34-H3C EIA EAC流量镜像准入典型配置案例
本章节下载: 34-H3C EIA EAC流量镜像准入典型配置案例 (2.26 MB)
H3C EIA EAC流量镜像准入
典型配置举例
资料版本:5W136-20260704
产品版本:EIA (E7103)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
EAC(Endpoint Access Controller,准入控制器)是一种独立的准入控制产品,支持以类似网桥的方式部署在网络中,并且支持旁路部署。EAC能在不改变原有组网的前提下,为本身没有准入控制的网络增加准入控制功能,且用户无需重新购置交换机,具有灵活、低成本的优势。
流量镜像准入特性主要涉及EIA、EAC两个组件。
· EIA:用于用户、策略等配置,并对EAC进行管理。
· EAC:用于分析镜像流量和执行TCP阻断。
流量镜像准入特性具有以下优点:
· 采用流量镜像旁路部署,不改变原有组网的情况下即可实现准入控制。
· 不依赖接入设备的准入控制功能,只需要利用接入设备的镜像端口,能适应多数廉价或老旧设备。
· 采用分布式架构,管理和准入控制器分离,一套EIA可管理多个EAC准入控制器,对多分支机构适应性强。
· 可结合iNode客户端进行身份认证,并且可兼容多数绑定信息、接入条件校验和接入策略配置。同时也支持按照IP地址白名单,直接放通合法终端。
对于网络准入控制要求高的场合,仍优先使用基于802.1x的准入控制方式。但在某些特殊场景下,例如用户的网络设备本身不具备接入控制的能力,由于成本问题不想升级组网,同时用户的网络中TCP协议占据大多数,此时就可以使用流量镜像准入。
EAC准入控制适用于多种场景,尤其是在网络设备不具备准入控制能力,但又需要控制网络访问的情况。
· 企业网络:企业的老旧设备硬件和软件功能较为简单,不支持准入控制能力,同时企业也不愿进行设备升级,此时可以考虑成本较低的流量镜像准入方法,在不更换设备的情况下仍然控制网络访问。
· 工业环境:某些专用设备(如打印机、摄像头、POS机等)通常直接接入网络,并没有内置的准入控制功能,无法进行身份认证,容易成为安全漏洞,可以借助流量镜像准入控制实现对设备的访问控制。
· 校园网络:学生和教师使用多种不同类型的设备连接到网络,某些设备(如实验室专用设备、机房设备)可以通过流量镜像准入控制监控和控制设备访问。
要求已安装EIA。
根据用户网络拓扑的不同,EAC准入控制器可以部署在不同的位置。
· 对于中小型网络,推荐将EAC部署在核心交换机旁,以实现对整个网络的控制,如图2-1所示。
· 对于大型或复杂网络,推荐将EAC部署在汇聚交换机旁,以更精确地控制特定区域的网络访问,如图2-2所示。
注:本案例中各部分使用的版本如下:
· EIA版本为EIA (E7103)
· EAC版本为EAC(E7103)
· iNode客户端版本为iNode PC 7.3 (E0632)
PC终端使用流量镜像准入功能时的配置步骤如表3-1所示。
|
步骤 |
配置流程 |
具体配置 |
说明 |
|
1 |
EAC通用配置 |
准备EAC服务器 |
确保物理服务器满足特定的硬件和软件要求,用于分析镜像流量像和执行准入控制,并安装支持的操作系统。 |
|
安装EAC |
在操作系统上安装EAC软件,用于执行流量镜像和准入控制功能 |
||
|
检查EAC设备状态 |
检查连接及运行状态 |
||
|
2 |
EAC设备配置 |
配置EAC设备的管理范围 |
配置EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围 |
|
3 |
EIA侧接入配置 |
增加接入策略 |
PC终端可配套iNode,使用EAD直连方式,可进行认证、安全检查、授权的下发 |
|
增加接入服务 |
|||
|
增加接入用户 |
|||
|
4 |
iNode配置 |
定制iNode客户端功能 |
(1) 准备一台服务器,服务器的具体参数要求如表3-2所示。
表3-2 EAC流量镜像服务器参数规格
|
参数 |
要求 |
备注 |
|
操作系统 |
NingOS V3 1.0. 2403 |
|
|
网卡 |
情况1:设备的接口配置成镜像口后,它只能用于发送镜像流量,无法接收流量,需要3张网卡,分别是: 业务网卡:安装操作系统设置IP的网卡,用于跟TAC服务器通信; 流量网卡:接收设备发送的镜像流量; 发包网卡:用于EAC发送TCP阻断报文。 情况2:设备的接口配置成镜像口后,它既能用于发送镜像流量,也可以接收流量,需要2张网卡,分别是: 业务网卡:安装操作系统设置IP的网卡,用于跟TAC服务器通信; 流量网卡&发包网卡:共用一张网卡,即接收设备发送的镜像流量,又用于EAC发送TCP阻断报文。 |
支持的网卡型号可以从下面的网站查询:https://core.dpdk.org/supported/nics/ 流量网卡和发包网卡推荐10GB网卡 |
|
CPU |
4核及以上(主频≥ 2.0GHz) |
推荐Intel或者AMD,必须支持AES特性 |
|
内存 |
8G及以上 |
|
|
硬盘 |
500G及以上 |
|
|
支持终端数 |
2000 |
终端有长时间大流量等异常情况除外 |
(2) 选取好镜像网口(建议10GB网口)连接至交换机的镜像口,然后在交换机上配置流量镜像,将关键端口的流量复制到EAC设备,用于分析和控制。
[Switch] mirroring-group 1 local #创建一个本地镜像组,编号为1
[Switch] interface GigabitEthernet 1/0/1 #配置镜像源端口,其流量将被镜像到镜像组1中
[Switch-GigabitEthernet1/0/1] mirroring-group 1 mirroring-port both
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface GigabitEthernet 1/0/2 #配置镜像目的端口,流量将从这里转发到EAC设备
[Switch-GigabitEthernet1/0/2] mirroring-group 1 monitor-port both
[Switch-GigabitEthernet1/0/2] quit
(3) 配置完成后,抓包确认。
操作系统配置完成后,上安装EAC软件。
(1) 上传EAC安装包EacClient.tar.gz
(2) 解压安装包
tar -xzvf EacClient.tar.gz
图3-1 解压安装包
(3) 执行安装脚本
sh install_psvscan.sh
(4) 选择安装目录(若无特殊需求,使用默认目录即可)
Please input install path [default:/usr/local/]:
#安装脚本询问用户是否要指定安装路径,直接输入回车,将使用默认路径/usr/local/
(5) 配置是否安装EAC客户端
Do you want to enable the admission control function? [y/n, default:n]:y
#询问用户是否要启用系统中的准入控制功能。输入y,则表示启用此功能
(6) 配置绑定的EIA服务器地址
Please enter the EIA server IP address: 192.168.1.20
#输入的EIA服务器的IP地址。当EAC设备安装并配置服务器IP后,会与EIA服务器建立通信,通信建立之后EIA即可监控EAC设备。
(7) 配置流量卡信息(此处选择的网卡务必跟物理网卡对应起来,因为涉及连接网线)
Obtaining NICs for packet capture. Please wait...
#列出可用的网卡的PCI,选择用于接收镜像流量的网卡
Please select a NIC for packet capture:
#列出可用的网络接口,供用户选择用于数据包捕获的接口
0000:0b:00.0 'VMXNET3 Ethernet Controller 07b0' if=ens192 drv=vmxnet3 unused= *Active*
0000:13:00.0 'I350 Gigabit Network Connection 1521' if=ens224 drv=igb unused=
0000:1b:00.0 'I350 Gigabit Network Connection 1521' if=ens256 drv=igb unused=
Please enter the name of a NIC (for example, 0000:13:00.0): 0000:13:00.0
#应选择10GB的网卡,本例选择0000:13:00.0作为流量卡
#配置网卡绑定的模块,选择1,输入y
Bind NIC 0000:13:00.0 to the follow module?[default 1.vfio-pci]
1.vfio-pci
2.vfio-pci(iommu=on)
3.uio_pci_generic
Please input your choice[1,2,3]:1
After you bind NIC 0000:13:00.0 to the vfio-pci module, other applications cannot use this NIC. Do you want to bind it:[y/n,default y]:y
Installing mod vfio-pci
(8) 配置发包卡信息(此处选择的网卡务必跟物理网卡对应起来,因为涉及连接网线)
Please select a NIC for packet send:
#列出可用的网卡的PCI,选择用于发送阻断报文的网卡
0000:13:00.0 'I350 Gigabit Network Connection 1521' drv=vfio-pci unused=igb
0000:0b:00.0 'VMXNET3 Ethernet Controller 07b0' if=ens192 drv=vmxnet3 unused=vfio-pci *Active*
0000:1b:00.0 'I350 Gigabit Network Connection 1521' if=ens256 drv=igb unused=vfio-pci
Please enter the name of a NIC(for example,0000:13:00.0):0000:1b:00.0
#本例选择0000:1b:00.0作为发包卡
#配置网卡绑定的模块,选择1,输入y
Bind NIC 0000:1b:00.0 to the follow module?[default 1.vfio-pci]
1.vfio-pci
2.vfio-pci(iommu=on)
3.uio_pci_generic
Please input your choice[1,2,3]:1
After you bind NIC 0000:1b:00.0 to the vfio-pci module, other applications cannot use this NIC. Do you want to bind it:[y/n,default y]:y
(9) 配置发包卡的IP地址,选择此网卡连接的镜像交换机物理接口相同网段的可用IPv4地址,配置后能够与其网关通信。
Please enter the IP address for NIC 0000:1b:00.0:123.1.79.2
#配置发包卡的IP,比如发包卡连接交换机的物理接口属于vlan79,网关为123.1.79.1,配置可用的IP为123.1.79.2
#此处输入n
The EAC component has been installed.Do you want to enable the passive scanner function?[y/n, deault:n]:n
Installation is done.
Starting PsvScanner processes: done.
Starting process eaccontrol
Starting process eaccatcher.
Process pscanmon is started.
#Eac进程启动成功。
[root@eac EacClient]#
(10) 如果安装完成后提示了是否重启操作系统,输入n,使用shutdown命令关机,然后再开机。
图3-2 安装过程
(1) 在EAC的宿主机上执行以下命令,检查EAC的2个进程eaccatcher和eaccontrol是否正在运行,如图3-3所示。
ps -ef | grep eac
图3-3 检查EAC相关进程
(2) 在EIA中检查EAC连接状态是否为“在线”。
a. 通过http://北向业务虚IP:30000/uclogin/view/login.html进入系统登录页面,使用admin用户登录。
b. 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面,如图3-4所示,即可查看环境中EAC设备的连接状态。
图3-4 EAC设备
(3) 若以上检查无误,则可进行下一步操作。
EAC设备首次上线后,需要根据实际需求在EIA中修改其参数,支持修改名称、责任人、业务分组、下一跳MAC地址、管理范围等。
根据实际使用需求配置即可,本例使用默认的基本信息。
(1) 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。
(2) 单击设备列表操作列的编辑按钮
,进入修改EAC设备页面,如图3-5所示。
(3) 支持手动修改EAC设备的名称、责任人、下一跳MAC地址等信息。下一跳MAC地址必须填写,其值为EAC发包卡连接的交换机物理接口对应的VLAN接口的MAC地址。
图3-5 修改EAC设备页面
管理范围即EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围,可选择为“全网”或“指定IP地址组”,默认为“全网”。
· 全网:EAC设备将对网络中的所有终端进行监控和控制,一般用于小型网络。
· 指定IP地址组:EAC设备仅对指定IP地址段内的终端进行TCP阻断,对范围外的终端不进行监控和TCP阻断。一般用于需要指定EAC所管理终端IP地址范围的场景。
配置步骤如下:
(1) 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。
(2) 单击设备列表操作列的编辑按钮
,进入修改EAC设备页面。
(3) 下一跳MAC地址:EAC发包卡的IP对应VLAN网关的MAC,比如发包卡连接交换机的物理接口属于VLAN 79,网关为123.1.79.1,下一跳MAC为VLAN 79虚接口的MAC地址。
(4) 修改管理范围:本例配置为“指定IP地址组”。
勾选“指定IP地址段”,单击<增加>按钮配置需要管理的IP地址段。
¡ 起始IP地址:本例配置为172.10.16.0
¡ 终止IP地址:本例配置为172.10.16.255
图3-6 修改EAC设备管理范围
(5) 修改完成后,单击<确定>按钮,保存EAC设备配置。
此时,指定IP地址段内的终端已被阻断TCP流量。可使用管控范围内的终端(以172.10.16.17为例)访问浏览器,提示无法访问,如图3-7所示。
EAC参数配置属于全局配置,针对系统中所有EAC设备生效。
可根据实际需要调整EAC业务参数,但建议采用缺省值。
(1) 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。
(2) 单击<EAC参数配置>按钮进入参数配置页面,支持配置EAC设备基本配置和终端准入配置,具体参数说明请参见表3-3。
表3-3 EAC参数配置说明
|
参数 |
说明 |
|
心跳检测周期(分钟) |
EAC设备与EIA服务器心跳报文的发送周期,EIA据此判断EAC设备是否在线 |
|
CPU告警阈值(%) |
EAC设备CPU使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警 |
|
内存告警阈值(%) |
EAC设备内存使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警 |
|
交换区告警阈值(%) |
EAC设备交换区使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警 |
|
磁盘告警阈值(%) |
EAC设备磁盘使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警 |
|
终端活动状态阈值(小时) |
EAC判断到终端超过此阈值没有产生过流量,则认为该终端离线 |
|
故障时自动逃生 |
开启后,若EAC连续三次上报心跳发现异常,则自动开启逃生 |
|
启用例外资源 |
此开关用于控制终端访问不需要认证就可以访问的服务器资源 |
超过以上阈值后,会在[告警>活动告警]页面展示系统产生的响应告警。
用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:
(1) 进入[自动化>用户业务>接入服务>接入策略]页面,选择“接入服务”页签,如图3-8所示。
(2) 单击<增加>按钮,进入增加接入策略页面。配置完成效果如图3-9所示。
¡ 输入接入策略名称,本例为“Policy-EAC”。
¡ 其他参数保持缺省值即可。
增加接入服务时,部分参数不适用于EAC,无需配置,适用的参数请参见表3-4。
(3) 单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-10所示。
表3-4 增加接入策略中EAC适用的参数
|
类别 |
EAC适用的参数 |
|
授权信息 |
接入时段 单次最大在线时长(分钟) 认证密码方式 禁止在线修改IP地址 终端信息不一致时处理方式(不支持选择“下发黑洞MAC”) |
|
认证绑定信息 |
绑定用户IP地址 绑定用户MAC地址 绑定计算机名称 计算机绑定域 用户必须登录到域 绑定硬盘序列号 启用终端BIOS序列号控制 启用终端IP/MAC地址控制 启用终端硬盘序列号控制 绑定操作系统授权码 |
|
用户客户端配置 |
用户客户端配置中的所有参数 |
接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,只需增加一个简单的接入服务即可。
增加接入服务的方法如下:
(1) 进入[自动化>用户业务>接入服务>接入服务]页面,如图3-11所示。
(2) 单击<增加>按钮,进入增加接入服务页面,按需配置接入服务信息。
¡ 基本信息:
- 服务名:服务名称,在系统中必须唯一,本例为“Service-EAC”。
- 缺省接入策略:选择之前配置的“Policy-EAC”。
- 其他参数:保持缺省值即可。
¡ 接入场景列表:接入场景为选配,本例不配置。
· 增加接入服务时,部分参数不适用于EAC,无需配置。不适用的参数有:缺省私有属性下发策略、安全组、安全子组、MAC Portal认证、无感知认证。
· 增加接入场景时,部分参数不适用于EAC,无需配置。不适用的参数有:接入方式、认证类型、自定义接入条件、安全组、安全子组、SSID分组、AP分组。
(3) 接入服务配置完成的效果如图3-12所示。
(4) 单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-13所示。
支持单个增加接入用户,也支持批量导入接入用户,此处仅以单个增加接入用户“zhangsan”为例进行介绍。
(1) 进入[自动化>用户业务>接入用户>接入用户]页面,单击<增加>按钮,进入增加接入用户页面。
(2) 按需配置接入用户信息:
¡ 用户姓名:本例配置为“zhangsan”
¡ 帐号名:本例配置为“zhangsan”
¡ 接入服务:勾选之前配置的接入服务“Service-EAC”
¡ 其他参数按需配置或保持默认值即可
图3-14 接入用户
(3) 配置完成后单击<确定>按钮,完成增加操作。
EAC准入控制身份认证采用的是iNode EAD的方式,终端通过iNode客户端认证上线后,EAC设备可根据认证结果和策略对终端进行网络访问控制。通过EAD直连上线的用户会自动作为EAC设备的白名单终端用户,系统不会阻断其TCP流量。
因此,在定制iNode时,需进行以下配置。
(1) 打开iNode管理中心,选择“客户端定制”,在右侧的定制页面勾选功能组件“EAD”然后单击<高级定制>按钮,对EAD功能组件的更多参数进行高级定制。
图3-15 客户端定制
(2) 在“基本功能项”页签下,勾选“启用防内网外连功能”、“启用ACL功能”,如图3-16所示。在防内网外连的配置弹窗中选择对IPv4/IPv6报文的过滤动作为“丢弃”,如图3-17所示。
请按需定制防内网外联功能。如果报文过滤动作选择“丢弃”,则会只有在通过认证后,报文(包括TCP和UDP报文)才能被转发,若认证失败或未进行认证,报文将无法通过网卡发送。
图3-16 高级定制-基本功能项
请按需定制防内网外联功能。如果报文过滤动作选择“丢弃”,则会只有在通过认证后,报文(包括TCP和UDP报文)才能被转发,若认证失败或未进行认证,报文将无法通过网卡发送。
(3) 切换至“EAD配置项”页签,配置EAD的服务器地址,本例配置为172.10.51.183。
图3-18 高级配置-EAD配置项
(4) 单击<确定>按钮,返回客户端定制页面。单击<完成>按钮,在弹窗中定制客户端场景信息。
图3-19 客户端场景设置
(5) 单击<场景设置>按钮,在弹窗中单击<添加场景>按钮,配置场景属性。场景名自定义配置即可,勾选“Portal”,连接属性选择“EAD直连连接”。
图3-20 添加客户端场景
图3-21 场景属性
(6) 单击<确定>按钮,返回定制附加信息页面。勾选“生成定制的客户端安装程序”,单击<确定>按钮,等待提示定制成功即可。
图3-22 定制附加信息
图3-23 定制成功
(7) 安装iNode客户端后,打开客户端输入用户名、密码连接入网即可。
图3-24 iNode客户端
关于客户端定制的详细说明请参见iNode管理中心联机帮助。
在172.10.16.0~172.10.16.255范围内的终端,通过iNode客户端认证上线,系统不会阻断其TCP流量。
(1) 在终端172.10.16.17上使用“zhangsan”账号登录iNode客户端,认证上线。
(2) 在该终端上通过浏览器访问任意网址(网址以http:10.114.117.91:9066/为例),可成功访问,如图3-25所示,表示EAC未对该终端的TCP流量进行阻断。
(3) 通过http://北向业务虚IP:30000/uclogin/view/login.html进入系统登录页面,使用默认admin用户登录。
(4) 进入[自动化>用户业务>在线用户>本地在线用户]页面,可以看到在线用户“zhangsan”。
图3-26 在线用户
哑终端、无法安装iNode的终端、特殊PC终端等均可参考本案例进行配置。
|
步骤 |
配置流程 |
具体配置 |
说明 |
|
1 |
EAC通用配置 |
准备EAC服务器 |
确保服务器满足特定的硬件和软件要求,用于分析镜像流量和执行准入控制 |
|
安装EAC |
在服务器上安装EAC软件,用于执行流量镜像和准入控制功能 |
||
|
检查EAC设备状态 |
检查安装及连接状态 |
||
|
2 |
EAC设备配置 |
配置EAC设备的管理范围 |
配置EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围 |
|
配置例外终端 |
配置不被EAC管控的例外终端,一般可将哑终端配置为例外终端。通过例外终端的IP白名单放行,实现哑终端白名单准入 |
请参考EAC通用配置章节完成EAC通用配置。
管理范围即EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围,可选择为“全网”或“指定IP地址组”,默认为“全网”。
· 全网:EAC设备将对网络中的所有终端进行监控和控制。一般用于小型网络。
· 指定IP地址组:EAC设备仅对指定IP地址段内的终端进行TCP阻断,对范围外的终端不进行监控和TCP阻断。一般用于需要指定EAC所管理终端IP地址范围的场景。
配置步骤如下:
(1) 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。
(2) 单击设备列表操作列的编辑按钮
,进入修改EAC设备页面。
(3) 修改管理范围:本例配置为“指定IP地址组”。
勾选“指定IP地址段”,单击<增加>按钮配置需要管理的IP地址段。
¡ 起始IP地址:本例配置为172.10.16.0
¡ 终止IP地址:本例配置为172.10.16.255
图4-1 修改EAC设备管理范围
(4) 修改完成后,单击<确定>按钮,保存EAC设备配置。
此时,指定IP地址段内的终端已被阻断TCP流量。可使用管控范围内的终端(以172.10.16.17为例)访问浏览器,提示无法访问,如图4-2所示。
EAC设备支持配置例外IP地址范围,配置例外IP地址后不对例外IP地址内的终端进行控制,
启用例外终端功能并添加白名单IP地址段,可确保特定终端(如哑终端)不受准入控制影响,能直接访问网络资源。
· 当某些终端不需被管控时,可以启用例外终端。例外终端访问任何资源都不会被管控,一般可将哑终端、无法安装iNode的终端、特殊PC终端等配置为例外终端。
· 若管理范围为“指定IP地址段”,则例外终端的IP地址应在管理范围内,否则例外终端不会生效。
(1) 进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。
(2) 单击设备列表操作列的编辑按钮
,进入修改EAC设备页面。
(3) 勾选“启用例外终端”,单击<增加>按钮配置不受管控的IP地址段。
¡ 起始IP地址:本例配置为172.10.16.10
¡ 终止IP地址:本例配置为172.10.16.20
图4-3 增加EAC设备例外配置
(4) 修改完成后,单击<确定>按钮,保存EAC设备配置。
配置例外终端后,172.10.16.10~172.10.16.20终端的TCP流量被放通,可通过浏览器正常访问任意网址。
终端以172.10.16.17为例,网址以http:10.114.117.91:9066/为例,在该终端上可成功访问浏览器网址,如图4-4所示,则表示该终端的TCP流量被放通。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
