• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

29-H3C EIA 自研令牌典型配置举例

本章节下载 29-H3C EIA 自研令牌典型配置举例  (3.90 MB)

29-H3C EIA 自研令牌典型配置举例

H3C EIA 自研令牌

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA(E6605)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

自研令牌功能是通过新华三自研的动态令牌APP与EIA配合实现的一种双因素认证方案。

新华三E盾为每个绑定的接入账户随机生成动态口令,每30秒变换一次,且动态口令一次有效极大的保证了认证的安全性。

与原有的手机动态密码认证相比,动态令牌认证更加安全,避免了多个容易被破解的漏洞,并且不需要手机号,保护了使用者的隐私性。不需要向第三方支取使用费。

2 使用指南

2.1  使用场合

适用于银行WI-FI接入认证,运营商营业厅接入认证,企业准入认证等领域中,有效保证了交易和登录的认证安全。

3 典型配置

3.1  组网需求

·     PC为某公司内部使用的电脑终端。

·     EIA/TAM服务器IP地址为10.114.117.66,EIA服务器IP地址查看方式如下:

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。

图3-1 查看EIA服务器IP地址

 

·     接入设备管理IP地址为192.168.30.100,计算机接入交换机的GE 1/0/5接口。

图3-2 组网图

 

说明

本案例中使用的版本如下:

·     EIA版本为EIA (E6605)。

·     接入设备为H3C S5560X-34C-HI Comware Software, Version 7.1.070, ESS 6515P06。

 

3.2  普通用户配置步骤

3.2.1  EIA服务器配置

1. 接入设备

增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。增加接入设备的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面。切换至“接入设备”页签,选择“接入设备配置”页签,进入接入设备配置页面,如图3-3所示。

图3-3 接入设备配置页面

 

(2)     单击<增加>按钮,进入增加接入设备页面,如图3-4所示。

图3-4 增加接入设备页面

 

(3)     在增加接入设备页面,进行接入配置,参数配置说明如表3-1所示,其他参数配置保持默认即可,配置完成效果图如图3-5所示。

表3-1 参数说明

参数

说明

认证端口

EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812

计费端口

EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813

业务类型

在下拉框中选择该设备承载的业务,包括不限和设备管理业务。本例选择“不限”项

接入设备类型

在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。本例选择“H3C(General)”项

业务分组

在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理。本例选择“未分组”项

共享密钥/确认共享密钥

输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。本例配置为“fine”

接入位置分组

在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。本例选择“无”项

 

图3-5 接入配置完成效果图

 

(4)     配置接入设备,单击“设备列表”区域中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-6所示。输入接入设备的IP地址,其他参数无需配置,单击<确定>按钮,返回增加接入设备页面,如图3-7所示。

图3-6 增加接入设备

 

图3-7 配置完成效果

 

(5)     单击<确定>按钮,完成增加接入设备操作,可在接入设备列表中查看新增的接入设备,如图3-8所示。

图3-8 查看新增的接入设备

 

2. 接入策略

用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:

(1)     选择“自动化”页签,单击导航树中[用户业务>接入服务]菜单项,进入接入服务页面,切换至“接入策略”页签,进入接入策略页面,如图3-9所示。

图3-9 接入策略管理页面

 

(2)     单击<增加>按钮,进入增加接入策略页面。输入接入策略名称,本例为“802.1X自研令牌策略”,认证密码方式选择“动态密码”或“帐号密码+动态密码”,本例为“帐号密码+动态密码”,其他参数保持缺省值即可,配置完成效果如图3-10所示。

说明

·     动态密码:只校验动态口令。

·     帐号密码+动态密码:不仅校验动态口令,用户自身的静态密码也需要校验。

 

图3-10 接入策略配置1

 

(3)     单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-11所示。

图3-11 查看增加的接入策略

 

3. 接入服务

接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,因此只需增加一个简单的接入服务即可。增加接入服务的方法如下:

(1)     选择“自动化”页签,在导航树中单击[用户业务>接入服务]菜单项,进入接入服务管理页面,如图3-12所示。

图3-12 接入服务管理页面

 

(2)     单击<增加>按钮,进入增加接入服务页面,如图3-13所示。

图3-13 增加接入服务页面

 

配置接入服务的各个参数:

¡     服务名:输入服务名称,在EIA中必须唯一。

¡     服务后缀:设置服务后缀与接入设备中的配置密切相关,具体请参见表3-2。本例中,设备RADIUS相关命令配置为不携带domain,因此不需要配置服务后缀。

¡     缺省接入策略:选择之前配置的“802.1X自研令牌策略”。

¡     其他参数:保持缺省值。

表3-2 服务后缀与接入设备配置的搭配关系

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

EIA中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

说明

表3-2中的命令以H3C(General)系列设备为例,配置其他设备时请参考设备的命令手册。

 

(3)     接入服务配置完成的效果如图3-14所示。

图3-14 接入服务配置完成效果

 

(4)     单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-15所示。

图3-15 查看新增的接入服务

 

4. 增加接入用户

接入用户是用户接入网络时使用的身份证,包含帐号名、密码和使用的服务等信息。

增加接入用户的方法如下:

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户页面,如图3-16所示。

图3-16 接入用户页面

 

(2)     单击<增加>按钮,进入增加接入用户页面,如图3-17所示。

图3-17 增加接入用户页面

 

参数说明:

¡     用户姓名、证件号码:用户的姓名及证件号码。

¡     帐号名:唯一标识帐号用户的名称,用户使用该名称申请和使用服务,该名称不能与已有名称相同,不能包含如下特殊字符:#+/?%&=*'@\"[]()<>`和TAB键,且最大长度为200字符。

¡     密码/确认密码:输入两次相同的密码。

¡     其他参数:保持缺省值。

(3)     配置接入服务,本例选择之前增加的接入服务,如图3-18所示。

图3-18 配置接入服务

 

(4)     单击<确定>按钮,接入用户增加完毕。返回接入用户页面,可在接入用户列表中查看新增的接入用户,如图3-19所示。

图3-19 查看新增的接入用户

 

5. 启用动态令牌认证

(1)     选择“自动化”页签,单击导航树中的[用户业务>业务参数>接入参数]菜单项,进入接入参数页面,如图3-20所示。

图3-20 接入参数

 

(2)     单击系统参数配置配置列的按钮,进入系统参数配置页面,将“启用动态令牌认证”配置为“启用”,如图3-21所示。

图3-21 启用动态令牌认证

 

3.2.2  接入设备配置

1. RADIUS方案配置

配置RADIUS方案1xallpermit。

[sw]radius scheme 1xallpermit

New RADIUS scheme.

配置RADIUS认证服务器IP,端口(端口默认为1812,与接入设备EIA配置的认证端口保持一致)。

[sw-radius-1xallpermit]primary authentication 10.114.117.66 1812

配置RADIUS计费服务器IP,端口(端口默认为1813,与接入设备EIA配置的计费端口保持一致)。

[sw-radius-1xallpermit]primary accounting 10.114.117.66 1813

配置RADIUS认证和计费密钥,与接入设备EIA配置的共享密钥一致。

[sw-radius-1xallpermit]key authentication simple fine

[sw-radius-1xallpermit]key accounting simple fine

配置用户名格式,without-domain表示用户名后不携带域名,参见接入服务

[sw-radius-1xallpermit]user-name-format without-domain

[sw-radius-1xallpermit]quit

2. Domain配置

配置Domain 1xallpermit。

[sw]domain 1xallpermit

指定关联的RADIUS方案。

[sw-isp-1xallpermit]authentication default radius-scheme 1xallpermit

[sw-isp-1xallpermit]authorization default radius-scheme 1xallpermit

[sw-isp-1xallpermit]accounting default radius-scheme 1xallpermit

[sw-isp-1xallpermit l]quit

3. 802.1X配置

只有在全局和接口上都启用802.1X认证,802.1X认证才生效。

[sw]dot1x

[sw]interface GigabitEthernet1/0/5

[sw-GigabitEthernet1/0/5] dot1x

[sw-GigabitEthernet1/0/5] dot1x mandatory-domain 1xallpermit

802.1X的认证方式包括PAP、CHAP和EAP。如果进行证书认证,则必须设置为EAP。

[sw]dot1x authentication-method chap

 

3.2.3  绑定令牌

1. 注册方式绑定令牌

注意

使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。

 

(1)     手机上安装新华三e盾,打开界面,如图3-22所示。

图3-22 新华三e

 

(2)     单击左上角的<设置>按钮,选择服务器地址,输入EIA服务器地址,如图3-23所示。

图3-23 服务器地址

 

(3)     设置完成后,返回主页面,如图3-22所示。

(4)     单击<注册>按钮,进入注册页面,选择“接入用户”选项,如图3-24所示。

图3-24 接入用户

 

(5)     输入接入用户的用户名和密码,单击<注册>按钮,完成注册,如图3-25所示。

图3-25 注册

 

(6)     注册完成后,用户绑定对应的令牌,如图3-26所示。

图3-26 注册完成

 

2. 扫描二维码方式绑定令牌

(1)     选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户页面,如图3-27所示。

图3-27 接入用户

 

(2)     勾选接入用户,单击<更多>按钮,选择批量注册动态令牌,如图3-28所示

图3-28 批量注册动态令牌

 

(3)     弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-29所示。

图3-29 二维码

 

(4)     在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-30所示。

图3-30 扫描二维码

 

(5)     扫描成功后即可绑定令牌,如图3-31所示。

图3-31 绑定成功

 

3.2.4  获取动态口令

单击接入用户对应的令牌即可生成动态口令,如图3-32所示。

图3-32 动态口令

 

3.3  RADIUS设备管理用户配置步骤

3.3.1  EIA服务器配置

1. 接入设备

参考接入设备

说明

增加接入设备的业务类型必须为“不限制”或者“设备管理业务”。

 

2. 启用动态令牌认证

参考启用动态令牌认证

3. RADIUS设备管理用户

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(RADIUS)>设备管理用户]菜单项,进入设备管理用户页面,如图3-33所示。

图3-33 设备管理用户页面

 

(2)     单击<增加>按钮,进入增加设备管理用户页面,配置帐号名和用户密码,认证密码方式选择“动态密码”或“帐号密码+动态密码”,本例为“帐号密码+动态密码”,登录类型选择“Telnet”,其他参数保持缺省值即可,如图3-34所示。

说明

·     动态密码:只校验动态口令。

·     帐号密码+动态密码:不仅校验动态口令,用户自身的静态密码也需要校验。

 

图3-34 增加设备管理用户

 

(3)     配置完成后,单击<确定>按钮,返回设备管理用户页面,如图3-35所示。

图3-35 查看设备管理用户

 

3.3.2  接入设备配置

配置用户登录时完成身份验证的AAA服务器,将EIA指定为AAA服务器。

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:

(1)     以Telnet方式登录接入设备,并进入系统视图。

(2)     配置用户Telnet登录时通过scheme认证。

[H3C]user-interface vty 0 4

[H3C-ui-vty0-4]authentication-mode scheme

[H3C-ui-vty0-4]quit

(3)     配置RADIUS scheme。IP地址指向EIA服务器,监听端口、共享密钥需与EIA中接入设备的配置保持一致。

[H3C]radius scheme 391

New Radius scheme

[H3C-radius-391]primary authentication 10.114.117.66 1812

[H3C-radius-391]primary accounting 10.114.117.66 1813

[H3C-radius-391]key authentication fine

[H3C-radius-391]key accounting fine

[H3C-radius-391]nas-ip 192.168.30.100

[H3C-radius-391]user-name-format with-domain

(4)     创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。

[H3C]domain 391

New Domain added

[H3C-isp-391]authentication login radius-scheme 391

[H3C-isp-391]authorization login radius-scheme 391

[H3C-isp-391]accounting login radius-scheme 391

[H3C-isp-391]quit

(5)     配置全局缺省domin

[H3C]domain default enable 391 \\如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!

3.3.3  绑定令牌

1. 注册方式绑定令牌

注意

使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。

 

(1)     手机上安装新华三e盾,打开界面,如图3-36所示。

图3-36 新华三e

 

(2)     单击左上角的<设置>按钮,选择服务器地址,输入EIA服务器地址,如图3-37所示。

图3-37 服务器地址

 

(3)     设置完成后,返回主页面,如图3-36所示。

(4)     单击<注册>按钮,进入注册页面,选择“设备管理员(RADIUS)”选项。

图3-38 设备管理员(RADIUS)

 

(5)     输入设备管理员(RADIUS)的用户名和密码,单击<注册>按钮,完成注册,如图3-39所示。

图3-39 注册

 

(6)     注册完成后,用户绑定对应的令牌,如图3-40所示。

图3-40 注册完成

 

2. 扫描二维码方式绑定令牌

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(RADIUS>设备管理用户]菜单项,进入设备管理用户页面,如图3-41所示。

图3-41 接入用户

 

(2)     勾选设备管理用户,单击<批量注册动态令牌>按钮,如图3-42所示

图3-42 批量注册动态令牌

 

(3)     弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-43所示。

图3-43 二维码

 

(4)     在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-44所示。

图3-44 扫描二维码

 

(5)     扫描成功后即可绑定令牌,如图3-45所示。

图3-45 绑定成功

 

3.3.4  获取动态口令

单击接入用户对应的令牌即可生成动态口令,如图3-46所示。

图3-46 动态口令

 

3.4  TACACS设备管理用户配置步骤

3.4.1  TAM服务器配置

说明

本例仅需配置认证相关的配置,授权命令配置本手册不涉及,请按需配置。

 

1. 设备区域

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>设备区域]菜单项,进入设备区域页面,如图3-47所示。

图3-47 设备区域

 

(2)     单击<增加>按钮,进入设备区域信息页面,填写区域名称,如图3-48所示。

图3-48 增加设备区域

 

(3)     配置完成后,单击<确定>按钮,返回设备区域页面,如图3-49所示。

图3-49 完成配置

 

2. 设备类型

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>设备类型]菜单项,进入设备类型页面,如图3-50所示。

图3-50 设备类型

 

(2)     单击<增加>按钮,进入设备类型信息页面,填写类型名称,如图3-51所示。

图3-51 增加设备类型

 

(3)     配置完成后,单击<确定>按钮,返回设备类型页面,如图3-52所示。

图3-52 完成配置

 

3. 授权时段策略

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>授权时段策略]菜单项,进入授权时段策略页面,如图3-53所示。

图3-53 授权时段策略

 

(2)     单击<增加>按钮,进入增加授权时段策略页面,基本信息区域填写授权时段策略名称,其他保持默认值即可,在授权时段信息区域,单击<增加>按钮,弹出增加授权时段信息页面,授权时段类型选择"周为周期",选择接入开始时间和接入结束时间,如图3-54所示。

图3-54 增加授权时段信息

 

(3)     配置完成后,单击<确定>按钮,返回增加授权时段策略页面,如图3-55所示。

图3-55 增加授权时段策略

 

(4)     单击<确定>按钮,返回授权时段策略管理页面,如图3-56所示。

图3-56 配置完成

 

4. 设备管理

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备管理(TACACS)]菜单项,进入设备管理(TACAS)页面,如图3-57所示。

图3-57 设备管理(TACAS

 

(2)     单击<增加>按钮,进入设备配置页面,如图3-58所示。

图3-58 设备配置

 

(3)     配置共享密码,其他参数保持默认即可,单击<增加IPv4设备 >按钮,选择“单个增加”,弹出手工增加设备页面,填写设备IP地址,如图3-59所示。

参数说明如下:

¡     共享密钥/确认共享密钥:输入两次相同的共享密钥。设备与系统配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与设备命令行配置的共享密钥保持一致。

¡     认证端口:用于监听认证报文的端口,必须与设备侧设置的认证端口保持一致。

¡     设备区域:一个设备可以属于多个区域,即相当于设备分组。

¡     设备类型:一个设备只属于一种类型。

¡     单一连接:选择“支持”,表示设备与系统通信时支持在同一个TCP连接中建立多个会话;选择“不支持”,表示设备与系统通信时不支持在同一个TCP连接中建立多个会话,本例保持默认配置。

¡     Watchdog报文:选择“支持”,表示用户在线时系统通过接收设备周期性发送的Watchdog报文来维持用户的在线状态和时长;选择“支持”,表示用户在线时设备不发送Watchdog报文。该参数的配置必须与设备上配置保持一致,本例保持默认配置。

图3-59 单个增加设备

 

(4)     单击<确定>按钮,完成配置,如图3-60所示。

图3-60 增加设备完成

 

(5)     单击<确定>按钮,返回设备管理(TACACS)页面,可查看新增的设备,如图3-61所示。

图3-61 配置完成

 

5. 启用动态令牌认证

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>系统配置>RSA认证参数]菜单项,进入设备管理用户页面,如图3-62所示。

图3-62 RSA认证参数

 

(2)     勾选启用RSA参数,如图3-63所示。

图3-63 启用RSA参数

 

6. TAM设备用户策略配置

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权策略管理]菜单项,进入授权策略管理页面,如图3-64所示。

图3-64 授权策略管理

 

(2)     单击<增加>按钮,进入增加增加授权策略管理页面,填写策略名称,勾选“启用RSA”,设备用户密码校验方式选择“TAM+RSA组合密码”方式,如图3-65所示。

图3-65 增加授权策略

 

(3)     在接入授权信息区域,单击<增加>按钮,弹出增加接入授权信息页面,如图3-66所示,配置参数如下

¡     设备区域:选择设备区域新增的设备区域。

¡     设备类型:选择设备类型新增的设备类型。

¡     授权时段:选择授权时段策略新增的授权时段策略。

¡     其他参数保持缺省值。

图3-66 增加接入授权信息

 

7. TACACS设备管理用户

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(TACACS)>所有设备用户]菜单项,进入所有设备用户页面,如图3-67所示。

图3-67 设备管理用户页面

 

(2)     单击<增加>按钮,进入增加设备用户页面,配置帐号名和密码,用户的授权策略选择TAM设备用户策略配置新增的用户策略,其他参数保持缺省值即可,如图3-68所示。

图3-68 增加设备管理用户

 

(3)     配置完成后,单击<确定>按钮,返回所有设备用户页面,如图3-69所示。

图3-69 查看设备管理用户

 

3.4.2  设备管理配置

配置用户登录时完成身份验证的AAA服务器,将EIA指定为AAA服务器。

以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:

(1)     以Telnet方式登录接入设备,并进入系统视图。

(2)     配置用户Telnet登录时通过scheme认证。

[H3C]user-interface vty 0 4

[H3C-ui-vty0-4]authentication-mode scheme

[H3C-ui-vty0-4]command authorization

 [H3C-ui-vty0-4]quit

(3)     配置HWTACACS scheme。IP地址指向TAM服务器,监听端口、共享密钥需与TAM中设备管理的配置保持一致。

[H3C]hwtacacs scheme 391

New Radius scheme

[H3C-hwtacacs-391]primary authentication 10.114.117.66

[H3C-hwtacacs-391]primary authorization 10.114.117.66

[H3C-hwtacacs-391]primary accounting 10.114.117.66

[H3C-hwtacacs-391]key authorization simple 123

[H3C-hwtacacs-391]key authentication simple 123

[H3C-hwtacacs-391]key accounting simple 123

[H3C-hwtacacs-391]user-name-format without-domain

[H3C-hwtacacs-391]quit

(4)     创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。

[H3C]domain 391

New Domain added

[H3C-isp-391]authentication login hwtacacs-scheme 391

[H3C-isp-391]authorization login hwtacacs-scheme 391

[H3C-isp-391]accounting login hwtacacs-scheme 391

[H3C-isp-391]quit

[H3C]domain default enable 391 \\如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!

3.4.3  绑定令牌

1. 注册方式绑定令牌

注意

使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。

 

(1)     手机上安装新华三e盾,打开界面,如图3-70所示。

图3-70 新华三e

 

(2)     单击左上角的<设置>按钮,选择服务器地址(TACACS),输入EIA服务器地址,如图3-71所示。

图3-71 服务器地址

 

(3)     设置完成后,返回主页面,如图3-70所示。

(4)     单击<注册>按钮,进入注册页面,选择“设备管理员(TACACS)”选项。

图3-72 设备管理员(TACACS)

 

(5)     输入接入帐号的用户名和密码,单击<注册>按钮,完成注册,如图3-73所示。

图3-73 注册

 

(6)     注册完成后,用户绑定对应的令牌,如图3-74所示。

图3-74 注册完成

 

2. 扫描二维码方式绑定令牌

(1)     选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(TACACS>所有设备用户]菜单项,进入所有设备用户页面,如图3-75所示。

图3-75 接入用户

 

(2)     勾选设备管理用户,单击<批量注册动态令牌>按钮,如图3-76所示

图3-76 批量注册动态令牌

 

(3)     弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-77所示。

图3-77 二维码

 

(4)     在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-78所示。

图3-78 扫描二维码

 

(5)     扫描成功后即可绑定令牌,如图3-79所示。

图3-79 绑定成功

 

3.4.4  获取动态口令

单击接入用户对应的令牌即可生成动态口令,如图3-80所示。

图3-80 动态口令

 

3.5  配置验证

3.5.1  使用iNode PC客户端完成802.1X接入验证

用户使用iNode PC客户端和配置的帐号名、密码进行802.1X认证,最终用户通过认证,完成802.1X接入,本例使用普通用户接入。

验证步骤如下:

1. 安装iNode客户端

安装iNode客户端。

说明: 说明

当前EIA适配所有版本的iNode,iNode的版本可以按需进行选择。

 

2. 进行802.1X认证连接

(1)     在iNode PC客户端主页面,选择“802.1X连接”,展开802.1X连接区域。

(2)     输入用户名和密码,密码为帐号密码+动态密码,单击<连接>按钮,如图3-81所示,开始认证。

图3-81 iNode客户端主界面

 

(3)     认证成功的界面中连接状态会显示“已连接”,如图3-82所示,验证了本案例的配置正确。

图3-82 连接成功

 

3. 在EIA中查看在线用户

在EIA配置页面中,选择“自动化”页签,单击导航树中的[监控列表>在线用户]菜单项,查看在线用户,如图3-83所示。

图3-83 在线用户

 

3.5.2  RADIUS设备管理用户和TACACS设备管理用户登录设备验证

使用系统中配置的设备管理用户帐号可以成功登录设备,以TACACS设备管理用户登录为例。

(1)     以Telnet方式登录设备,如图3-84所示。

图3-84 Telnet接入设备

 

(2)     输入用户名和密码,密码为帐号密码+动态密码,其中用户名与系统配置的设备管理用户的帐号名保持一致。如图3-85所示。

图3-85 输入用户名密码

 

(3)     登录成功后,验证了本案例的配置正确。

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们