• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

11-H3C EIA MSCHAPv2+LDAP 认证典型配置举例

本章节下载 11-H3C EIA MSCHAPv2+LDAP 认证典型配置举例  (1.84 MB)

11-H3C EIA MSCHAPv2+LDAP 认证典型配置举例

H3C EIA MSCHAPv2 LDAP认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E0215)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

本文档介绍使用LDAP进行EIA MSCHAPv2认证的方法。EAP-PEAP认证类型是EAP证书认证的一种,EAP-PEAP-MSCHAPv2是EAP-PEAP的子类型。当LDAP服务器使用Windows AD时,LDAP用户支持EAP-PEAP-MSCHAPv2认证方法。

2 配置举例

2.1  组网需求

某公司计划使用EIA MSCHAPv2 LDAP认证系统控制员工接入公司网络的权限。

本案例中终端用户通过iNode客户端,使用802.1X证书认证;EIA中增加LDAP服务器,并配置EAP证书MSCHAPv2认证方法;LDAP服务器为Windows AD。

具体的组网如图2-2所示。

·     EIA服务器IP地址为192.168.7.196,查看方式如下:

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图2-1所示。

图2-1 查看EIA服务器IP地址

 

·     LDAP服务器IP地址为192.168.7.192。

·     接入设备IP地址为172.19.254.101。

图2-2 组网图

 

注:本案例中各部分使用的版本如下:

·     EIA:EIA (E0215)

·     Windows AD:安装于Windows Server 2012

·     接入设备:H3C S7502E-XS Comware Software, Version 7.1.070, Release 7536P05

·     iNode PC:iNode PC 7.3 (E0558)

2.2  配置前提

·     接入设备支持802.1X协议,且与EIA路由可达。

·     LDAP服务器为Windows AD,且与EIA路由可达。

·     服务器证书申请完成。

·     进入LDAP服务器管理的[工具>本地安全策略>安全设置>本地策略>安全选项]路径,在网络安全:LAN管理器身份验证级别属性页面不支持配置为“仅发送NTLMv2响应。拒绝LM和NTLM(&)”选项,如下图所示。

图2-3 网络安全:LAN管理器身份验证级别属性

 

2.3  配置步骤

2.3.1  配置Windows AD服务器

在Windows AD服务器中做以下配置:

·     命名林根域为“xin.h3c”

·     配置域NetBIOS名称为“xin”

·     在xin.h3c下将Users组中的Administrator用户密码重置为“EIA123456”

·     在xin.h3c下新建一个“test”的组织,并在组织中新建两个成员“test001”和“test002”

·     在xin.h3c下新建一个虚拟计算机“xin10939”,并参考重置虚拟计算机密码执行ModifyComputerAccountPass.vbs脚本文件,以重置虚拟计算机的密码

·     Windows AD运行在全称为“ad.xin.h3c”的Windows Server 2012服务器上

2.3.2  配置EIA服务器

配置EIA服务器时,建议按照以下顺序配置:

·     增加接入策略

·     增加接入服务

·     增加LDAP服务器

·     重置虚拟计算机密码

·     增加LDAP同步策略

·     同步用户数据

·     导入服务器证书

·     配置系统参数

·     增加接入设备

1. 增加接入策略

增加接入策略的方法如下:

(1)     选择“自动化”页签。单击导航树中的“用户业务 > 接入服务 > 接入策略”菜单项,进入接入策略管理页面,如图2-4所示。

图2-4 接入策略列表

 

 

(2)     在接入策略列表中,单击<增加>按钮,进入增加接入策略页面,如图2-5所示。

¡     接入策略名:输入接入策略名“CA策略”;

¡     首选EAP类型:首选EAP类型下拉框中选择“EAP-PEAP”;

¡     子类型:在子类型下拉框中选择“EAP-MSCHAPv2”;

¡     其他参数均保持默认值即可,详细介绍可参见产品联机帮助。

图2-5 增加接入策略页面

 

(3)     单击<确定>按钮,接入策略增加完成。返回接入策略列表,在列表中查看新增的接入策略,如图2-6所示。

图2-6 查看增加的接入策略

 

2. 增加接入服务

接入服务是对用户进行认证授权的各种策略的集合。

增加接入服务的方法如下:

(1)     选择“自动化”页签,单击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务管理页面,如图2-7所示。

图2-7 接入服务列表

 

(2)     在接入服务列表中,单击<增加>按钮,进入增加接入服务页面,如图2-8所示。

配置接入服务参数如下:

·     服务名:输入接入服务名“CA服务”;

·     服务后缀:输入服务后缀“cert”;

·     缺省接入策略:选择缺省接入策略“CA策略”;

·     其他参数保持缺省值即可。

图2-8 增加接入服务页面

 

表2-1 EIA中服务后缀的选择

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

EIA中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

说明

服务后缀、认证连接的用户名、设备的Domain和设备Radius scheme中的命令这四个要素密切相关,具体的搭配关系请参见表2-1。本案例中EIA服务配置了服务后缀,认证连接用户名使用X@Y,接入设备中配置user-name-format with-domain命令。

 

(3)     单击<确定>按钮,接入服务增加完毕。返回接入服务列表,在列表中查看新增的接入服务,如图2-9所示。

图2-9 查看增加的接入服务

 

3. 增加LDAP服务器

(1)     选择“自动化”页签,单击导航树中的“用户业务 > 接入用户 > LDAP业务管理”菜单项,进入LDAP服务器配置页面,如图2-10所示。

图2-10 LDAP服务器列表

 

(2)     在LDAP服务器列表中,单击<增加>按钮,进入增加LDAP服务器页面,如图2-11图2-12所示。

¡     服务器名称:输入服务器名称“Windows AD”

¡     服务器地址:输入服务器地址“192.168.7.192”

¡     服务器类型:选择服务器类型“微软活动目录”

¡     管理员DN:输入管理员DN“cn=administrator,cn=users,dc=xin,dc=h3c”

¡     管理员密码:输入管理员密码“EIA123456”

¡     Base DN:输入Base DN“dc=xin,dc=h3c”

¡     用户分组:选择用户分组方式“按OU同步”

¡     启用MS-CHAPv2认证:选择“是”,为Windows AD服务器启用MSCHAPv2认证

¡     认证方式:选择“通过虚拟计算机认证”

¡     域控服务器地址与LDAP服务器地址一致:由于本案例中域控服务器与LDAP服务器是同一服务器,二者地址相同,所以选择“是”

¡     域控服务器全名:输入域控服务器的全名“ad.xin.h3c”

¡     自动加入计算机域:选择“否”。配置为“是”的情况详见联机帮助文档。

¡     虚拟计算机名称:输入虚拟计算机的名称“xin10939”

¡     虚拟计算机密码:输入虚拟计算机的密码,并再次输入虚拟计算机的密码以确保二者一致

¡     其他参数保持缺省值即可

图2-11 增加LDAP服务器1

 

图2-12 增加LDAP服务器2

 

(3)     LDAP服务器信息配置完成后,单击<检测>按钮,测试服务器的连通性。如果服务器信息正确,检测结果如图2-13所示。

图2-13 检测结果

 

 

(4)     单击<确定>按钮,增加LDAP服务器操作完成。在列表中查看新增LDAP服务器,如图2-14所示。

图2-14 LDAP服务器增加成功

 

4. 重置虚拟计算机密码

在域控服务器上增加虚拟计算机后,需要执行ModifyComputerAccountPass.vbs脚本文件重置虚拟计算机的密码。

(1)     选择“自动化”页签。单击导航树中的“用户业务 > 接入用户 > LDAP业务管理 > 参数配置”菜单项,进入LDAP参数配置页面,如图2-15所示。

图2-15 LDAP参数配置

 

(2)     点击“下载”超链接,将虚拟计算机密码脚本文件保存到本地,如图2-16所示。以文本编辑器打开该脚本文件,修改虚拟计算机的对象值和密码并保存,如图2-17所示。在域控服务器上执行该脚本文件,使重置后的虚拟计算机密码生效。

图2-16 修改虚拟计算机密码脚本文件

 

图2-17 修改虚拟计算机对象值和密码

 

5. 增加LDAP同步策略

(1)     选择“自动化”页签。单击导航树中的“用户业务 > 接入用户 > LDAP业务管理 > 同步策略配置”菜单项,进入同步策略配置页面,如图2-18所示。

图2-18 同步策略列表

 

 

(2)     在同步策略列表中,单击<增加>按钮,进入增加同步策略页面,如图2-19所示。

¡     同步策略名称:输入同步策略名称“LDAP同步策略”;

¡     服务器名称:选择服务器名称“Windows AD”;

¡     子Base DN:输入“ou=test,dc=xin,dc=h3c”;

¡     其他参数保持缺省值即可。

图2-19 增加同步策略

  

 

(3)     单击<下一步>按钮,进入其他信息配置页面,如图2-20所示。

¡     在接入信息区域,输入密码“EIA123”;当LDAP用户解除与LDAP服务器的绑定关系时,作为接入用户使用该密码可以通过EIA认证。

¡     在接入服务区域,勾选“CA服务”;

¡     可根据Windows AD的具体配置为其他参数选择合适的属性,本案例中其他参数均保持缺省值。

图2-20 选择接入服务

 

图2-21 勾选“CA服务”

 

(4)     单击<确定>按钮,增加LDAP同步策略操作完成。

图2-22 LDAP同步策略增加成功

 

6. 同步LDAP用户

LDAP服务器同步策略配置完成后,在同步策略列表中,点击“同步”链接,手动同步LDAP用户。同步结果如图2-23所示。

图2-23 同步LDAP用户

 

 

选择“自动化”页签。单击导航树中的“用户业务 > 接入用户”菜单项,进入接入用户管理页面。在接入用户列表中查看LDAP接入用户,如图2-24所示。

图2-24 查看LDAP用户同步结果

 

 

7. 导入服务器证书(可选步骤)

说明

导入服务器证书通常产品都是导入预置证书,如果客户自己额外购买或自己已有证书,可采用此章节方法导入。

 

导入服务器证书的方法如下:

(1)     选择“自动化”页签。单击导航树中的“用户业务 >接入参数 > 证书配置”菜单项,进入证书配置页面,如图2-25所示。

图2-25 证书配置

 

(2)     选择“服务器证书配置”页签,进入服务器证书列表页面,如图2-26所示。

图2-26 服务器证书列表

 

(3)     单击<导入EAP服务器证书>按钮,进入服务器证书配置页面,如图2-27所示。

图2-27 服务器证书私钥密码配置

 

(4)     勾选“服务器证书和私钥在同一文件”,如图2-28所示。

图2-28 配置服务器证书

 

(5)     单击<选择文件>按钮,在弹出的窗口中选择服务器证书,如图2-29所示。

图2-29 选择服务器证书

 

(6)     单击<打开>按钮,服务器证书添加完成,如图2-30所示。

图2-30 服务器证书配置完成

 

(7)     单击<下一步>按钮,输入服务器证书的私钥密码,如图2-31所示。

图2-31 服务器私钥密码

 

(8)     单击<确定>按钮,服务器证书添加完成。

8. 增加接入设备

增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。

增加接入设备的方法如下:

(1)     选择“自动化”页签。单击导航树中的“用户业务 > 接入服务 > 接入设备”菜单项,进入接入设备配置页面,如图2-32所示。

图2-32 接入设备列表

 

(2)     在接入设备列表中,单击<增加>按钮,进入增加接入设备页面,如图2-33所示。

a.     输入及确认共享密钥“expert”其他参数保持缺省值。

b.     在设备列表中单击<增加IPv4设备>按钮,在弹出的选择设备窗口中输入IP地址为“172.19.254.101”的接入设备。单击<确定>按钮,返回增加接入设备页面。

图2-33 接入设备参数配置

 

说明

接入设备的IP地址必须满足以下条件:

·     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。

·     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

 

(3)     单击<确定>按钮,增加接入设备完毕,进入结果显示页面,在列表中查看新增的接入设备。

2.3.3  配置接入设备

接入设备用于控制用户的接入。通过认证的用户可以接入网络,未通过认证的用户无法接入网络。

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体的命令及其说明如下:

1. 创建RADIUS scheme

<H3C>system-view

System View: return to User View with Ctrl+Z.

[H3C]radius session-control enable

//启用radius session-control 参数避免强制下线不生效。

[H3C]radius scheme test

New RADIUS scheme

[H3C-radius-test]primary authentication 192.168.7.196 1812

[H3C-radius-test]primary accounting 192.168.7.196 1813

//认证、计费服务器都指向EIA,认证、计费端口与EIA中增加接入设备时的配置保持一致。

[H3C-radius-test]key authentication simple expert

[H3C-radius-test]key accounting simple expert

//认证、计费共享密钥与EIA中增加接入设备时的配置保持一致。

[H3C-radius-test]user-name-format with-domain

//本案例采用携带Domain的认证方式。EIA、设备中配置的搭配关系请参见增加接入服务

[H3C-radius-test]nas-ip 172.19.254.101

[H3C-radius-test]quit

2. 创建Domain

[H3C]domain cert

[H3C-isp-cert]authentication lan-access radius-scheme test

[H3C-isp-cert]authorization lan-access radius-scheme test

[H3C-isp-cert]accounting lan-access radius-scheme test

//认证、授权、计费都采用之前配置的Radius scheme test。

[H3C-isp-cert]quit

3. 启用802.1X认证功能

[H3C]dot1x authentication-method eap

//Windows AD进行EAP-MSCHAPv2认证时,802.1X认证方式必须设置为EAP。

[H3C]dot1x

[H3C]interface Ten-GigabitEthernet 1/1/23

[H3C-Ten-GigabitEthernet 1/1/23]dot1x

[H3C-Ten-GigabitEthernet 1/1/23]dot1x mandatory-domain cert

[H3C-Ten-GigabitEthernet 1/1/23]quit

//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

2.3.4  使用iNode客户端认证

认证步骤如下:

1. 安装iNode客户端

说明

当前EIA适配所有版本的iNode,iNode的版本可以按需进行选择。

 

2. 配置802.1X连接属性

(1)     打开iNode客户端,如图2-34所示。

图2-34 iNode客户端界面

 

(2)     单击<连接>按钮边的图标,选择“属性”菜单,弹出802.1X属性设置窗口,如图2-35所示。

图2-35 802.1X属性设置

 

(3)     选择“高级”页签,进入高级认证配置页面,如图2-36所示。

图2-36 高级认证设置

 

(4)     勾选“启用高级认证”前的复选框,并在下拉框中选择“证书认证”,认证类型选择“PEAP”,子类型选择“MS-CHAP-V2”,如图2-37所示。

图2-37 选择连接类型

 

(5)     单击<确定>按钮,802.1X属性设置完成。

2.4  结果验证

1. 使用iNode客户端进行802.1X认证

打开iNode客户端,如图2-38所示。输入用户名密码,单击<连接>按钮,客户端开始认证。认证信息打印在iNode客户端主窗口中,如图2-40所示。认证信息显示认证成功,验证了本例配置的正确性。

图2-38 认证窗口

 

图2-39 802.1X认证

 

 

图2-40 认证成功

 

2. 在EIA中查看在线用户

在EIA配置页面中,选择“监控”页签。单击导航树中的“监控列表 >用户”菜单项,查看在线用户,如图2-41所示。

图2-41 在线用户

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们