• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

07-H3C EIA 802.1X认证+LDAP认证典型配置举例

本章节下载 07-H3C EIA 802.1X认证+LDAP认证典型配置举例  (5.08 MB)

07-H3C EIA 802.1X认证+LDAP认证典型配置举例

H3C EIA 802.1X认证+LDAP认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6604)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

在已使用LDAP服务器对用户进行管理的网络中,引入EIA认证系统。EIA收到用户的认证请求后,将用户名和密码的校验转给LDAP服务器处理。EIA根据LDAP服务器的验证结果允许或拒绝用户接入网络,并使用各种控制策略对接入网络的用户进行接入控制。LDAP用户在LDAP服务器和EIA中各保存一份,LDAP服务器负责维护用户的各种信息,EIA定时从LDAP服务器中将用户信息同步到EIA中。


2 特性使用指南

2.1  使用场合

网络中已经存在统一管理用户的LDAP服务器,向此类比较成熟的网络中引入EIA认证系统,实现EIA与LDAP服务器联动认证。

2.2  配置前提

接入设备支持802.1X协议,网络中存在基于Windows AD的LDAP服务器,安装Windows AD可参考附录


3 配置举例

3.1  组网需求

某公司计划在原有LDAP认证基础上引入EIA系统,用户接入网络时向EIA服务器发送认证请求,EIA将认证请求转发给LDAP服务器,由LDAP服务器来验证用户身份。

具体的组网如图3-2所示。

·     EIA服务器IP地址为192.168.7.196。

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。

图3-1 查看EIA服务器IP地址

 

·     LDAP服务器IP地址为192.168.7.192。

·     接入设备IP地址为192.168.71.11。

·     PC安装了Windows操作系统,并且已安装iNode PC客户端。

图3-2 组网图

 

注:本案例中各部分使用的版本如下:

·     EIA版本为EIA (E6604)

·     接入设备为H3C  S5560-54C-PWR-EI Comware Software, Version 7.1.045, Release 1122P01

·     iNode版本为iNode PC 7.3 (E0585)

3.2  配置步骤

3.2.1  LDAP服务器配置

(1)     在h3c.com下新建test组织,在test组织下新建test01用户,该用户的Base DN为ou=test,dc=h3c,dc=com。

图3-3 用户数据目录

 

(2)     查看administrator管理员所在的文件夹为Users,所以管理员DN为cn=administrator,cn=users,dc=h3c,dc=com,管理员密码为administrator的密码iMC123。

图3-4 管理员

 

(3)     确认LDAP服务器上认证监听端口,缺省值“389”

3.2.2  配置EIA服务器

配置EIA服务器时,需要配置以下功能:

·     增加接入设备

·     增加接入策略

·     增加接入服务

·     增加LDAP服务器

·     增加LDAP同步策略

·     同步用户数据

1. 增加接入设备

增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。

增加接入设备的方法如下:

(1)     选择“自动化”页签。

(2)     单击导航树中的[用户业务>接入服务>接入设备]菜单项,进入接入设备配置页面,如图3-5所示。

图3-5 接入设备列表

 

(3)     在接入设备配置页面,单击<增加>按钮,进入增加接入设备页面,如图3-6所示。

图3-6 增加接入设备页面

 

接入配置参数

¡     认证端口/计费端口:此处的配置必须与接入设备命令行配置的端口保持一致。本例采用缺省值1812和1813。

说明

目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。

 

¡     接入设备类型:在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General),本例以“H3C(General)”为例。

¡     业务类型:在下拉框中选择该设备承载的业务,目前仅支持LAN接入业务和设备管理业务。如果设备的业务类型为“不限”,那么设备可以兼容“LAN接入业务”和“设备管理业务”两种类型;如果选择了“设备管理业务”,那么只能应用这一种类型。

¡     共享密钥/确认共享密钥:输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。如果在[自动化>用户业务>业务参数>接入参数>系统配置>系统参数配置]中的“密钥显示方式”设置为明文时,只需输入一次共享密钥即可。

¡     接入位置分组:在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。

(4)     在设备列表中单击<增加IPv4设备>按钮,手工配置接入设备无论采用哪种方式接入设备的IP地址都必须满足以下要求:

¡     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。

¡     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

填入接入设备信息,如图3-7所示。

图3-7 手工增加接入设备

 

(5)     单击<确定>按钮,返回增加接入设备页面,参数设置完成后的效果图如图3-8所示。

图3-8 接入设备参数配置

 

 

(6)     单击<确定>按钮,增加接入设备完毕,可在列表中查看新增的接入设备,如图3-9所示。

图3-9 查看新增的接入设备

 

 

2. 增加接入策略

配置一个简单的接入策略。

增加接入策略的方法如下:

(1)     选择“自动化”页签。

(2)     单击导航树中的的[用户业务>接入服务>接入策略]菜单项,进入接入策略管理页面,如图3-10所示。

图3-10 接入策略列表

 

(3)     在接入策略页面中,单击<增加>按钮,进入增加接入策略页面。输入接入策略名,本例为“LDAP策略”,其他参数均保持默认即可,如图3-11所示。

图3-11 增加接入策略页面

 

说明

授权下发需要设备支持对应属性,认证绑定需要设备在RADIUS属性中上传对应信息。本例不对设备进行任何下发,因此保持默认。

 

(4)     单击<确定>按钮,接入策略增加完毕。返回接入策略页面,在列表中查看新增的接入策略,如图3-12所示。

图3-12 查看增加的接入策略

 

3. 增加接入服务

接入服务是对用户进行认证授权的各种策略的集合。

增加接入服务的方法如下:

(1)     选择“自动化”页签。

(2)     单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面,如图3-13所示。

图3-13 接入服务列表

 

(3)     在接入服务列表中,单击<增加>按钮,进入增加接入服务页面,配置服务名、服务后缀、缺省接入策略,其他参数保持默认,参数设置完成后的效果图如图3-14所示。

配置接入服务参数如下:

¡     服务名:输入服务名称,在EIA中必须唯一。本例为“LDAP服务”。

¡     服务后缀:服务后缀、认证连接的用户名、设备的Domain和设备Radius scheme中的命令这四个要素密切相关,具体的搭配关系请参见表3-1。本例为“cert”。

¡     缺省接入策略:选择之前新增的接入策略。在下拉框中选择“LDAP策略”。

¡     缺省私有属性下发策略:不受接入位置分组限制的用户上网时,EIA会根据本参数指定的策略将私有属性下发到此用户连接的接入设备上。

¡     缺省单帐号最大绑定终端数:接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单帐号最大绑定终端数的控制。该参数只有在部署了EIP组件后才会显示。

-     匹配的接入场景:EIA检查该场景中用户已经绑定的终端数量是否已达到数量限制,如果已达到数量限制,则拒绝用户认证;

-     所有服务中包含的场景:检查用户申请的所有服务中(包括服务中的所有场景)已绑定的终端数量,如果用户绑定的所有终端数量已达到终端管理参数中定义的“单帐号最大绑定终端数”数量限制,则EIA拒绝用户认证,否则允许用户继续认证。

¡     缺省单帐号在线数量限制:接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单帐号在线数量限制的控制。

¡     单日累计在线最长时间(分钟):每天允许帐号使用该服务接入网络的总时长,达到该时长后,帐号将被强制下线,且当日不能再次接入。该参数单位是分钟,只支持输入整数,最小值是0,表示不限制每天在线时长,最大值是1440。

¡     服务描述:针对该服务的简单描述,以方便操作员的日常维护。

表3-1 EIA中服务后缀的选择

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

EIA中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

图3-14 增加接入服务页面

 

 

(4)     单击<确定>按钮,接入服务增加完毕。返回接入服务页面,在列表中查看新增的接入服务,如图3-15所示。

图3-15 查看增加的接入服务

 

4. 增加LDAP服务器

在EIA中配置LDAP服务器,将Windows AD纳入EIA的管理,让EIA可以从LDAP服务器读取各种数据。

增加LDAP服务器的方法如下:

(1)     选择“自动化”页签。

(2)     单击导航树中的[用户业务>业务参数>LDAP业务]菜单项,进入服务器配置页面,如图3-16所示。

图3-16 LDAP服务器配置列表

 

(3)     在服务器配置页面中,单击<增加>按钮,进入增加服务器配置页面。

(4)     配置基本参数

¡     服务器名称:输入服务器名称,在EIA中唯一。本例为“Windows AD”。

¡     服务器地址:输入LDAP服务器的IP地址,该参数和Base DN的组合必须唯一。本例为“10.114.119.41”。

¡     服务器类型:LDAP服务器是Windows AD,推荐选择微软活动目录,所以本例保持缺省值“微软活动目录”。

¡     管理员DN:输入LDAP服务器的管理员(用户可以自行创建管理员用户),必须输入能定位到管理员的绝对路径。本例为LDAP服务器配置中的管理员DN“cn=administrator,cn=users,dc=h3c,dc=com”。

¡     管理员密码:输入LDAP服务器管理员的密码,本例为LDAP服务器配置中administrator的密码,系统利用管理员DN和密码与LDAP服务器建立连接。

¡     Base DN:输入LDAP服务器中保存用户数据的目录路径,必须使用LDAP服务器上的绝对路径。本例为LDAP服务器配置中的Base DN“ou=test,dc=h3c,dc=com”。

(5)     单击高级信息前面的,配置高级信息。

¡     服务同步方式:当“服务器类型”设置为通用LDAP服务器时,该参数只能设置为手工指定;当“服务器类型”设置为微软活动目录时,该参数可以设置为手工指定或基于AD组。手工指定表示为LDAP服务器配置同步策略时,可以为绑定用户指定服务;基于AD组表示为LDAP服务器配置同步策略时,只能为LDAP组指定服务,根据绑定用户所属的LDAP组自动为用户分配服务。本例为手工指定。

¡     实时认证:当服务器类型为“微软活动目录”,实时认证只能设置为“是”。

¡     端口:输入LDAP服务器配置LDAP服务器监听端口,本例为缺省值“389”。

¡     用户分组:取值为“按OU同步”、“按OU属性同步”和“手工指定”。当选择“按OU同步”时,BaseDN下的OU会被同步为本系统中的用户分组。当使用该LDAP服务器的LDAP同步策略同步用户时,不同OU下的用户会同步到和OU对应的用户分组下。在提交配置后,这些用户分组会立即被系统自动同步一次。当选择“按OU属性同步”时,功能与”按OU同步”相似,区别是选择按OU属性同步后,以所选择的OU属性值作为用户分组的名称。需要注意的是,按OU属性同步时,推荐选择一个变量作为属性,以区分不同的用户分组。当选择“手工指定”时,可以为选择此LDAP服务器的LDAP同步策略设置一个用户分组,同步LDAP用户时,同步策略下的所有用户都被同步到该用户分组下。注意:用户分组的名称不能超过32个字符。本例为手工指定。

¡     其他参数:保持缺省值。如需详细介绍,请参见产品页面联机帮助。

(6)     配置备份服务器信息,保持缺省值。

(7)     参数设置完成后的效果图如图3-17所示。

图3-17 LDAP服务器设置

 

(8)     单击<确定>按钮,LDAP服务器配置增加完毕。返回LDAP服务器配置列表,在列表中查看新增的服务器配置,如图3-18所示。

图3-18 查看新增的服务器配置

 

(9)     点击对应的“配置检测”链接,测试EIA与LDAP服务器的连通性。测试结果会显示在页面的上方,如图3-19所示。

图3-19 检测结果

 

5. 增加LDAP同步策略

配置EIA与Windows AD之间进行数据同步的策略,让EIA根据策略定时或手工从LDAP服务器中同步用户等关键数据,以便EIA和LDAP服务器配合完成对接入用户的认证。

增加同步策略的方法如下:

(1)     选择“自动化”页签。

(2)     单击导航树中的[用户业务>业务参数>LDAP业务]菜单项,选择“同步策略配置”页签,进入同步策略配置页面,如图3-20所示。

图3-20 同步策略列表

 

(3)     在同步策略配置列表中,单击<增加>按钮,进入增加同步策略配置页面。

配置同步策略的基本信息:

¡     同步策略名称:输入LDAP同步策略的名称,在EIA中必须唯一。本例为“LDAP同步策略”。

¡     服务器名称:在下拉框中选择“Windows AD”。

¡     子Base DN:输入LDAP服务器中保存用户数据的子目录路径。同步策略同步该目录下的用户数据。子Base DN用LDAP服务器上的绝对路径来表示,且必须是Base DN或其子集。本例为“ou=test,dc=h3c,dc=com”。

¡     同步的用户类型:本例以选择“接入用户”的方式进行介绍。

-     增加同步策略时,只有选择接入用户,新增的同步策略才属于接入用户类型的LDAP同步策。

-     增加同步策略时,只有选择设备管理用户,新增的同步策略才属于设备管理用户类型的LDAP同步策略。

¡     同步选项:选择同步选项,本例选择“自动同步”、“新增用户及其接入账号”、“为已存在的用户新增接入账号”和“过滤计算机账号”。

-     自动同步:每天按照系统参数中“LDAP同步/备份任务”设置的时间进行同步。

-     按需同步:本系统EIA系统中不存在、而LDAP服务器中存在的用户进行接入认证时,EIA自动将认证请求转给LDAP服务器进行校验。如果用户通过认证,系统将自动将此用户从LDAP服务器同步到本系统中。需要注意的是,如果本系统中用户相关的License已达授权数量的上限,则无法进行同步,同时强制用户下线。LDAP按需同步功能只能同步采用PAP和EAP-MD5方式认证的用户,不能同步采用CHAP和任何证书认证的用户。PEAP/MS-CHAPv2认证方式支持LDAP按需同步用户特性需要具备的条件是:LDAP按需同步用户申请的服务,需要配置缺省接入策略,而不能配置为“禁止接入”, 而且这个缺省接入策略需要配置为PEAP/MS-CHAPv2认证方式。当一个按需同步用户首次发起EAP认证时(此时还拿不到用户的密码信息),EIA会检查这个LDAP临时用户是否符合上述条件,符合则把这个用户同步为正式用户,无论随后的认证能否通过。

-     启用第三方认证:勾选该选项时,该同步策略同步过来的LDAP用户认证时会做第三方认证,当不勾选时,做LDAP认证。

-     新增用户及其接入帐号:如果在LDAP服务器中存在某个用户,而在系统中不存在该用户,则同步时会在系统中新增该用户,并在EIA组件中新增对应的接入用户。

-     为已存在用户新增接入帐号:如果在LDAP服务器和系统中都存在某个用户,而在EIA组件中不存在该用户对应的接入用户,则同步时会在EIA组件中新增对应的接入用户。

-     仅同步当前节点下的用户:如果选中该项,则只同步子BaseDN下的用户,不同步子BaseDN下属OU的用户;如果不选中,则同步子BaseDN及其下属OU中的所有用户。

-     过滤计算机帐号:如果去勾选该项,则计算机帐号会被同步为接入用户。

-     发送密码通知短信:通过短信发送密码通知。

-     发送密码通知电子邮件:通过电子邮件发送密码通知

¡     其他参数:保持缺省值。

参数设置完成后的效果图如图3-21所示。

图3-21 LDAP同步策略

 

(4)     单击<下一步>按钮,进入接入用户参数配置页面。

说明

如果选择的服务同步方式为“基于AD组”的服务器,单击<下一步>按钮,会跳转到AD组和服务设置列表页面,可以进行AD组和接入服务选择。

 

(5)     配置接入用户的各个参数与LDAP服务上各个属性的对应关系。

¡     配置接入信息:

-     密码:本例在下拉框中选择不从LDAP服务器同步,自行输入密码“iMC123”。当LDAP用户解除与LDAP服务器的绑定关系时,作为接入用户使用该密码可以通过EIA认证。

说明

如果帐号关联了LDAP同步策略,那么无论同步策略配置的密码是否从LDAP服务器同步,帐号的密码都要连接LDAP服务器进行验证。只有帐号解除绑定后,在LDAP同步策略中配置的本地密码才会生效。

 

-     其他参数:保持缺省值。

¡     配置接入服务:勾选增加接入服务创建的“LDAP服务”的服务。

¡     基本信息、接入设备绑定信息和终端绑定信息参数:保持缺省值。

参数设置完成后的效果图如图3-22所示。

图3-22 同步策略参数

 

(6)     单击<确定>按钮,同步策略增加完毕。在页面中查看新增的同步策略配置,如图3-23所示。

图3-23 查看新增的同步策略配置

 

6. 同步用户数据

手动将Windows AD中的用户同步到EIA中。这些用户将保存为EIA的接入用户。

(1)     选择“自动化”页签。

(2)     单击导航树中的[用户业务>业务参数>LDAP业务>同步策略配置]菜单项,进入同步策略配置页面。

(3)     单击对应同步策略的“同步”链接,同步LDAP数据,如图3-24所示。

图3-24 同步用户数据

 

(4)     进入同步LDAP用户结果页面,查看同步结果,如图3-25所示。

图3-25 同步LDAP用户

 

(5)     单击导航树的[用户业务>接入用户>LDAP用户]的菜单项,查看同步过来的接入用户。如图3-26所示。

图3-26 LDAP用户

 

3.2.3  配置接入设备

接入设备用于控制用户的接入。通过认证的用户可以接入网络,未通过认证的用户无法接入网络。

以下使用Windows的CLI窗口telnet到接入设备并进行配置,具体的命令及其说明如下:

1. 创建RADIUS scheme

<H3C>system-view

System View: return to User View with Ctrl+Z.

[H3C]radius scheme zzpermit

New RADIUS scheme

[H3C-radius-zzpermit]primary authentication 192.168.7.196 1812

[H3C-radius-zzpermit]primary accounting 192.168.7.196 1813

//认证、计费服务器都指向EIA,认证、计费端口与增加接入设备EIA中增加接入设备时的配置保持一致。

[H3C-radius-zzpermit]key authentication simple fine

[H3C-radius-zzpermit]key accounting simple fine

//认证、计费共享密钥与增加接入设备EIA中增加接入设备时的配置保持一致。

[H3C-radius-zzpermit]user-name-format with-domain

//本地采用携带Domain的认证方式。EIA、设备中配置的搭配关系请参见增加接入服务

[H3C-radius-zzpermit]quit

2. 创建Domain

[H3C]domain cert

//根据增加接入服务中的搭配,domain的名称必须与EIA中服务的后缀保持一致。

[H3C-isp-cert]authentication lan-access radius-scheme zzpermit

[H3C-isp-cert]authorization lan-access radius-scheme zzpermit

[H3C-isp-cert]accounting lan-access radius-scheme zzpermit

//认证、授权、计费都采用之前配置的Radius scheme zzpermit

[H3C-isp-cert]quit

3. 启用802.1X认证功能

[H3C]dot1x

[H3C]interface GigabitEthernet 1/0/39

[H3C-GigabitEthernet 1/0/39]dot1x

[H3C-GigabitEthernet 1/0/39]dot1x mandatory-domain cert

[H3C-GigabitEthernet 1/0/39]quit

//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

[H3C]dot1x authentication-method pap

//802.1X的认证方式包括PAPCHAPEAP进行LDAP认证,可以设置为PAPEAP目前LDAP认证不支持CHAP

3.2.4  使用iNode客户端认证

认证步骤如下:

1. 安装iNode客户端。

说明

当前EIA适配所有版本的iNode,iNode的版本可以按需进行选择。

 

2. 使用iNode客户端进行802.1X认证

在认证窗口中,点击“802.1X 连接”,输入正确的用户名/密码后,如图3-27所示,单击<连接>按钮,开始认证。认证成功,验证了本例配置的正确性,如图3-28所示。

图3-27 认证窗口

 

图3-28 认证成功

 

3. 在EIA中查看在线用户

在配置页面中,选择“监控”页签。单击导航树中的[监控列表>在线用户]菜单项,查看本地在线用户,如图3-29所示。

图3-29 在线用户

 


4 附录

4.1  安装主域控

(1)     单击服务管理器,如图4-1所示。

图4-1 服务管理器

 

(2)     进入仪表板界面,如图4-2所示

图4-2 依表板

 

(3)     单击“添加角色和功能”步骤,进入添加角色和功能向导页面,如图4-3所示,单击<下一步>按钮。

图4-3 添加角色和功能向导

 

(4)     进入选择安装类型页面,如图4-4所示,选择“基于角色或基于功能的安装”选项,单击<下一步>按钮。

图4-4 安装类型

 

(5)     进入服务器选择页面,选择“从服务器池中选择服务器”,如图4-5所示,单击<下一步>按钮。

图4-5 服务器选择

 

(6)     进入选择服务器角色页面,勾选“Active Directory域服务”选项,如图4-6所示。

图4-6 服务器角色

 

(7)     弹出确认窗口,单击<添加功能>按钮,然后单击<下一步>按钮。

(8)     进入功能页面,如图4-7所示,直接单击<下一步>按钮。

图4-7 功能

 

(9)     进入AD DS页面,如图4-8所示,直接单击<下一步>按钮。

图4-8 AD DS

 

(10)     进入确认页面,勾选“如过需要,自动重新启动目标服务器”选项,如图4-9所示。

图4-9 确认

 

(11)     单击<安装>按钮,进入结果页面,查看安装进度,如图4-10所示。

图4-10 功能安装

 

(12)     安装完成后计算机自动重启,重启之后重新打开服务器,选择添加角色和功能页面,重新进入结果页面,安装完成后,选择“将此服务器提升为域控制器”链接,如图4-11所示。

图4-11 安装完成

 

(13)     进入部署配置页面,选择“添加新林”选项,填写根域名,如图4-12所示,本文以“h3c.com”为例。

图4-12 部署配置

 

(14)     单击<下一步>按钮,进入域控制器选项页面,选择新林和根域的功能级别,并输入目录服务还原模式(DSRM)密码,如图4-13所示。

图4-13 域控制器选项

 

(15)     单击<下一步>按钮,进入其他选项页面,如图4-14所示。

图4-14 其他选项

 

(16)     直接单击<下一步>按钮,进入路径页面,如图4-15所示。

图4-15 路径

 

(17)     单击<下一步>按钮,进入查看选项页面,如图4-16所示。

图4-16 查看选项

 

(18)     直接单击<下一步>按钮,进入先决条件检查页面,如图4-17所示。

图4-17 先决条件检查

 

(19)     待先决条件检查完之后,单击<安装>按钮,安装完成后,提示重启。如图4-18所示。

图4-18 重启

 

(20)     重启完成后,重新登录域服务器。

(21)     打开服务器管理,选择[工具>Active Directory用户和计算机]路径,如图4-19所示。

图4-19 打开Active Directory用户和计算机

 

(22)     进入Active Directory用户和计算机页面,如图4-20所示,可查看用户和组管理。

图4-20 查看目录

 

(23)     进入[控制面板>系统和安全>系统]路径,如图4-21所示,可以查看域控安装成功。

图4-21 查看域

 

4.2  配置证书服务

(1)     打开服务器管理器,进入仪表板界面,如图4-22所示。

图4-22 仪表板

 

(2)     选择添加角色和功能,进入选择服务器角色页面,选择Active Directory证书服务,如图4-23所示,单击<下一步>按钮。

图4-23 服务器角色

 

(3)     进入添加角色和功能向导页面,单击<添加功能>页面,如图4-24所示。

图4-24 添加功能

 

(4)     进入角色服务页面,勾选证书颁发机构选项,如图4-25所示,单击<下一步>按钮。

图4-25 角色服务

 

(5)     进入确认页面,勾选“如果需要,自动重新启动目标服务器”选项,如图4-26所示,单击<安装>按钮。

图4-26 确认

 

(6)     进入结果页面,查看安装进度,如图4-27所示。

图4-27 安装完成

 

(7)     安装完成后计算机自动重启,重启之后重新打开服务器,进入凭证页面,如图4-28所示,单击<下一步>按钮。

图4-28 凭据

 

(8)     进入角色服务页面,如图4-29所示,单击<下一步>按钮。

图4-29 角色服务

 

(9)     进入指定CA的设置类型页面,如图4-30所示,单击<下一步>按钮。

图4-30 设置类型

 

(10)     进入指定CA类型页面,如图4-31所示,单击<下一步>按钮。

图4-31 CA类型

 

(11)     进入私钥页面,选择创建新的私钥,如图4-32所示,单击<下一步>按钮。

图4-32 私钥

 

(12)     进入指定加密选项,选择SHA1选项,如图4-33所示,单击<下一步>按钮。

图4-33 加密

 

(13)     进入指定CA名称页面,保持默认值,如图4-34所示,单击<下一步>按钮。

图4-34 CA名称

 

(14)     进入指定有效期页面,设备有效期,如图4-35所示,单击<下一步>按钮。

图4-35 有效期

 

(15)     进入证书数据库页面,如图4-36所示,单击<下一步>按钮。

图4-36 证书数据库

 

(16)     进入确认页面,如图4-37所示,单击<配置>按钮。

图4-37 确认

 

(17)     查看配置进度,如图4-38所示。

图4-38 进度

 

(18)     安装完成后提示配置成功,如图4-39所示。

图4-39 配置成功

 

(19)     安装完成之后可进入[服务器管理器>工具>证书颁发机构>颁发的证书]页面查看证书,如图4-40所示。

图4-40 查看证书

 

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们