• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

15-H3C EIA 802.1X认证+接入设备绑定典型配置举例

本章节下载 15-H3C EIA 802.1X认证+接入设备绑定典型配置举例  (1.11 MB)

15-H3C EIA 802.1X认证+接入设备绑定典型配置举例

H3C EIA 802.1X认证+接入设备绑定限制

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6204)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

用户接入网络时进行802.1X认证,第一次认证通过后绑定该用户所属接入设备及所属VLAN,再次认证时对用户进行接入检查。

2 特性使用指南

2.1  使用场合

适用于要求进行接入控制的企业网或校园网。

2.2  配置前提

·     接入设备需支持802.1X协议。

·     用户PC已安装了iNode客户端。

3 配置举例

3.1  组网需求

某公司计划启用802.1X认证,用户接入网络时需要进行身份验证。具体的组网如图3-1所示。

·     EIA服务器IP地址为192.168.7.196,在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP,查看方式如下:

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击[集群]菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址。

·     接入设备IP地址为192.168.71.11,连接PC的端口为GigabitEthernet 1/0/39,属于VLAN 2。

图3-1 组网图

 

本案例中各部分使用的版本如下:

·     EIA版本为EIA (E6204)。

·     接入设备为H3C S5560-54C-PWR-EI Comware Software,Version 7.1.045,Release 1122P01。

·     iNode版本为iNode PC 7.3 (E0558)。

3.2  配置步骤

配置步骤如下:

·     配置EIA服务器

¡     接入设备

¡     接入策略

¡     接入服务

¡     接入用户

·     配置接入设备

·     使用iNode PC客户端认证

3.2.1  配置EIA服务器

1. 接入设备

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>接入服务>接入设备]菜单项,进入接入设备配置页面,如图3-2所示。

图3-2 接入设备

 

(3)     单击<增加>按钮,进入增加接入设备页面,如图3-3所示。

图3-3 增加接入设备

 

接入配置参数

¡     认证端口/计费端口:此处的配置必须与接入设备命令行配置的端口保持一致。本例采用缺省值1812和1813。

说明

目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。

 

¡     接入设备类型:在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General),本例以“H3C(General)”为例。

¡     业务类型:在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理。

¡     共享密钥/确认共享密钥:输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。如果在[自动化>用户业务>接入参数>系统配置>系统参数配置]中的“密钥显示方式”设置为明文时,只需输入一次共享密钥即可,本例以“movie”为例。

¡     接入位置分组:在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。

(4)     在设备列表中单击<增加IPv4设备>按钮,手工配置接入设备无论采用哪种方式接入设备的IP地址都必须满足以下要求:

¡     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。

¡     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

填入接入设备信息,如图3-4所示。

图3-4 手工增加接入设备

 

(5)     单击<确定>按钮,返回增加接入设备页面,参数设置完成后的效果图如图3-5所示。

图3-5 接入设备参数配置

 

(6)     单击<确定>按钮,增加接入设备完成。在列表中查看新增的接入设备,如图3-6所示。

图3-6 查看新增的接入设备

 

 

2. 接入策略

配置一个接入策略进行接入设备绑定,设备绑定限制包括绑定接入设备IP、绑定接入设备端口号、绑定VLAN等,本配置案例以绑定接入设备IP和绑定VLAN为例。

增加接入策略的方法如下:

(1)     选择“自动化”页签,单击导航树中的[接入服务>接入策略]菜单项,进入接入策略列表页面。

(2)     在接入策略列表中,单击<增加>按钮,进入增加接入策略页面,如图3-7所示。输入接入策略名,在认证绑定信息处选择绑定接入设备IP地址,绑定VLAN,其他项使用默认值。

图3-7 接入策略页面

 

(3)     单击<确定>按钮,接入策略增加完毕。页面返回接入策略列表,在列表中查看新增的接入策略,如图3-8所示。

图3-8 查看增加的接入策略

 

3. 接入服务

接入服务是对用户进行认证授权的各种策略的集合,增加接入服务的方法如下。

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务列表页面。

(2)     在接入服务列表中,单击<增加>按钮,进入增加接入服务页面,如图3-9所示,配置服务的各个参数:

¡     服务名:输入服务名称,在EIA中必须唯一。

¡     服务后缀:服务后缀、认证连接的用户名、设备的Domain和设备RADIUS scheme中的命令这四个要素密切相关,具体的搭配关系请参见表3-1

¡     缺省接入策略:选择接入策略新增的接入策略。

¡     其他参数保持缺省值。

表3-1 服务后缀的选择

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

iMC中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

图3-9 增加接入服务页面

 

(3)     单击<确定>按钮,接入服务增加完毕。页面返回接入服务列表,在列表中查看新增的接入服务,如图3-10所示。

图3-10 查看增加的接入服务

 

4. 接入用户

接入用户是用户接入网络时使用的身份证,包含帐号名、密码和接入服务等信息。

增加接入用户的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户列表页面。

(2)     在接入用户列表中,单击<增加>按钮,进入增加接入用户页面,如所示。配置接入信息和接入服务:

¡     帐号名:输入用于认证的帐号名,在EIA中必须唯一。

¡     密码/密码确认:输入两次相同的密码。

¡     接入服务:选择之前增加的接入服务。

图3-11 接入用户

 

(3)     单击<确定>按钮,接入用户增加完毕。页面返回接入用户列表,在列表中查看新增的接入用户,如图3-12所示。

图3-12 查看新增的接入用户

 

(4)     点击帐号名“zana”,可以查看接入用户的详细信息,新增加的接入用户绑定接入设备IP和设备VLAN的信息为空,如图3-13所示。

图3-13 查看新增的接入用户

 

3.2.2  配置接入设备

接入设备用于控制用户的接入,通过认证的用户才可以接入网络。

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体的命令及其说明如下。

(1)     认证、计费服务器都指向EIA,认证、计费端口与EIA中接入设备增加接入设备时的配置保持一致。

<AccDevice>system-view

System View: return to User View with Ctrl+Z.

[AccDevice]radius scheme devicebind

New RADIUS scheme

[AccDevice-radius-devicebind]primary authentication 192.168.7.196 1812

[AccDevice-radius-devicebind]primary accounting 192.168.7.196 1813

(2)     认证、计费共享密钥与EIA中接入设备增加接入设备时的配置保持一致。

[AccDevice-radius-devicebind]key authentication simple movie

[AccDevice-radius-devicebind]key accounting simple movie

(3)     在接入设备上使用nas ip命令配置IP地址,如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址。

[Device-radius-devicebind] nas-ip 192.168.71.11

(4)     H3C设备可以将服务类型配置为Extended,这样设备可以更好的支持EAD功能。

[AccDevice-radius-devicebind]server-type extended

(5)     本例采用携带Domain的认证方式。EIA、设备中配置的搭配关系请参见。

[AccDevice-radius-devicebind]user-name-format with-domain

(6)     根据接入服务中的搭配,Domain的名称必须与EIA中服务的后缀保持一致。

[AccDevice-radius-devicebind]quit

[AccDevice]domain 629

New Domain added.

(7)     认证、授权、计费都采用之前配置的Radius scheme devicebind。

[AccDevice-isp-629]authentication lan-access radius-scheme devicebind

[AccDevice-isp-629]authorization lan-access radius-scheme devicebind

[AccDevice-isp-629]accounting lan-access radius-scheme devicebind

[AccDevice-isp-629]quit

(8)     只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

[AccDevice]dot1x

[AccDevice]interface GigabitEthernet 1/0/39

[AccDevice-GigabitEthernet 1/0/39]dot1x

[AccDevice-GigabitEthernet 1/0/39]dot1x mandatory-domain 629

[AccDevice-GigabitEthernet 1/0/39]quit

(9)     802.1X的认证方式包括PAP、CHAP和EAP。如果进行证书认证,则必须设置为EAP;如果使用Windows自带的客户端进行认证,则不能设置为PAP。

[AccDevice]dot1x authentication-method chap

(10)     如果使用Windows自带的客户端进行802.1X认证,必须在接入设备上关闭端口的握手功能,否则可能导致Windows客户端掉线。如果使用iNode客户端,则没有此限制,关闭握手功能的方法如下。

[AccDevice]interface GigabitEthernet 1/0/39

[AccDevice-GigabitEthernet 1/0/39]undo dot1x handshake

3.2.3  使用iNode PC客户端认证

1. 使用iNode PC客户端进行802.1X认证

在iNode认证窗口中,选择“802.1X连接”,如图3-14所示。输入用户名/密码正确后,单击<连接>按钮,开始认证。认证成功后,如图3-15所示。

图3-14 认证窗口

 

图3-15 认证成功

 

2. 在EIA中查看在线用户

在EIA配置页面中,选择“监控”页签,单击导航树中的[监控列表>在线用户]菜单项,查看在线用户,如图3-16所示。

图3-16 在线用户

 

3. 首次认证成功后EIA对PC绑定进行自学习

认证成功后,EIA系统对用户所属的接入设备IP地址和所属的VLAN进行自学习,如图3-17所示。

图3-17 查看PC绑定自学习结果

 

4. 不符合绑定条件时进行认证

在EIA服务器上修改用户绑定的接入设备IP地址或所属的VLAN,将导致用户认证失败,本案例将演示修改服务器绑定的接入设备IP地址。

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户列表页面,如图3-18所示。

图3-18 接入用户列表

 

(2)     单击zana用户的修改图标,进入接入用户信息修改页面。

(3)     将服务器绑定的接入设备IP修改为192.168.71.20,如图3-19所示。

图3-19 修改接入设备IP地址

 

(4)     再次用iNode客户端进行认证,认证失败,原因是设备IP绑定检查失败,如图3-20所示。

图3-20 IP地址绑定检查

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们