16-H3C EIA 802.1X认证+漫游认证典型配置举例
本章节下载: 16-H3C EIA 802.1X认证+漫游认证典型配置举例 (1.71 MB)
H3C EIA 802.1X认证+漫游认证
典型配置举例
资料版本:5W136-20260704
产品版本:EIA (E6604)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
在网络领域,漫游认证是指用户离开原始帐户开户地接入点,在新的地点进行网络接入认证的过程。在这个过程中,用户原始接入点的AAA服务器被称为本地服务器,而新的接入点的AAA服务器则被称为漫游服务器。在漫游认证中,漫游服务器会将认证请求转发给本地服务器,由本地服务器对用户进行验证。一旦验证成功,用户就能够在新的地点接入网络。本案例介绍了如何在802.1X网络中配置EIA漫游认证。
当用户离开其帐户开户地,在异地进行网络接入认证时,通过漫游认证,使原帐户仍然可以认证成功接入网络。
· 网络中包含本地EIA服务器、漫游EIA服务器、接入设备和认证使用的主机,且各服务器、接入设备和主机之间网络互通。
· 接入设备支持802.1X协议,PC安装了iNode客户端。
某公司有A和B两个分部,A和B的员工接入网络均采用802.1X方式进行认证。现通过配置漫游认证使开户地为A分部的员工到B分部时,原帐户仍然可以通过认证并接入网络。
具体的组网如图3-2所示。
· A分部的EIA1服务器IP地址为192.168.7.196。B分部的EIA2服务器IP地址为192.168.5.205。EIA服务器IP地址查看方式如下:
· 在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。
· 下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关。
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP地址。
b. 选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。
c. 该页面中的“北向业务虚IP”即为EIA服务器的IP地址,如图3-1所示。
图3-1 查看EIA服务器IP地址
· 接入设备的管理IP为192.168.71.11。
· PC为Windows操作系统,并安装了iNode客户端。
注:本案例中各部分使用的版本如下:
· EIA版本为EIA (E6604)
· 接入设备为H3C S5560-54C-PWR-EI Comware Software,Version 7.1.045,Release 1122P01
· iNode版本为iNode PC 7.3 (E0513)
图3-3 配置流程图
配置该公司A分部的EIA1服务器时,需要配置以下内容:
· 添加EIA2为接入设备
· 创建接入策略
· 创建服务
· 创建用户
(1) 选择“自动化”页签。单击航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,如图3-4所示。
(2) 在接入服务页面点击“接入设备”页签,进入接入设备页面,如图3-5所示。
(3) 在接入设备配置页面单击<增加>按钮,进入增加接入设备页面,如图3-6所示。
接入配置参数如下:
· 认证端口/计费端口:此处的配置必须与接入设备命令行配置的端口保持一致。本例采用缺省值认证端口1812和计费端口1813。
· 接入设备类型:根据所添加的接入设备选择对应设备类型。默认为H3C设备。
· 共享密钥/确认共享密钥:此处的配置必须与接入设备命令行配置的共享密钥保持一致。本例采用“world”做为共享密钥。
· 其他参数,保持缺省值。
(4) 接入配置参数输入完成后。单击设备列表中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-7所示。
(5) 在手工增加接入设备页面的设备IP地址中输入EIA2的IP地址192.168.5.205,单击<确定>按钮,返回增加接入设备页面,如图3-8所示。
(6) 在增加接入设备页面,单击<确定>按钮。成功添加EIA2服务器为接入设备,如图3-9所示。
(1) 选择“自动化”页签。
(2) 单击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,然后点击“接入策略”页签,进入接入策略页面,如图3-10所示。
(3) 在接入策略列表中,单击<增加>按钮,进入增加接入策略页面。配置接入策略时,输入接入策略名,本例为“漫游认证策略”,其他参数均保持缺省即可,如图3-11所示。
(4) 单击<确定>按钮,接入策略增加完毕。返回接入策略列表,在列表中查看新增的接入策略,如图3-12所示。增加接入策略配置完成。
(1) 选择“自动化”页签。单击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面,如图3-13所示。
(2) 在接入服务管理列表中,单击<增加>按钮,进入增加接入服务页面,如图3-14所示。
(3) 在增加接入服务页面,服务名设为“漫游服务”,服务后缀设为“roam”,缺省接入策略选择“漫游认证策略”,其他参数保持默认,如图3-15所示,单击<确定>按钮,接入服务增加完毕。返回接入服务列表,在列表中可看到新增的接入服务,如图3-16所示。
(1) 选择“自动化”页签。点击导航树中的“用户业务 > 接入用户”菜单项,进入接入用户页面,如图3-17所示。
(2) 在接入用户列表中,单击<增加>按钮,进入增加接入用户页面,如图3-18所示。
(3) 在增加接入用户页面,单击<增加用户>按钮,弹出增加用户窗口,在增加用户窗口,输入用户姓名为“zhaoz”,证件号码为“4321”,再添加帐号名为“jenny”,密码为“EIA123”,接入服务勾选“漫游认证”,其余配置默认。单击<确定>按钮。回到增加接入用户页面。
(4) 在增加接入用户页面,单击页面下方<确定>按钮,进入接入用户页面,可看到已经成功添加了账号jenny,如图3-19所示。
配置该公司B分部的EIA2服务器时,需要配置以下内容:
· 指定EIA1为本地服务器
· 增加接入设备
(1) 选择“自动化”页签。点击导航树中的“用户业务 > 业务参数 > 接入参数 > 系统配置”菜单项,进入系统配置页面,如图3-20所示。
(2) 在系统配置页面,点击“漫游配置”对应的配置
图标链接,进入漫游配置页面,如图3-21所示。
(3) 在漫游配置页面,单击<增加>按钮,进入增加漫游配置页面,分别增加认证和计费配置。
增加认证配置,如图3-22所示:
· 域名:此处的域名为本地服务器EIA1中接入服务“漫游服务”的服务后缀。此处应为“roam”。
· 主服务器IP地址:漫游帐号所属的EIA的IP地址。此处应为192.168.7.196。
· 端口:认证报文转发到目标EIA的端口号,认证端口的缺省设置为1812。此处应为1812。
· 密钥:表示约定的共享密钥,EIA2是EIA1接入设备,密钥配置应与EIA1一致。此处应为“world”。
· 类型:认证表示到本地EIA进行认证。此处应选择类型为认证。
· 增加计费配置,如图3-23所示:
· 域名:此处的域名为本地服务器EIA1中服务“漫游服务”的服务后缀。此处应为“roam”。
· 主服务器IP地址:漫游帐号所属的EIA的IP地址。此处应为192.168.7.196。
· 端口:计费报文转发到目标EIA的端口号,计费端口的缺省设置为1813。此处应为1813。
· 密钥:表示约定的共享密钥,EIA2是EIA1的接入设备,密钥配置应与EIA1一致。此处应为“world”。
· 类型:计费表示到本地EIA进行计费。此处应选择类型为计费。
参数配置完成后分别单击<确定>按钮,进入漫游配置列表页面,可以查看成功增加的漫游配置,如图3-24所示。在EIA2中指定EIA1为本地服务器的配置完毕。
(1) 选择“自动化”页签。点击导航树中的“用户业务 > 接入服务”菜单项,进入接入服务页面。
(2) 在接入服务页面点击“接入设备”页签,进入接入设备配置页面,如图3-25所示。
(3) 在接入设备配置页面单击<增加>按钮,进入增加接入设备页面,如图3-26所示。
(4) 在增加接入设备页面的共享密钥/确认共享密钥中输入movie,其他输入框保持默认值。单击设备列表中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-27所示。
(5) 在手工增加接入设备页面的设备IP地址中输入接入设备IP地址192.168.71.11,单击<确定>按钮,回到增加接入设备页面,如图3-28所示。
(6) 在增加接入设备页面,单击<确定>按钮。进入增加接入设备结果页面,显示增加成功,如图3-29所示。
以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体的命令及其说明如下:
<H3C>system-view
System View: return to User View with Ctrl+Z.
[H3C]radius scheme zz
New RADIUS scheme
//认证、计费服务器都指向EIA2,认证、计费端口与EIA2中增加接入设备时的配置保持一致。
[H3C-radius-zz]primary authentication 192.168.5.205 1812
[H3C-radius-zz]primary accounting 192.168.5.205 1813
//认证、计费共享密钥与EIA2中增加接入设备时的配置保持一致。
[H3C-radius-zz]key authentication simple movie
[H3C-radius-zz]key accounting simple movie
//采用用户名携带Domain的认证方式。
[H3C-radius-zz]user-name-format with-domain
[H3C-radius-zz]quit
//domain的名称必须与EIA1中服务的后缀保持一致。
[H3C]domain roam
New Domain added.
//认证、授权、计费都采用之前配置的Radius scheme zz。
[H3C-isp-roam]authentication lan-access radius-scheme zz
[H3C-isp-roam]authorization lan-access radius-scheme zz
[H3C-isp-roam]accounting lan-access radius-scheme zz
[H3C-isp-roam]quit
//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。
[H3C]dot1x
[H3C]interface GigabitEthernet 1/0/39
[H3C-GigabitEthernet 1/0/39]dot1x
[H3C-GigabitEthernet 1/0/39]dot1x mandatory-domain roam
[H3C-GigabitEthernet 1/0/39]quit
//本例中,802.1X的认证方式采用CHAP方式。
[H3C]dot1x authentication-method chap
开户地为A分部的员工到B分部,使用原帐户认证接入网络。
打开iNode客户端,点击“802.1X Connection”,展开802.1X认证窗口。输入用户名/密码后,单击<连接>按钮,开始认证。如图3-30所示。
选择“监控”页签,点击导航树中的“监控列表 > 在线用户”菜单项,进入在线用户页面。在本地在线用户列表中可以看到jenny在EIA1中作为本地用户在线,如图3-31所示。
选择“监控”页签,点击导航树中的“监控列表> 在线用户”菜单项,进入在线用户页面。
选择“漫游在线用户”页签,进入在漫游在线用户页面,可以看到在jenny在EIA2中作为漫游用户在线,如图3-32所示。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
