• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

10-H3C EIA 802.1X认证+PC绑定配置举例

本章节下载 10-H3C EIA 802.1X认证+PC绑定配置举例  (1.28 MB)

10-H3C EIA 802.1X认证+PC绑定配置举例

H3C EIA 802.1X认证+PC绑定

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6604)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

PC绑定主要指将接入帐号与终端计算机名、IP地址、域用户等身份信息绑定。该功能用于增强用户认证的安全性,防止接入帐号盗用和非法接入。

2 特性使用指南

2.1  使用场合

适用于要求接入帐号绑定设备或终端等信息的企业网或校园网。

2.2  配置前提

终端用户必须使用iNode客户端连接网络。

3 配置举例

3.1  组网需求

本案例以802.1X认证为例,介绍接入帐号绑定终端IP地址和MAC地址的配置过程,具体组网图如图3-2所示。

·     EIA服务器IP地址为192.168.7.196。查看方式如下:

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。

图3-1 查看EIA服务器IP地址

 

·     接入设备IP地址为192.168.71.11。

·     PC使用的是Windows操作系统,并安装了iNode客户端。

图3-2 PC绑定认证组网图

 

注:本案例中各部分使用的版本如下:

·     EIA版本为EIA (E6604)

·     接入设备为H3C S5560-54C-PWR-EI Comware Software,Version 7.1.045,Release 1122P01

·     iNode版本为iNode PC 7.3 (E0585)

3.2  配置步骤

3.2.1  配置EIA服务器

配置EIA服务器时,需要配置以下功能:

·     接入设备

·     接入策略

·     接入服务

·     接入用户

1. 接入设备

增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。

增加接入设备的方法如下:

(1)     选择“自动化”页签。单击导航树中的[用户业务 > 接入服务 > 接入设备]菜单项,进入接入设备配置页面,如图3-3所示。

图3-3 接入设备配置页面

 

(2)     单击<增加>按钮,进入增加接入设备页面,如图3-4所示。

图3-4 增加接入设备页面

 

(3)     配置接入设备。

无论采用哪种方式接入设备的IP地址都必须满足以下要求:

¡     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。

¡     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

配置接入设备方法:

单击设备列表中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-5所示,填写接入设备信息。单击<确定>按钮,返回增加接入设备页面。

图3-5 增加接入设备

 

(4)     配置公共参数。

公共参数的配置要求如下:

¡     认证端口:EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812。

¡     计费端口:EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813。

说明

目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。

 

¡     业务类型:在下拉框中选择该设备承载的业务,包括不限和设备管理业务。前者用于用户接入和使用网络,后者用于设备管理员登录和管理设备。

¡     接入设备类型:在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General)。

¡     共享密钥/确认共享密钥:输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。如果在[自动化>用户业务>业务参数>接入参数>系统配置>系统参数配置]中的“密钥显示方式”设置为明文时,只需输入一次共享密钥即可。

¡     接入位置分组:在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。

¡     业务分组:用于分权管理,使特定的人只能管理特性的业务,既职责分明,也不会互相越权。此处配置该接入设备所属的业务分组,用于分权管理不同的接入设备。只有拥有该业务分组权限的管理员/维护员才能配置接入设备。

¡     下发User-Notify属性:通过User-Notify属性下发产品配置给终端,终端收到这些属性可以完成一些功能,比如发起安全检查。H3C的设备一般模式是下发;早期的设备标注是华为和3com的,配置为下发;其他设备比如思科,锐捷等,配置为不下发,还有一些华为的新设备,设备自身重用了User-Notify属性不下发。

本案例只需要配置共享密钥,其他参数采用系统默认值。增加接入设备的配置结果如图3-6所示。

图3-6 增加接入设备配置信息

 

(5)     单击<确定>按钮,增加接入设备完毕,进入结果显示页面。点击“返回接入设备列表”链接,返回接入设备配置页面,可在接入设备列表中查看新增的接入设备,如图3-7所示。

图3-7 查看新增的接入设备

 

2. 接入策略

在接入策略中配置用户的PC认证绑定信息。

PC绑定包括绑定用户IP地址、绑定用户MAC地址、绑定计算机名等,本案例以绑定用户IP地址和绑定用户MAC地址为例说明PC绑定的配置过程。

增加接入策略的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务 > 接入服务 > 接入策略]菜单项,进入接入策略管理页面,如图3-8所示。

图3-8 进入接入策略列表

 

(2)     单击<增加>按钮,进入增加接入策略页面。

a.     在基本信息区域,输入接入策略的名称并选择该策略所属的业务分组。

b.     在认证绑定信息区域,勾选“绑定用户IP地址”项和“绑定用户MAC地址”项。

c.     其它参数使用系统默认值。

配置结果如图3-9所示。

图3-9 增加接入策略页面

 

 

(3)     单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略。

3. 接入服务

接入服务是对用户进行认证授权的各种策略的集合。由于本案例对用户只进行PC绑定接入控制,因此只需要增加一条简单的接入服务即可。

增加接入服务的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务 > 接入服务]菜单项,进入接入服务管理页面,如图3-10所示。

图3-10 接入服务列表

 

(2)     单击<增加>按钮,进入增加接入服务页面,如图3-11所示。

图3-11 增加接入服务

 

(3)     配置服务的基本参数。

¡     服务名:输入服务名称,在EIA中必须唯一。

¡     服务后缀:服务后缀、认证连接的用户名、设备的Domain和设备Radius scheme中的命令这四个要素密切相关,具体的搭配关系请参见表3-1

¡     缺省接入策略:选择之前新增的接入策略。

¡     其他参数:保持缺省值。

表3-1 EIA中服务后缀的选择

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

EIA中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

(4)     单击<确定>按钮,接入服务增加完毕。返回接入服务管理页面,可在接入服务列表中查看新增的接入服务。

4. 接入用户

接入用户是用户接入网络时使用的身份证,包含帐号名、密码和使用的服务等信息。

增加接入用户的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务 > 接入用户]菜单项,进入接入用户页面,如图3-12所示。

图3-12 接入用户页面

 

 

(2)     单击<增加>按钮,进入增加接入用户页面,如图3-13所示。

图3-13 增加接入用户页面

 

 

(3)     配置基本信息、接入信息和接入服务:

¡     用户姓名、证件号码:用户的姓名及证件号码。

¡     帐号名:输入用于认证的帐号名,在EIA中必须唯一。

¡     密码/确认密码:输入两次相同的密码。

¡     接入服务:选择之前增加的接入服务。

¡     其他参数:保持缺省值。

参数设置完成后的效果图如图3-14所示。

图3-14 接入用户配置信息

 

(4)     单击<确定>按钮,接入用户增加完毕。返回接入用户页面,可在接入用户列表中查看新增的接入用户,如图3-15所示。

图3-15 查看新增的接入用户

 

在接入用户列表中,点击帐号名链接,可以查看该接入用户的详细信息。新增接入用户的终端绑定信息为空,如图3-16所示。

图3-16 查看新增的接入用户

 


3.2.2  配置接入设备

接入设备用于控制用户的接入。只有认证通过的用户才可以接入网络。

配置接入设备时,推荐按照以下顺序进行配置:

(1)     创建RADIUS scheme

(2)     创建Domain

(3)     启用802.1X认证功能

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体的配置命令及其说明如下:

2. 创建RADIUS scheme

<Device>system-view

//配置RADIUS策略“pcbind”。认证、计费服务器均指向EIA。认证端口、计费端口、共享密钥要与接入设备的配置保持一致。

[Device]radius scheme pcbind

New RADIUS scheme

[Device-radius-pcbind]primary authentication 192.168.7.196 1812

[Device-radius-pcbind]primary accounting 192.168.7.196 1813

[Device-radius-pcbind]key authentication simple expert

[Device-radius-pcbind]key accounting simple expert

//本地采用携带Domain的认证方式。EIA、设备中配置的搭配关系请参见接入服务

[Device-radius-pcbind]user-name-format with-domain

[Device-radius-pcbind]quit

3. 创建Domain

//根据接入服务中的搭配,domain的名称必须与接入服务中服务后缀保持一致。

[Device]domain 5535

//认证、授权、计费都采用之前配置的Radius scheme pcbind

[Device-isp-5535]authentication lan-access radius-scheme pcbind

[Device-isp-5535]authorization lan-access radius-scheme pcbind

[Device-isp-5535]accounting lan-access radius-scheme pcbind

[Device-isp-5535]quit

4. 启用802.1X认证功能

//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

[Device]dot1x

[Device] interface GigabitEthernet 1/0/39

[H3C-GigabitEthernet 1/0/39]dot1x

[H3C-GigabitEthernet 1/0/39]dot1x mandatory-domain 5535

[H3C-GigabitEthernet 1/0/39]quit

//802.1X的认证方式包括PAPCHAPEAP。如果进行证书认证,则必须设置为EAP

[Device]dot1x authentication-method chap

3.2.3  验证结果

使用iNode客户端进行802.1X认证上网,认证成功表示配置正确,认证失败表示配置有误。

1. 安装iNode客户端

安装具有802.1X接入功能的iNode客户端。

说明

当前EIA适配所有版本的iNode,iNode的版本可以按需进行选择。

 

2. 使用iNode客户端进行802.1X认证

(1)     在iNode PC客户端主页面,选择“802.1X连接”,展开802.1X连接区域,如图3-17所示。

图3-17 iNode客户端主界面

 

(2)     输入正确的用户名和密码后,单击<连接>按钮,iNode客户端开始认证。认证成功可在EIA在线用户页面查看在线用户。

注意

为了使EIA获取到iNode客户端的IP地址,在802.1X连接的属性中,必须勾选“上传IPv4地址/上传IPv6地址”项。

 

3. 在EIA中查看在线用户

在EIA配置页面中,选择“监控”页签,单击导航树中的“监控列表 > 在线用户”菜单项,查看在线用户,如图3-18所示。

图3-18 在线用户

 

4. 查看接入用户的终端绑定信息

用户认证成功后,EIA对终端绑定的IP地址和MAC地址进行了自学习。接入用户信息页面的绑定信息区域显示了终端的IP地址和MAC地址,如图3-19所示。

图3-19 查看PC绑定自学习结果

 

 

5. 不符合绑定条件时进行认证(以IP地址为例)

认证成功后,修改终端的IP地址,然后再进行认证。认证失败,提示静态IP地址绑定检查失败,如图3-20所示。

认证失败原因分析:

接入用户的IP地址发生了变化,与EIA服务器中当前接入用户绑定的终端IP不一致,所以认证失败。

图3-20 IP地址绑定检查

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们