亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 9136 | 回復(fù): 8
打印 上一主題 下一主題

[原創(chuàng)]實戰(zhàn)802.1x端口認(rèn)證 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2007-05-14 15:24 |只看該作者 |倒序瀏覽
轉(zhuǎn)載請保留作者信息:
作者:紅頭發(fā)(aka CCIE#15101/JNCIP Candidate)
出處:http://www.91lab.com

一.802.1x端口認(rèn)證的原理:
IEEE 802.1x標(biāo)準(zhǔn)定義了WLAN用戶接入的認(rèn)證過程;現(xiàn)在802.1x標(biāo)準(zhǔn)已經(jīng)用于LAN,來實現(xiàn)基于交換機端口的認(rèn)證過程.802.1x標(biāo)準(zhǔn)是一種基于基于客戶到服務(wù)器的訪問控制和認(rèn)證協(xié)議,防止用戶在未經(jīng)認(rèn)證的情況下接入到LAN.認(rèn)證服務(wù)器對交換機每個端口所連的客戶機進(jìn)行認(rèn)證.當(dāng)客戶機被認(rèn)證時,IEEE 801.1x標(biāo)準(zhǔn)只允許EAPOL,CDP和STP流量穿越該端口到達(dá)客戶機;認(rèn)證通過后才允許常規(guī)流量穿越該端口.

IEEE 802.1x標(biāo)準(zhǔn)里的設(shè)備角色如下圖:



1.客戶機:向LAN發(fā)起訪問請求的普通工作站,必須裝有和802.1x兼容的軟件(比如Windows XP).
2.認(rèn)證服務(wù)器:實行認(rèn)證功能,并響應(yīng)給交換機.交換機充當(dāng)認(rèn)證代理,因此認(rèn)證服務(wù)器對客戶機來說是透明的.認(rèn)證服務(wù)器目前只支持RADIUS和EAP擴展.
3.交換機:可以是普通的接入層交換機或無線AP.根據(jù)對用戶的認(rèn)證狀態(tài)來決定用戶的物理訪問.交換機充當(dāng)客戶機與認(rèn)證服務(wù)器的認(rèn)證代理.客戶機和交換機負(fù)責(zé)對EAP幀進(jìn)行封裝和解封裝.
當(dāng)交換機收到EAPOL幀后,把它中繼給認(rèn)證服務(wù)器,將原先的以太網(wǎng)幀頭部信息給去掉,將EAP幀重新封裝成RADIUS支持的格式,在封裝過程中,EAP幀不會被修改;當(dāng)認(rèn)證服務(wù)器返回EAP幀給交換機時,交換機去掉頭部信息,將EAP幀重新封裝以太網(wǎng)頭部信息并轉(zhuǎn)發(fā)給客戶機.

802.1x認(rèn)證流程圖:




交換機啟用802.1x端口認(rèn)證后,端口狀態(tài)首先處于未授權(quán)(unauthorized)狀態(tài).在這種狀態(tài)下,只要該端口未配置成語音VLAN端口,那么只允許EAPOL,CDP和STP流量;當(dāng)客戶機認(rèn)證成功后,端口將轉(zhuǎn)變成授權(quán)(authorized)狀態(tài),允許所有的常規(guī)流量.如果端口被配置成了語音VLAN端口,在認(rèn)證成功前還允許VoIP流量.交換機下可以手動定義的3種端口狀態(tài):
1.強制授權(quán)(force-authorized):禁用802.1x認(rèn)證,在未經(jīng)認(rèn)證強制將端口轉(zhuǎn)換成授權(quán)狀態(tài).這也是交換機的默認(rèn)配置.
2.強制未授權(quán)(force-unauthorized):將端口處于未授權(quán)狀態(tài),忽略客戶機發(fā)起的一切認(rèn)證嘗試請求,并且交換機的該端口將不能向客戶機提供認(rèn)證服務(wù).
3.自動(auto):啟用802.1x認(rèn)證,初始化端口處于未授權(quán)狀態(tài),按照之前提到的認(rèn)證流程進(jìn)行認(rèn)證;認(rèn)證成功后,端口狀態(tài)轉(zhuǎn)換為授權(quán)狀態(tài).
還可以將啟用了802.1x的端口指定為單一主機(single-host)模式和多主機(multiple-hosts)模式.區(qū)別在于前者只能對其中一個客戶機進(jìn)行認(rèn)證;而后者只需要認(rèn)證其中一臺客戶機,允許其他客戶機在認(rèn)證成功后訪問網(wǎng)絡(luò)資源.下圖的AP仍然是做為客戶機:



RADIUS服務(wù)器維系著一個用戶名到VLAN映射信息的數(shù)據(jù)庫,基于客戶機用戶名的分配VLAN:
1.如果RADIUS服務(wù)器上沒有提供VLAN信息,或者802.1x認(rèn)證并未啟用,那么端口所屬的VLAN是由你在劃分VLAN時手動指定的.
2.如果啟用了802.1x認(rèn)證,但是RADIUS服務(wù)器上的VLAN信息無效(VLAN信息制定錯誤),端口將返回到未授權(quán)狀態(tài),并且仍將處于你在劃分VLAN時手動指定的那個VLAN.
3.如果啟用了802.1x認(rèn)證,RADIUS服務(wù)器上的VLAN信息也有效,認(rèn)證成功后,端口將處于特定VLAN(根據(jù)用戶名到VLAN的映射信息決定).
4.如果端口啟用了多主機模式,當(dāng)?shù)谝粋主機認(rèn)證成功后,所有主機將處于相同VLAN(根據(jù)用戶名到VLAN的映射信息決定).
5.如果端口同時啟用了802.1x認(rèn)證和端口安全(port security)特性,端口將處于特定VLAN(根據(jù)用戶名到VLAN的映射信息決定).
用戶名到VLAN映射這一特性不支持trunk端口和動態(tài)VLAN端口.

可以為啟用了802.1x認(rèn)證的端口定義客戶(guest)VLAN,在客戶VLAN里只能做些有限的事情,比如這些客戶機通常是些不支持802.1x(如Windows 9的客戶機.客戶VLAN支持單一主機和多主機模式.可以把除了語音VLAN,RSPAN VLAN以及私有VLAN以外的任意VLAN指定為客戶VLAN.客戶VLAN只支持接入端口,不支持trunk端口和可路由端口.

除了客戶VLAN,還可以定義受限(restricted)VLAN,該VLAN是分配給無法訪問客戶VLAN的服務(wù)受限的客戶機,通常是些支持802.1x,但是認(rèn)證失敗的客戶機.如果沒有這一特性,當(dāng)客戶機在多次認(rèn)證失敗后,STP將把該端口堵塞;而啟用這一特性后,交換機在3次認(rèn)證失敗(默認(rèn)情況)之后,將端口定義到受限VLAN里.可以把除了語音VLAN,RSPAN VLAN以及私有VLAN以外的任意VLAN指定為客戶VLAN.受限VLAN只支持單一主機模式和層2端口.

在某些CISCO IOS版本,比如CATALYST 3560系列CISCO IOS Release 12.2(25)SED及其后續(xù)版本,如果交換機無法到達(dá)RADIUS服務(wù)器,那么客戶機也將無法被認(rèn)證.這種情況下可以采用一種叫做臨界認(rèn)證(critical authentication)的方法(即inaccessible authentication bypass),將客戶機連接到臨界(critical)端口來訪問網(wǎng)絡(luò)資源.當(dāng)啟用該特性后,交換機將檢查認(rèn)證服務(wù)器的狀態(tài),如果服務(wù)器可用,那么交換機將能夠?qū)蛻魴C認(rèn)證;如果服務(wù)器不可用,交換機將授權(quán)客戶機訪問網(wǎng)絡(luò)的權(quán)限,并將端口設(shè)置為臨界認(rèn)證(critical-authentication)狀態(tài).該特性依賴于:
1.如果在認(rèn)證過程中,RADIUS服務(wù)器突然不可用,那么交換機把端口設(shè)置為臨界認(rèn)證狀態(tài)直到下一次的認(rèn)證嘗試的開始.
2.如果端口處于未授權(quán)狀態(tài),當(dāng)客戶機連接到臨界端口時RADIUS服務(wù)器不可用,那么端口將進(jìn)入臨界認(rèn)證狀態(tài),并處于用戶手動劃分VLAN時所指定的那個VLAN.
3.如果端口處于授權(quán)狀態(tài),當(dāng)客戶機連接到臨界端口,進(jìn)行重認(rèn)證的時候RADIUS服務(wù)器不可用,端口將進(jìn)入臨界認(rèn)證狀態(tài),端口被定義到之前RADIUS服務(wù)器所指定的那個VLAN里.

可以基于MAC地址對客戶機進(jìn)行認(rèn)證(MAC authentication bypass特性),比如在連接到打印機的端口上啟用802.1x認(rèn)證.甚至還可以將端口安全特性和802.1x認(rèn)證結(jié)合使用.

論壇徽章:
0
2 [報告]
發(fā)表于 2007-05-14 15:24 |只看該作者
二.配置802.1x端口認(rèn)證:
配置實例:
!
aaa new-model                                                      /---啟用AAA---/
aaa authentication dot1x default group radius           /---創(chuàng)建802.1x端口認(rèn)證方式列表---/
dot1x system-auth-control                                      /---為交換機全局啟用802.1x端口認(rèn)證---/               
aaa authorization network default group radius         /---配置授權(quán),比如VLAN的分配---/
radius-server host 1.1.1.1                                       /---定義和RADIUS服務(wù)器地址---/
radius-server key 91lab                                          /---定義和RADIUS服務(wù)器通信的密碼---/
!
interface range fa0/1 – 24
switchport mode access                                          /---如果指定了RADIUS服務(wù)器,指定端口為接入端口---/
dot1x port-control auto                                           /---在端口啟用802.1x端口認(rèn)證---/
dot1x host-mode multi-host                                    /---定義客戶機機模式---/
dot1x guest-vlan 2                                                 /---定義客戶VLAN---/
dot1x auth-fail vlan 2                                             /---定義受限VLAN---/
!

論壇徽章:
0
3 [報告]
發(fā)表于 2007-05-14 15:27 |只看該作者
三.實戰(zhàn)802.1x端口認(rèn)證:
玩轉(zhuǎn)802.1x端口認(rèn)證,以下是設(shè)備需求:
1.裝有英文版WIN2K Server(必須打SP4,IE6.0,還要裝JAVA虛擬機)的PC一臺做為認(rèn)證服務(wù)器,其實ACS 4.0的用中文版的WIN2K Server也是可以的,我用的是VMWare.然后安裝CISCO Secure ACS軟件,我用的是ACS 4.0.PC配置越高越好.
2.CATALYST 3560交換機一臺,做為認(rèn)證代理.別的型號也行,只要支持802.1x即可.
3.客戶機系統(tǒng)為Windows XP,再安裝ACS的客戶軟件(CISCO_SSC-XP2K-4.msi).

拓?fù)淙缦?



服務(wù)器端:
1.先新建個用戶:



2.配置AAA服務(wù)端(感謝大王同學(xué)友情提供他的小黑):



3.配置AAA客戶端(其實就是802.1x的認(rèn)證代理,即CATALYST 3560):



802.1x認(rèn)證代理(CATALYST 3560)的配置如下:
!
aaa new-model
aaa authentication dot1x default group radius
aaa authorization network default group radius
!
dot1x system-auth-control
!
interface FastEthernet0/1
switchport mode access
dot1x port-control auto
!
interface Vlan1
ip address 192.168.0.3 255.255.255.0            
!
radius-server host 192.168.0.167
radius-server key 123456
!

驗證如下(認(rèn)證通過后端口狀態(tài)會轉(zhuǎn)換為AUTHORIZED):



客戶機:























認(rèn)證成功:



接下來就可以訪問網(wǎng)絡(luò)資源了,All is done!

轉(zhuǎn)載請保留作者信息:
作者:紅頭發(fā)(aka CCIE#15101/JNCIP Candidate)
出處:http://www.91lab.com

論壇徽章:
6
2015年迎新春徽章
日期:2015-03-04 09:48:00IT運維版塊每日發(fā)帖之星
日期:2015-06-11 22:20:00IT運維版塊每日發(fā)帖之星
日期:2015-08-23 06:20:00數(shù)據(jù)庫技術(shù)版塊每日發(fā)帖之星
日期:2015-10-24 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-12-24 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-15 06:20:00
4 [報告]
發(fā)表于 2007-05-15 10:56 |只看該作者
不錯,收藏一下。

論壇徽章:
0
5 [報告]
發(fā)表于 2007-05-19 22:29 |只看該作者
CISCO Secure ACS軟件,ACS 4.0.  這個軟件能提供嗎 這個幾年前做個 用W2K 做服務(wù)器 功能有限, ACS 免費的有人數(shù)限制嗎

論壇徽章:
0
6 [報告]
發(fā)表于 2007-05-20 19:59 |只看該作者
原帖由 學(xué)華 于 2007-5-19 22:29 發(fā)表
CISCO Secure ACS軟件,ACS 4.0.  這個軟件能提供嗎 這個幾年前做個 用W2K 做服務(wù)器 功能有限, ACS 免費的有人數(shù)限制嗎


如無記錯,這東西列表價5,6000+ 美刀

論壇徽章:
0
7 [報告]
發(fā)表于 2008-06-18 14:09 |只看該作者
謝謝提供,圖啥都沒。

論壇徽章:
0
8 [報告]
發(fā)表于 2008-06-18 14:22 |只看該作者
紅頭發(fā),我記得在學(xué)校時看過你的文章,QOS的。

論壇徽章:
5
IT運維版塊每日發(fā)帖之星
日期:2015-08-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-08-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-08-23 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-08-24 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-11-12 06:20:00
9 [報告]
發(fā)表于 2008-06-18 20:13 |只看該作者
我從來是看到這位仁兄的文章都關(guān)窗口了。

廣告內(nèi)容大于文章內(nèi)容,怎么看哦。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP