29-H3C EIA 自研令牌典型配置举例
本章节下载: 29-H3C EIA 自研令牌典型配置举例 (3.90 MB)
H3C EIA 自研令牌
典型配置举例
资料版本:5W136-20260704
产品版本:EIA(E6605)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
自研令牌功能是通过新华三自研的动态令牌APP与EIA配合实现的一种双因素认证方案。
新华三E盾为每个绑定的接入账户随机生成动态口令,每30秒变换一次,且动态口令一次有效极大的保证了认证的安全性。
与原有的手机动态密码认证相比,动态令牌认证更加安全,避免了多个容易被破解的漏洞,并且不需要手机号,保护了使用者的隐私性。不需要向第三方支取使用费。
适用于银行WI-FI接入认证,运营商营业厅接入认证,企业准入认证等领域中,有效保证了交易和登录的认证安全。
· PC为某公司内部使用的电脑终端。
· EIA/TAM服务器IP地址为10.114.117.66,EIA服务器IP地址查看方式如下:
· 在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。
· 下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。
b. 选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。
c. 该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。
图3-1 查看EIA服务器IP地址
· 接入设备管理IP地址为192.168.30.100,计算机接入交换机的GE 1/0/5接口。
本案例中使用的版本如下:
· EIA版本为EIA (E6605)。
· 接入设备为H3C S5560X-34C-HI Comware Software, Version 7.1.070, ESS 6515P06。
增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。增加接入设备的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面。切换至“接入设备”页签,选择“接入设备配置”页签,进入接入设备配置页面,如图3-3所示。
(2) 单击<增加>按钮,进入增加接入设备页面,如图3-4所示。
(3) 在增加接入设备页面,进行接入配置,参数配置说明如表3-1所示,其他参数配置保持默认即可,配置完成效果图如图3-5所示。
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813 |
|
业务类型 |
在下拉框中选择该设备承载的业务,包括不限和设备管理业务。本例选择“不限”项 |
|
接入设备类型 |
在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。本例选择“H3C(General)”项 |
|
业务分组 |
在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理。本例选择“未分组”项 |
|
共享密钥/确认共享密钥 |
输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。本例配置为“fine” |
|
接入位置分组 |
在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。本例选择“无”项 |
(4) 配置接入设备,单击“设备列表”区域中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-6所示。输入接入设备的IP地址,其他参数无需配置,单击<确定>按钮,返回增加接入设备页面,如图3-7所示。
(5) 单击<确定>按钮,完成增加接入设备操作,可在接入设备列表中查看新增的接入设备,如图3-8所示。
用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:
(1) 选择“自动化”页签,单击导航树中[用户业务>接入服务]菜单项,进入接入服务页面,切换至“接入策略”页签,进入接入策略页面,如图3-9所示。
(2) 单击<增加>按钮,进入增加接入策略页面。输入接入策略名称,本例为“802.1X自研令牌策略”,认证密码方式选择“动态密码”或“帐号密码+动态密码”,本例为“帐号密码+动态密码”,其他参数保持缺省值即可,配置完成效果如图3-10所示。
· 动态密码:只校验动态口令。
· 帐号密码+动态密码:不仅校验动态口令,用户自身的静态密码也需要校验。
图3-10 接入策略配置1
(3) 单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-11所示。
接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,因此只需增加一个简单的接入服务即可。增加接入服务的方法如下:
(1) 选择“自动化”页签,在导航树中单击[用户业务>接入服务]菜单项,进入接入服务管理页面,如图3-12所示。
(2) 单击<增加>按钮,进入增加接入服务页面,如图3-13所示。
配置接入服务的各个参数:
¡ 服务名:输入服务名称,在EIA中必须唯一。
¡ 服务后缀:设置服务后缀与接入设备中的配置密切相关,具体请参见表3-2。本例中,设备RADIUS相关命令配置为不携带domain,因此不需要配置服务后缀。
¡ 缺省接入策略:选择之前配置的“802.1X自研令牌策略”。
¡ 其他参数:保持缺省值。
|
认证连接用户名 |
设备用于认证的Domain |
设备Radius scheme中的命令 |
EIA中服务的后缀 |
|
X@Y |
Y |
user-name-format with-domain |
Y |
|
user-name-format without-domain |
无后缀 |
||
|
X |
[Default Domain] 设备上指定的缺省域 |
user-name-format with-domain |
[Default Domain] |
|
user-name-format without-domain |
无后缀 |
表3-2中的命令以H3C(General)系列设备为例,配置其他设备时请参考设备的命令手册。
(3) 接入服务配置完成的效果如图3-14所示。
(4) 单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-15所示。
接入用户是用户接入网络时使用的身份证,包含帐号名、密码和使用的服务等信息。
增加接入用户的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户页面,如图3-16所示。
(2) 单击<增加>按钮,进入增加接入用户页面,如图3-17所示。
参数说明:
¡ 用户姓名、证件号码:用户的姓名及证件号码。
¡ 帐号名:唯一标识帐号用户的名称,用户使用该名称申请和使用服务,该名称不能与已有名称相同,不能包含如下特殊字符:#+/?%&=*'@\"[]()<>`和TAB键,且最大长度为200字符。
¡ 密码/确认密码:输入两次相同的密码。
¡ 其他参数:保持缺省值。
(3) 配置接入服务,本例选择之前增加的接入服务,如图3-18所示。
(4) 单击<确定>按钮,接入用户增加完毕。返回接入用户页面,可在接入用户列表中查看新增的接入用户,如图3-19所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>业务参数>接入参数]菜单项,进入接入参数页面,如图3-20所示。
(2) 单击系统参数配置配置列的
按钮,进入系统参数配置页面,将“启用动态令牌认证”配置为“启用”,如图3-21所示。
配置RADIUS方案1xallpermit。
[sw]radius scheme 1xallpermit
New RADIUS scheme.
配置RADIUS认证服务器IP,端口(端口默认为1812,与接入设备EIA配置的认证端口保持一致)。
[sw-radius-1xallpermit]primary authentication 10.114.117.66 1812
配置RADIUS计费服务器IP,端口(端口默认为1813,与接入设备EIA配置的计费端口保持一致)。
[sw-radius-1xallpermit]primary accounting 10.114.117.66 1813
配置RADIUS认证和计费密钥,与接入设备EIA配置的共享密钥一致。
[sw-radius-1xallpermit]key authentication simple fine
[sw-radius-1xallpermit]key accounting simple fine
配置用户名格式,without-domain表示用户名后不携带域名,参见接入服务。
[sw-radius-1xallpermit]user-name-format without-domain
[sw-radius-1xallpermit]quit
配置Domain 1xallpermit。
[sw]domain 1xallpermit
指定关联的RADIUS方案。
[sw-isp-1xallpermit]authentication default radius-scheme 1xallpermit
[sw-isp-1xallpermit]authorization default radius-scheme 1xallpermit
[sw-isp-1xallpermit]accounting default radius-scheme 1xallpermit
[sw-isp-1xallpermit l]quit
只有在全局和接口上都启用802.1X认证,802.1X认证才生效。
[sw]dot1x
[sw]interface GigabitEthernet1/0/5
[sw-GigabitEthernet1/0/5] dot1x
[sw-GigabitEthernet1/0/5] dot1x mandatory-domain 1xallpermit
802.1X的认证方式包括PAP、CHAP和EAP。如果进行证书认证,则必须设置为EAP。
[sw]dot1x authentication-method chap
使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。
(1) 手机上安装新华三e盾,打开界面,如图3-22所示。
(2) 单击左上角的<设置>按钮,选择服务器地址,输入EIA服务器地址,如图3-23所示。
(3) 设置完成后,返回主页面,如图3-22所示。
(4) 单击<注册>按钮,进入注册页面,选择“接入用户”选项,如图3-24所示。
(5) 输入接入用户的用户名和密码,单击<注册>按钮,完成注册,如图3-25所示。
(6) 注册完成后,用户绑定对应的令牌,如图3-26所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户页面,如图3-27所示。
(2) 勾选接入用户,单击<更多>按钮,选择批量注册动态令牌,如图3-28所示
(3) 弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-29所示。
(4) 在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-30所示。
(5) 扫描成功后即可绑定令牌,如图3-31所示。
单击接入用户对应的令牌即可生成动态口令,如图3-32所示。
参考接入设备。
增加接入设备的业务类型必须为“不限制”或者“设备管理业务”。
参考启用动态令牌认证。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(RADIUS)>设备管理用户]菜单项,进入设备管理用户页面,如图3-33所示。
(2) 单击<增加>按钮,进入增加设备管理用户页面,配置帐号名和用户密码,认证密码方式选择“动态密码”或“帐号密码+动态密码”,本例为“帐号密码+动态密码”,登录类型选择“Telnet”,其他参数保持缺省值即可,如图3-34所示。
· 动态密码:只校验动态口令。
· 帐号密码+动态密码:不仅校验动态口令,用户自身的静态密码也需要校验。
(3) 配置完成后,单击<确定>按钮,返回设备管理用户页面,如图3-35所示。
配置用户登录时完成身份验证的AAA服务器,将EIA指定为AAA服务器。
以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:
(1) 以Telnet方式登录接入设备,并进入系统视图。
(2) 配置用户Telnet登录时通过scheme认证。
[H3C]user-interface vty 0 4
[H3C-ui-vty0-4]authentication-mode scheme
[H3C-ui-vty0-4]quit
(3) 配置RADIUS scheme。IP地址指向EIA服务器,监听端口、共享密钥需与EIA中接入设备的配置保持一致。
[H3C]radius scheme 391
New Radius scheme
[H3C-radius-391]primary authentication 10.114.117.66 1812
[H3C-radius-391]primary accounting 10.114.117.66 1813
[H3C-radius-391]key authentication fine
[H3C-radius-391]key accounting fine
[H3C-radius-391]nas-ip 192.168.30.100
[H3C-radius-391]user-name-format with-domain
(4) 创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。
[H3C]domain 391
New Domain added
[H3C-isp-391]authentication login radius-scheme 391
[H3C-isp-391]authorization login radius-scheme 391
[H3C-isp-391]accounting login radius-scheme 391
[H3C-isp-391]quit
(5) 配置全局缺省domin
[H3C]domain default enable 391 \\如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!
使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。
(1) 手机上安装新华三e盾,打开界面,如图3-36所示。
(2) 单击左上角的<设置>按钮,选择服务器地址,输入EIA服务器地址,如图3-37所示。
(3) 设置完成后,返回主页面,如图3-36所示。
(4) 单击<注册>按钮,进入注册页面,选择“设备管理员(RADIUS)”选项。
图3-38 设备管理员(RADIUS)
(5) 输入设备管理员(RADIUS)的用户名和密码,单击<注册>按钮,完成注册,如图3-39所示。
(6) 注册完成后,用户绑定对应的令牌,如图3-40所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(RADIUS)>设备管理用户]菜单项,进入设备管理用户页面,如图3-41所示。
(2) 勾选设备管理用户,单击<批量注册动态令牌>按钮,如图3-42所示
(3) 弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-43所示。
(4) 在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-44所示。
(5) 扫描成功后即可绑定令牌,如图3-45所示。
单击接入用户对应的令牌即可生成动态口令,如图3-46所示。
本例仅需配置认证相关的配置,授权命令配置本手册不涉及,请按需配置。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>设备区域]菜单项,进入设备区域页面,如图3-47所示。
(2) 单击<增加>按钮,进入设备区域信息页面,填写区域名称,如图3-48所示。
(3) 配置完成后,单击<确定>按钮,返回设备区域页面,如图3-49所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>设备类型]菜单项,进入设备类型页面,如图3-50所示。
图3-50 设备类型
(2) 单击<增加>按钮,进入设备类型信息页面,填写类型名称,如图3-51所示。
(3) 配置完成后,单击<确定>按钮,返回设备类型页面,如图3-52所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权场景条件>授权时段策略]菜单项,进入授权时段策略页面,如图3-53所示。
(2) 单击<增加>按钮,进入增加授权时段策略页面,基本信息区域填写授权时段策略名称,其他保持默认值即可,在授权时段信息区域,单击<增加>按钮,弹出增加授权时段信息页面,授权时段类型选择"周为周期",选择接入开始时间和接入结束时间,如图3-54所示。
(3) 配置完成后,单击<确定>按钮,返回增加授权时段策略页面,如图3-55所示。
(4) 单击<确定>按钮,返回授权时段策略管理页面,如图3-56所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备管理(TACACS)]菜单项,进入设备管理(TACAS)页面,如图3-57所示。
(2) 单击<增加>按钮,进入设备配置页面,如图3-58所示。
图3-58 设备配置
(3) 配置共享密码,其他参数保持默认即可,单击<增加IPv4设备 >按钮,选择“单个增加”,弹出手工增加设备页面,填写设备IP地址,如图3-59所示。
参数说明如下:
¡ 共享密钥/确认共享密钥:输入两次相同的共享密钥。设备与系统配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与设备命令行配置的共享密钥保持一致。
¡ 认证端口:用于监听认证报文的端口,必须与设备侧设置的认证端口保持一致。
¡ 设备区域:一个设备可以属于多个区域,即相当于设备分组。
¡ 设备类型:一个设备只属于一种类型。
¡ 单一连接:选择“支持”,表示设备与系统通信时支持在同一个TCP连接中建立多个会话;选择“不支持”,表示设备与系统通信时不支持在同一个TCP连接中建立多个会话,本例保持默认配置。
¡ Watchdog报文:选择“支持”,表示用户在线时系统通过接收设备周期性发送的Watchdog报文来维持用户的在线状态和时长;选择“支持”,表示用户在线时设备不发送Watchdog报文。该参数的配置必须与设备上配置保持一致,本例保持默认配置。
(4) 单击<确定>按钮,完成配置,如图3-60所示。
(5) 单击<确定>按钮,返回设备管理(TACACS)页面,可查看新增的设备,如图3-61所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>系统配置>RSA认证参数]菜单项,进入设备管理用户页面,如图3-62所示。
图3-62 RSA认证参数
(2) 勾选启用RSA参数,如图3-63所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>授权策略管理]菜单项,进入授权策略管理页面,如图3-64所示。
(2) 单击<增加>按钮,进入增加增加授权策略管理页面,填写策略名称,勾选“启用RSA”,设备用户密码校验方式选择“TAM+RSA组合密码”方式,如图3-65所示。
(3) 在接入授权信息区域,单击<增加>按钮,弹出增加接入授权信息页面,如图3-66所示,配置参数如下
¡ 设备区域:选择设备区域新增的设备区域。
¡ 设备类型:选择设备类型新增的设备类型。
¡ 授权时段:选择授权时段策略新增的授权时段策略。
¡ 其他参数保持缺省值。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(TACACS)>所有设备用户]菜单项,进入所有设备用户页面,如图3-67所示。
(2) 单击<增加>按钮,进入增加设备用户页面,配置帐号名和密码,用户的授权策略选择TAM设备用户策略配置新增的用户策略,其他参数保持缺省值即可,如图3-68所示。
(3) 配置完成后,单击<确定>按钮,返回所有设备用户页面,如图3-69所示。
配置用户登录时完成身份验证的AAA服务器,将EIA指定为AAA服务器。
以下使用Windows的CLI窗口Telnet到接入设备并进行配置,具体方法如下:
(1) 以Telnet方式登录接入设备,并进入系统视图。
(2) 配置用户Telnet登录时通过scheme认证。
[H3C]user-interface vty 0 4
[H3C-ui-vty0-4]authentication-mode scheme
[H3C-ui-vty0-4]command authorization
[H3C-ui-vty0-4]quit
(3) 配置HWTACACS scheme。IP地址指向TAM服务器,监听端口、共享密钥需与TAM中设备管理的配置保持一致。
[H3C]hwtacacs scheme 391
New Radius scheme
[H3C-hwtacacs-391]primary authentication 10.114.117.66
[H3C-hwtacacs-391]primary authorization 10.114.117.66
[H3C-hwtacacs-391]primary accounting 10.114.117.66
[H3C-hwtacacs-391]key authorization simple 123
[H3C-hwtacacs-391]key authentication simple 123
[H3C-hwtacacs-391]key accounting simple 123
[H3C-hwtacacs-391]user-name-format without-domain
[H3C-hwtacacs-391]quit
(4) 创建domain。设置用户登录设备时都要经过RADIUS方案391的认证/授权/计费。
[H3C]domain 391
New Domain added
[H3C-isp-391]authentication login hwtacacs-scheme 391
[H3C-isp-391]authorization login hwtacacs-scheme 391
[H3C-isp-391]accounting login hwtacacs-scheme 391
[H3C-isp-391]quit
[H3C]domain default enable 391 \\如果设备上已有全局默认域配置,再次配置全局默认域可能会影响其他已有的认证,请谨慎配置!
使用注册方式绑定动态令牌,必须保证用户终端和EIA服务器网络连通。
(1) 手机上安装新华三e盾,打开界面,如图3-70所示。
(2) 单击左上角的<设置>按钮,选择服务器地址(TACACS),输入EIA服务器地址,如图3-71所示。
(3) 设置完成后,返回主页面,如图3-70所示。
(4) 单击<注册>按钮,进入注册页面,选择“设备管理员(TACACS)”选项。
图3-72 设备管理员(TACACS)
(5) 输入接入帐号的用户名和密码,单击<注册>按钮,完成注册,如图3-73所示。
(6) 注册完成后,用户绑定对应的令牌,如图3-74所示。
(1) 选择“自动化”页签,单击导航树中的[用户业务>设备用户>设备用户(TACACS)>所有设备用户]菜单项,进入所有设备用户页面,如图3-75所示。
(2) 勾选设备管理用户,单击<批量注册动态令牌>按钮,如图3-76所示
(3) 弹出“确定将所选用户注册动态动态令牌吗?”弹窗,单击<确定>按钮,弹出二维码页面,如图3-77所示。
(4) 在新华三e盾主页面,单击<扫描>按钮,扫描二维码,如图3-78所示。
(5) 扫描成功后即可绑定令牌,如图3-79所示。
单击接入用户对应的令牌即可生成动态口令,如图3-80所示。
用户使用iNode PC客户端和配置的帐号名、密码进行802.1X认证,最终用户通过认证,完成802.1X接入,本例使用普通用户接入。
验证步骤如下:
安装iNode客户端。
当前EIA适配所有版本的iNode,iNode的版本可以按需进行选择。
(1) 在iNode PC客户端主页面,选择“802.1X连接”,展开802.1X连接区域。
(2) 输入用户名和密码,密码为帐号密码+动态密码,单击<连接>按钮,如图3-81所示,开始认证。
图3-81 iNode客户端主界面
(3) 认证成功的界面中连接状态会显示“已连接”,如图3-82所示,验证了本案例的配置正确。
在EIA配置页面中,选择“自动化”页签,单击导航树中的[监控列表>在线用户]菜单项,查看在线用户,如图3-83所示。
使用系统中配置的设备管理用户帐号可以成功登录设备,以TACACS设备管理用户登录为例。
(1) 以Telnet方式登录设备,如图3-84所示。
图3-84 Telnet接入设备
(2) 输入用户名和密码,密码为帐号密码+动态密码,其中用户名与系统配置的设备管理用户的帐号名保持一致。如图3-85所示。
(3) 登录成功后,验证了本案例的配置正确。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
