06-H3C EIA 设备管理用户认证配置举例
本章节下载: 06-H3C EIA 设备管理用户认证配置举例 (855.64 KB)
H3C EIA 设备管理用户认证
典型配置举例
资料版本:5W136-20260704
产品版本:EIA (E6604)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
本案例介绍设备管理员以Telnet方式登录设备时,需要进行身份验证,验证通过后才能登录到设备。
适用于设备管理员登录设备时需要进行身份验证的场合。
配置前需确保终端、设备、服务器相互连通。
设备管理员登录设备时需要进行身份验证,具体组网如图3-1所示。
· EIA服务器IP地址为192.168.7.232,在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP,查看方法如下:
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。
b. 选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面,该页面中的北向业务虚IP即为EIA服务器的IP地址。
· 设备IP地址为172.19.254.64。
注:本案例中各部分使用的版本如下:
· EIA版本为EIA (E6604)。
· 设备为H3C S5800-56C-EI-M Comware Software, Version 7.1.045, Release 7116P01。
EIA具体环境界面等因版本不同而有差异,配置时请以实际情况为准,同时建议您按照本文章节顺序进行相关配置。
将需要管理的设备增加为EIA中的接入设备。增加接入设备的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面。切换至“接入设备”页签,进入接入设备配置页面,如图3-2所示。
(2) 单击<增加>按钮,进入增加接入设备页面。如图3-3所示。
(3) 配置接入配置参数。接入配置参数说明如表3-1所示,配置完成效果如图3-4所示。
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813 |
|
业务类型 |
选择该设备承载的业务,本例保持默认配置 |
|
接入设备类型 |
在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General) |
|
业务分组 |
在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理,本例保持默认配置 |
|
共享密钥/确认共享密钥 |
输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致 |
|
接入位置分组 |
在下拉框中选择接入设备需要加入的接入设备分组。可选项包括EIA中已经存在的接入设备分组和“无”。接入设备分组是区分终端用户的接入条件之一,本例保持默认配置 |
目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。
(4) 配置设备列表。单击“设备列表”区域中的<增加IPv4设备>按钮,本例“设备IP地址”配置为“172.19.254.64”,如图3-5所示。单击<确定>按钮,返回接入设备配置页面。
接入设备的IP地址必须满足以下要求:
· 如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip映射后的公网地址的配置保持一致。
· 如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。
(5) 全部参数配置完成效果如图3-6所示。单击<确定>按钮,增加接入设备操作执行完毕。
(6) 单击<确定>按钮,完成增加接入设备操作。
设备管理用户即可以登录并管理设备的用户,增加设备管理用户的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户]菜单项,进入设备用户页面。切换至“设备用户(RSDIUS)”页签,可进入设备管理用户页面,如图3-7所示。
(2) 单击<增加>按钮,进入增加设备管理用户页面,配置设备管理用户基本信息,部分参数说明如表3-2所示。配置完成效果如图3-8所示。
|
参数 |
说明 |
|
帐号名 |
输入登录设备时使用的用户名。本例携带域名,其帐号名格式:用户名称@域名,以“aaa@device”为例进行介绍 |
|
用户密码 |
输入登录设备时使用的密码。本例采用“1”作为用户密码 |
|
密码确认 |
对输入密码进行再次确认,需输入相同的用户密码 |
|
邮箱地址 |
设备管理用户的邮箱地址,该参数必须填写 |
|
登录类型 |
选择登录类型,本案例选择“Telnet” |
|
认证密码方式 |
有“帐号密码”、“动态密码”、“帐号密码+动态密码”三种方式,若该项不进行选择,默认使用“帐号密码”的认证方式。本文档以选择“帐号密码”的方式进行介绍 |
|
EXEC权限级别 |
输入设备管理用户的管理权限等级。不同设备的管理权限等级分级不同,请以设备为准,H3C设备的管理权限分为0-15级。为空表示使用设备缺省的EXEC权限级别,本例配置级别为5 |
|
角色名 |
输入绑定的角色名。该参数表示设备管理用户登录设备后被下发的角色,目前仅H3C部分设备支持,本例保持为空即可 |
|
Super角色名 |
该参数用于设置设备管理用户登录设备后,可以切换的设备管理用户角色,目前仅H3C部分设备支持,本例保持为空即可 |
(3) 单击“绑定的用户IP地址列表”区域的<增加>按钮,增加设备管理用户的IP地址,如图3-9所示。设备管理用户只有使用属于该IP范围的终端才能登录设备。配置完成后单击<确定>按钮。
图3-9 绑定的用户IP地址列表
(4) 在“所管理设备IP地址列表”区域增加需要管理的设备。增加方式如下:
¡ 单击<增加>按钮,增加所管理设备IP地址。
¡ 单击<选择接入设备>按钮,按需勾选里列表中一台或多台设备,增加所管理设备IP地址。
本例以增加IP地址的方式增加设备,如图3-10所示。设备管理用户只能管理该IP范围内的设备,因此应包含增加接入设备时配置的IP地址。配置完成后单击<确定>按钮。
图3-10 所管理设备IP地址列表
(5) 全部参数配置完成后单击<确定>按钮,完成增加设备管理用户操作,可在列表中查看到新增的设备用户,如图3-11所示。
配置用户登录时完成身份验证的AAA服务器,这里将EIA指定为AAA服务器。
以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:
(1) 以Telnet方式登录接入设备,并进入系统视图。配置用户Telnet登录时通过scheme认证。
<H3C>system view
[H3C]user-interface vty 0 4
[H3C-ui-vty0-4]authentication-mode scheme
[H3C-ui-vty0-4]quit
(2) 配置RADIUS scheme。IP地址指向EIA服务器,监听端口、共享密钥需与增加接入设备的配置保持一致。
[H3C]radius scheme 391
New RADIUS scheme
[H3C-radius-391]primary authentication 192.168.7.232 1812
[H3C-radius-391]primary accounting 192.168.7.232 1813
[H3C-radius-391]key authentication simple 123
[H3C-radius-391]key accounting simple 123
[H3C-radius-391]nas-ip 172.19.254.64
[H3C-radius-391]user-name-format with-domain
[H3C-radius-391]quit
EIA和设备配合对Telnet用户进行认证时,两者的配置必须符合下表的约束关系,本案例中采用第一种组合。
|
登录名 |
设备用于认证的Domain |
设备配置的相关命令 |
EIA中设备管理用户的账号名 |
|
X@Y |
Y |
With-domain |
X@Y |
|
Without-domain |
X |
||
|
X |
[Default Domain](缺省域) |
With-domain |
X@[Default Domain] |
|
Without-domain |
X |
(3) 创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。
[H3C]domain device
New Domain added
[H3C-isp-device]authentication login radius-scheme 391
[H3C-isp-device]authorization login radius-scheme 391
[H3C-isp-device]accounting login radius-scheme 391
[H3C-isp-device]quit
(4) 使用默认domain。
[H3C]domain default enable device //如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!
使用EIA中配置的设备管理用户帐号可以成功登录设备。
(1) 以Telnet方式登录设备,如图3-12所示。
图3-12 Telnet接入设备
(2) 输入用户名和密码,其中用户名与增加设备管理用户的设备管理用户的帐号名保持一致,如图3-13所示。
(3) 登录成功后,使用display users命令查看用户的详细信息,如图3-14所示。用户的IP地址在绑定的用户IP地址范围内,用户的权限级别与EIA中添加的设备管理用户配置一致。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
