• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

06-H3C EIA 设备管理用户认证配置举例

本章节下载 06-H3C EIA 设备管理用户认证配置举例  (855.64 KB)

06-H3C EIA 设备管理用户认证配置举例

H3C EIA 设备管理用户认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6604)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

本案例介绍设备管理员以Telnet方式登录设备时,需要进行身份验证,验证通过后才能登录到设备。

2 特性使用指南

2.1  使用场合

适用于设备管理员登录设备时需要进行身份验证的场合。

2.2  配置前提

配置前需确保终端、设备、服务器相互连通。

3 配置举例

3.1  组网需求

设备管理员登录设备时需要进行身份验证,具体组网如图3-1所示。

·     EIA服务器IP地址为192.168.7.232,在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP,查看方法如下:

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面,该页面中的北向业务虚IP即为EIA服务器的IP地址。

·     设备IP地址为172.19.254.64。

图3-1 组网图

 

注:本案例中各部分使用的版本如下:

·     EIA版本为EIA (E6604)。

·     设备为H3C S5800-56C-EI-M Comware Software, Version 7.1.045, Release 7116P01。

3.2  配置EIA服务器

提示

EIA具体环境界面等因版本不同而有差异,配置时请以实际情况为准,同时建议您按照本文章节顺序进行相关配置。

 

3.2.1  增加接入设备

将需要管理的设备增加为EIA中的接入设备。增加接入设备的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面。切换至“接入设备”页签,进入接入设备配置页面,如图3-2所示。

图3-2 接入设备配置页面

 

(2)     单击<增加>按钮,进入增加接入设备页面。如图3-3所示。

图3-3 增加接入设备页面

 

(3)     配置接入配置参数。接入配置参数说明如表3-1所示,配置完成效果如图3-4所示。

表3-1 接入配置参数说明

参数

说明

认证端口

EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812

计费端口

EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813

业务类型

选择该设备承载的业务,本例保持默认配置

接入设备类型

在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General)

业务分组

在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理,本例保持默认配置

共享密钥/确认共享密钥

输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致

接入位置分组

在下拉框中选择接入设备需要加入的接入设备分组。可选项包括EIA中已经存在的接入设备分组和“无”。接入设备分组是区分终端用户的接入条件之一,本例保持默认配置

 

说明

目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。

 

图3-4 接入配置参数配置完成效果

 

(4)     配置设备列表。单击“设备列表”区域中的<增加IPv4设备>按钮,本例“设备IP地址”配置为“172.19.254.64”,如图3-5所示。单击<确定>按钮,返回接入设备配置页面。

说明

接入设备的IP地址必须满足以下要求:

·     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip映射后的公网地址的配置保持一致。

·     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

 

图3-5 手工增加接入设备

 

(5)     全部参数配置完成效果如图3-6所示。单击<确定>按钮,增加接入设备操作执行完毕。

图3-6 接入设备配置完成效果

 

(6)     单击<确定>按钮,完成增加接入设备操作。

3.2.2  增加设备管理用户

设备管理用户即可以登录并管理设备的用户,增加设备管理用户的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户]菜单项,进入设备用户页面。切换至“设备用户(RSDIUS)”页签,可进入设备管理用户页面,如图3-7所示。

图3-7 设备管理用户页面

 

(2)     单击<增加>按钮,进入增加设备管理用户页面,配置设备管理用户基本信息,部分参数说明如表3-2所示。配置完成效果如图3-8所示。

表3-2 设备管理用户参数说明

参数

说明

帐号名

输入登录设备时使用的用户名。本例携带域名,其帐号名格式:用户名称@域名,以“aaa@device”为例进行介绍

用户密码

输入登录设备时使用的密码。本例采用“1”作为用户密码

密码确认

对输入密码进行再次确认,需输入相同的用户密码

邮箱地址

设备管理用户的邮箱地址,该参数必须填写

登录类型

选择登录类型,本案例选择“Telnet”

认证密码方式

有“帐号密码”、“动态密码”、“帐号密码+动态密码”三种方式,若该项不进行选择,默认使用“帐号密码”的认证方式。本文档以选择“帐号密码”的方式进行介绍

EXEC权限级别

输入设备管理用户的管理权限等级。不同设备的管理权限等级分级不同,请以设备为准,H3C设备的管理权限分为0-15级。为空表示使用设备缺省的EXEC权限级别,本例配置级别为5

角色名

输入绑定的角色名。该参数表示设备管理用户登录设备后被下发的角色,目前仅H3C部分设备支持,本例保持为空即可

Super角色名

该参数用于设置设备管理用户登录设备后,可以切换的设备管理用户角色,目前仅H3C部分设备支持,本例保持为空即可

 

图3-8 增加设备管理用户页面

 

(3)     单击“绑定的用户IP地址列表”区域的<增加>按钮,增加设备管理用户的IP地址,如图3-9所示。设备管理用户只有使用属于该IP范围的终端才能登录设备。配置完成后单击<确定>按钮。

图3-9 绑定的用户IP地址列表

 

(4)     在“所管理设备IP地址列表”区域增加需要管理的设备。增加方式如下:

¡     单击<增加>按钮,增加所管理设备IP地址。

¡     单击<选择接入设备>按钮,按需勾选里列表中一台或多台设备,增加所管理设备IP地址。

本例以增加IP地址的方式增加设备,如图3-10所示。设备管理用户只能管理该IP范围内的设备,因此应包含增加接入设备时配置的IP地址。配置完成后单击<确定>按钮。

图3-10 所管理设备IP地址列表

 

(5)     全部参数配置完成后单击<确定>按钮,完成增加设备管理用户操作,可在列表中查看到新增的设备用户,如图3-11所示。

图3-11 新增的设备用户

 

3.3  配置接入设备

配置用户登录时完成身份验证的AAA服务器,这里将EIA指定为AAA服务器。

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:

(1)     以Telnet方式登录接入设备,并进入系统视图。配置用户Telnet登录时通过scheme认证。

<H3C>system view

[H3C]user-interface vty 0 4

[H3C-ui-vty0-4]authentication-mode scheme

[H3C-ui-vty0-4]quit

(2)     配置RADIUS scheme。IP地址指向EIA服务器,监听端口、共享密钥需与增加接入设备的配置保持一致。

[H3C]radius scheme 391

New RADIUS scheme

[H3C-radius-391]primary authentication 192.168.7.232 1812

[H3C-radius-391]primary accounting 192.168.7.232 1813

[H3C-radius-391]key authentication simple 123

[H3C-radius-391]key accounting simple 123

[H3C-radius-391]nas-ip 172.19.254.64

[H3C-radius-391]user-name-format with-domain

[H3C-radius-391]quit

EIA和设备配合对Telnet用户进行认证时,两者的配置必须符合下表的约束关系,本案例中采用第一种组合。

表3-3 登录名与帐号名约束关系

登录名

设备用于认证的Domain

设备配置的相关命令

EIA中设备管理用户的账号名

X@Y

Y

With-domain

X@Y

Without-domain

X

X

[Default Domain](缺省域)

With-domain

X@[Default Domain]

Without-domain

X

 

(3)     创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。

[H3C]domain device

New Domain added

[H3C-isp-device]authentication login radius-scheme 391

[H3C-isp-device]authorization login radius-scheme 391

[H3C-isp-device]accounting login radius-scheme 391

[H3C-isp-device]quit

(4)     使用默认domain。

[H3C]domain default enable device //如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!

3.4  配置验证

使用EIA中配置的设备管理用户帐号可以成功登录设备。

(1)     以Telnet方式登录设备,如图3-12所示。

图3-12 Telnet接入设备

 

(2)     输入用户名和密码,其中用户名与增加设备管理用户的设备管理用户的帐号名保持一致,如图3-13所示。

图3-13 输入用户名密码

 

(3)     登录成功后,使用display users命令查看用户的详细信息,如图3-14所示。用户的IP地址在绑定的用户IP地址范围内,用户的权限级别与EIA中添加的设备管理用户配置一致。

图3-14 用户信息

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们