• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

16-H3C EIA 802.1X认证+漫游认证典型配置举例

本章节下载 16-H3C EIA 802.1X认证+漫游认证典型配置举例  (1.71 MB)

16-H3C EIA 802.1X认证+漫游认证典型配置举例

H3C EIA 802.1X认证+漫游认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6604)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

在网络领域,漫游认证是指用户离开原始帐户开户地接入点,在新的地点进行网络接入认证的过程。在这个过程中,用户原始接入点的AAA服务器被称为本地服务器,而新的接入点的AAA服务器则被称为漫游服务器。在漫游认证中,漫游服务器会将认证请求转发给本地服务器,由本地服务器对用户进行验证。一旦验证成功,用户就能够在新的地点接入网络。本案例介绍了如何在802.1X网络中配置EIA漫游认证。

2 使用指南

2.1  使用场合

当用户离开其帐户开户地,在异地进行网络接入认证时,通过漫游认证,使原帐户仍然可以认证成功接入网络。

2.2  配置前提

·     网络中包含本地EIA服务器、漫游EIA服务器、接入设备和认证使用的主机,且各服务器、接入设备和主机之间网络互通。

·     接入设备支持802.1X协议,PC安装了iNode客户端。

3 配置举例

3.1  组网需求

某公司有A和B两个分部,A和B的员工接入网络均采用802.1X方式进行认证。现通过配置漫游认证使开户地为A分部的员工到B分部时,原帐户仍然可以通过认证并接入网络。

具体的组网如图3-2所示。

·     A分部的EIA1服务器IP地址为192.168.7.196。B分部的EIA2服务器IP地址为192.168.5.205。EIA服务器IP地址查看方式如下:

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP地址。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的“北向业务虚IP”即为EIA服务器的IP地址,如图3-1所示。

图3-1 查看EIA服务器IP地址

 

·     接入设备的管理IP为192.168.71.11。

·     PC为Windows操作系统,并安装了iNode客户端。

图3-2 组网图

 

注:本案例中各部分使用的版本如下:

·     EIA版本为EIA (E6604)

·     接入设备为H3C S5560-54C-PWR-EI Comware Software,Version 7.1.045,Release 1122P01

·     iNode版本为iNode PC 7.3 (E0513)

3.2  配置步骤

图3-3 配置流程图

 

3.2.2  配置EIA1服务器

配置该公司A分部的EIA1服务器时,需要配置以下内容:

·     添加EIA2为接入设备

·     创建接入策略

·     创建服务

·     创建用户

1. 添加EIA2为接入设备

(1)     选择“自动化”页签。单击航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,如图3-4所示。

图3-4 接入服务页面

 

(2)     在接入服务页面点击“接入设备”页签,进入接入设备页面,如图3-5所示。

图3-5 接入设备页面

 

(3)     在接入设备配置页面单击<增加>按钮,进入增加接入设备页面,如图3-6所示。

接入配置参数如下:

·     认证端口/计费端口:此处的配置必须与接入设备命令行配置的端口保持一致。本例采用缺省值认证端口1812和计费端口1813。

·     接入设备类型:根据所添加的接入设备选择对应设备类型。默认为H3C设备。

·     共享密钥/确认共享密钥:此处的配置必须与接入设备命令行配置的共享密钥保持一致。本例采用“world”做为共享密钥。

·     其他参数,保持缺省值。

图3-6 增加接入设备页面

 

(4)     接入配置参数输入完成后。单击设备列表中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-7所示。

图3-7 增加接入设备窗口

 

(5)     在手工增加接入设备页面的设备IP地址中输入EIA2的IP地址192.168.5.205,单击<确定>按钮,返回增加接入设备页面,如图3-8所示。

图3-8 增加接入设备页面

 

 

(6)     在增加接入设备页面,单击<确定>按钮。成功添加EIA2服务器为接入设备,如图3-9所示。

图3-9 接入设备页面

 

2. 创建接入策略

(1)     选择“自动化”页签。

(2)     单击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,然后点击“接入策略”页签,进入接入策略页面,如图3-10所示。

图3-10 接入策略列表

 

(3)     在接入策略列表中,单击<增加>按钮,进入增加接入策略页面。配置接入策略时,输入接入策略名,本例为“漫游认证策略”,其他参数均保持缺省即可,如图3-11所示。

图3-11 增加接入策略页面

 

(4)     单击<确定>按钮,接入策略增加完毕。返回接入策略列表,在列表中查看新增的接入策略,如图3-12所示。增加接入策略配置完成。

图3-12 查看增加的接入策略

 

3. 创建服务

(1)     选择“自动化”页签。单击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,如图3-13所示。

图3-13 接入服务页面

 

(2)     在接入服务管理列表中,单击<增加>按钮,进入增加接入服务页面,如图3-14所示。

图3-14 增加接入服务页面

 

(3)     在增加接入服务页面,服务名设为“漫游服务”,服务后缀设为“roam”,缺省接入策略选择“漫游认证策略”,其他参数保持默认,如图3-15所示,单击<确定>按钮,接入服务增加完毕。返回接入服务列表,在列表中可看到新增的接入服务,如图3-16所示。

图3-15 配置接入服务

 

 

图3-16 接入服务列表页面

 

 

4. 创建接入用户

(1)     选择“自动化”页签。点击导航树中的“用户业务 > 接入用户”菜单项,进入接入用户页面,如图3-17所示。

图3-17 接入用户列表

 

(2)     在接入用户列表中,单击<增加>按钮,进入增加接入用户页面,如图3-18所示。

图3-18 增加接入用户页面

 

(3)     在增加接入用户页面,单击<增加用户>按钮,弹出增加用户窗口,在增加用户窗口,输入用户姓名为“zhaoz”,证件号码为“4321”,再添加帐号名为“jenny”,密码为“EIA123”,接入服务勾选“漫游认证”,其余配置默认。单击<确定>按钮。回到增加接入用户页面。

(4)     在增加接入用户页面,单击页面下方<确定>按钮,进入接入用户页面,可看到已经成功添加了账号jenny,如图3-19所示。

图3-19 接入用户页面

 

3.2.3  配置EIA2服务器

配置该公司B分部的EIA2服务器时,需要配置以下内容:

·     指定EIA1为本地服务器

·     增加接入设备

1. 指定EIA1为本地服务器

(1)     选择“自动化”页签。点击导航树中的“用户业务 > 业务参数 > 接入参数 > 系统配置”菜单项,进入系统配置页面,如图3-20所示。

图3-20 系统配置页面

 

(2)     在系统配置页面,点击“漫游配置”对应的配置图标链接,进入漫游配置页面,如图3-21所示。

图3-21 漫游配置页面

 

(3)     在漫游配置页面,单击<增加>按钮,进入增加漫游配置页面,分别增加认证和计费配置。

增加认证配置,如图3-22所示:

·     域名:此处的域名为本地服务器EIA1中接入服务“漫游服务”的服务后缀。此处应为“roam”。

·     主服务器IP地址:漫游帐号所属的EIA的IP地址。此处应为192.168.7.196。

·     端口:认证报文转发到目标EIA的端口号,认证端口的缺省设置为1812。此处应为1812。

·     密钥:表示约定的共享密钥,EIA2是EIA1接入设备,密钥配置应与EIA1一致。此处应为“world”。

·     类型:认证表示到本地EIA进行认证。此处应选择类型为认证。

图3-22 增加认证漫游配置页面

 

·     增加计费配置,如图3-23所示:

·     域名:此处的域名为本地服务器EIA1中服务“漫游服务”的服务后缀。此处应为“roam”。

·     主服务器IP地址:漫游帐号所属的EIA的IP地址。此处应为192.168.7.196。

·     端口:计费报文转发到目标EIA的端口号,计费端口的缺省设置为1813。此处应为1813。

·     密钥:表示约定的共享密钥,EIA2是EIA1的接入设备,密钥配置应与EIA1一致。此处应为“world”。

·     类型:计费表示到本地EIA进行计费。此处应选择类型为计费。

图3-23 增加计费漫游配置页面

 

参数配置完成后分别单击<确定>按钮,进入漫游配置列表页面,可以查看成功增加的漫游配置,如图3-24所示。在EIA2中指定EIA1为本地服务器的配置完毕。

图3-24 漫游配置页面

 

2. 增加接入设备

(1)     选择“自动化”页签。点击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面。

(2)     在接入服务页面点击“接入设备”页签,进入接入设备配置页面,如图3-25所示。

图3-25 接入设备配置页面

 

(3)     在接入设备配置页面单击<增加>按钮,进入增加接入设备页面,如图3-26所示。

图3-26 增加接入设备页面

 

(4)     在增加接入设备页面的共享密钥/确认共享密钥中输入movie,其他输入框保持默认值。单击设备列表中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-27所示。

图3-27 增加接入设备窗口

 

(5)     在手工增加接入设备页面的设备IP地址中输入接入设备IP地址192.168.71.11,单击<确定>按钮,回到增加接入设备页面,如图3-28所示。

图3-28 增加接入设备页面

 

(6)     在增加接入设备页面,单击<确定>按钮。进入增加接入设备结果页面,显示增加成功,如图3-29所示。

图3-29 增加接入设备结果页面

 

3.2.4  配置接入设备

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体的命令及其说明如下:

<H3C>system-view

System View: return to User View with Ctrl+Z.

[H3C]radius scheme zz

New RADIUS scheme

//认证、计费服务器都指向EIA2,认证、计费端口与EIA2中增加接入设备时的配置保持一致。

[H3C-radius-zz]primary authentication 192.168.5.205 1812

[H3C-radius-zz]primary accounting 192.168.5.205 1813

//认证、计费共享密钥与EIA2中增加接入设备时的配置保持一致。

[H3C-radius-zz]key authentication simple movie

[H3C-radius-zz]key accounting simple movie

//采用用户名携带Domain的认证方式。

[H3C-radius-zz]user-name-format with-domain

[H3C-radius-zz]quit

//domain的名称必须与EIA1中服务的后缀保持一致。

[H3C]domain roam

New Domain added.

//认证、授权、计费都采用之前配置的Radius scheme zz

[H3C-isp-roam]authentication lan-access radius-scheme zz

[H3C-isp-roam]authorization lan-access radius-scheme zz

[H3C-isp-roam]accounting lan-access radius-scheme zz

[H3C-isp-roam]quit

//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

[H3C]dot1x

[H3C]interface GigabitEthernet 1/0/39

[H3C-GigabitEthernet 1/0/39]dot1x

[H3C-GigabitEthernet 1/0/39]dot1x mandatory-domain roam

[H3C-GigabitEthernet 1/0/39]quit

//本例中,802.1X的认证方式采用CHAP方式

[H3C]dot1x authentication-method chap

3.2.5  使用iNode客户端验证

开户地为A分部的员工到B分部,使用原帐户认证接入网络。

1. 使用iNode PC客户端进行802.1X认证

打开iNode客户端,点击“802.1X Connection”,展开802.1X认证窗口。输入用户名/密码后,单击<连接>按钮,开始认证。如图3-30所示。

图3-30 认证窗口

 

2. 在EIA1中查看在线用户

选择“监控”页签,点击导航树中的“监控列表 > 在线用户”菜单项,进入在线用户页面。在本地在线用户列表中可以看到jenny在EIA1中作为本地用户在线,如图3-31所示。

图3-31 本地在线用户

 

3. 在EIA2中查看在线用户

选择“监控”页签,点击导航树中的“监控列表> 在线用户”菜单项,进入在线用户页面。

选择“漫游在线用户”页签,进入在漫游在线用户页面,可以看到在jenny在EIA2中作为漫游用户在线,如图3-32所示。

图3-32 漫游在线用户

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们