802.1x远端RADIUS认证配置实战:企业级集中式接入安全管控
一、本文亮点
[*] 场景真实,贴近实战:模拟企业内网PC通过RADIUS服务器进行集中式802.1x认证的典型场景,配置基于华为设备,可直接参考应用于现网或实验环境。
[*] 双版本适配:分别提供V200R007及之前版本和V200R008及之后版本的完整配置命令,适配不同软件版本的需求。
[*] 逐条注释,清晰易懂:对每一条关键配置命令都添加了中文注释,解释其功能和作用,帮助读者理解配置背后的网络原理。
[*] 全套AAA框架配置:涵盖RADIUS服务器模板、认证方案、计费方案、用户域等完整AAA配置链,实现"认证+计费"一体化管理。
二、适合人群
[*] 负责企业园区网接入安全、集中式认证部署的网络工程师
[*] 正在学习华为设备AAA、RADIUS、802.1x认证技术的初学者或认证备考者
[*] 希望实现"集中认证+统一管理"安全管控的运维人员
三、原理说明:802.1x远端RADIUS认证工作机制
1. 核心概念
802.1x远端认证是指通过RADIUS(远程认证拨号用户服务)协议将认证请求转发至集中式认证服务器。客户端(PCA)向认证设备(RouterA)发起认证请求,RouterA将用户名和密码封装成RADIUS报文发送给RADIUS服务器,由服务器完成身份验证并返回认证结果。
2. 三大组件
[*] 客户端(Supplicant):PCA上运行的802.1x客户端软件,发起认证请求。
[*] 认证设备(Authenticator):RouterA,作为RADIUS客户端,负责转发认证请求并执行准入控制。
[*] 认证服务器(Authentication Server):RADIUS服务器,存储用户数据库,完成身份验证并返回授权结果。
3. 认证流程
[*] PCA通过802.1x客户端向RouterA发送EAPoL(EAP over LAN)认证请求。
[*] RouterA将认证信息封装为RADIUS Access-Request报文,发送至RADIUS服务器。
[*] RADIUS服务器验证用户身份(用户名+密码),返回Access-Accept(通过)或Access-Reject(拒绝)报文。
[*] RouterA根据认证结果决定是否允许PCA接入网络。
[*] 认证成功后,RouterA向RADIUS服务器发送计费开始请求(Accounting-Start),记录用户上线信息。
四、拓扑与需求
组网需求
如图1所示,PCA(10.10.10.2/30)直接连接至RouterA的Eth2/0/1端口。RouterA的VLANIF10接口IP地址为10.10.10.1/30(作为PCA的网关)。RouterA与RADIUS服务器(10.11.1.1)之间路由可达。要求在用户接入网络时进行802.1x认证,认证成功后可以正常访问网络。
[*] PCA通过802.1x认证后才能访问网络(包括Internet)。
[*] 认证服务器为独立的RADIUS服务器(10.11.1.1),采用远端认证方式。
[*] 认证成功后,RouterA向RADIUS服务器发送计费报文,记录用户在线状态。
https://bbs.hh010.com/data/attachment/forum/202103/03/172805r4mfmzis7mh3ifns.png
(图1:802.1x远端认证组网图)
五、IP规划表
设备接口IP地址说明
RouterAVLANIF1010.10.10.1/30PCA的网关接口
RouterAEth2/0/1-连接PCA的物理端口(Access口,VLAN10)
RouterA(上行接口)-连接Internet,需与RADIUS服务器路由可达
RADIUS服务器-10.11.1.1认证/计费服务器(端口1645/1646或1812/1813)
PCA-10.10.10.2/30认证客户端,网关指向10.10.10.1
六、配置思路
[*] 创建VLAN并配置接口:创建VLAN10,将物理端口Eth2/0/1配置为Access模式并加入VLAN10,配置VLANIF10的IP地址作为PCA网关。
[*] 全局使能802.1x认证:在系统视图下执行dot1x enable命令,开启全局802.1x功能。
[*] 配置RADIUS服务器模板:配置RADIUS服务器的IP地址、认证端口、计费端口以及共享密钥(与RADIUS服务器保持一致)。
[*] 配置AAA认证与计费方案:创建认证方案和计费方案,指定认证和计费方式为RADIUS。
[*] 配置用户域并绑定方案:创建用户域(如huawei),将认证方案、计费方案和RADIUS服务器模板绑定至该域。
[*] 使能接口802.1x认证:
[*] V200R007及之前版本:在接口视图下执行dot1x enable使能认证。
[*] V200R008及之后版本:创建认证模板和802.1x接入模板,在接口下绑定认证模板。
[*] 验证认证状态:在RADIUS服务器上添加测试用户,使用802.1x客户端发起认证,通过display access-user命令查看在线用户信息。
七、设备配置命令(逐条注释)
请根据RouterA的软件版本选择对应的配置。注释以//形式跟在命令后方。
1. V200R007及之前版本配置
#
vlan batch 10 // 创建VLAN10
#
dot1x enable // 全局使能802.1x认证
#
radius-server template radius1 // 创建RADIUS服务器模板,名称为radius1
radius-server shared-key cipher %^%#G"!M:/faAYTy,Z/ybp^0/"9i,tFOpPe4Lq!c"pn=%^%#// 配置共享密钥(密文形式,实际为"radius")
radius-server authentication 10.11.1.1 1645 // 配置RADIUS认证服务器IP地址和端口(缺省1645或1812)
radius-server accounting 10.11.1.1 1646 // 配置RADIUS计费服务器IP地址和端口(缺省1646或1813)
#
aaa
authentication-scheme radius1 // 创建认证方案,名称为radius1
authentication-mode radius // 指定认证模式为RADIUS认证
accounting-scheme radius1 // 创建计费方案,名称为radius1
accounting-mode radius // 指定计费模式为RADIUS模式
domain huawei // 创建用户域,名称为huawei
authentication-scheme radius1 // 指定该域使用的认证方案
accounting-scheme radius1 // 指定该域使用的计费方案
radius-server radius1 // 指定该域使用的RADIUS服务器模板
#
interface Ethernet2/0/1
port link-type access // 设置端口类型为Access
port default vlan 10 // 将端口加入VLAN10
dot1x enable // 接口使能802.1x认证
#
interface Vlanif10
ip address 10.10.10.1 255.255.255.252 // 配置VLANIF10的IP地址作为PCA网关
#
return
2. V200R008及之后版本配置
#
vlan batch 10 // 创建VLAN10
#
authentication-profile name p1 // 创建认证模板,名称为p1
dot1x-access-profile d1 // 在认证模板上绑定802.1x接入模板d1
#
radius-server template radius1 // 创建RADIUS服务器模板,名称为radius1
radius-server shared-key cipher %^%#G"!M:/faAYTy,Z/ybp^0/"9i,tFOpPe4Lq!c"pn=%^%#// 配置共享密钥(密文形式,实际为"radius")
radius-server authentication 10.11.1.1 1645 // 配置RADIUS认证服务器IP地址和端口
radius-server accounting 10.11.1.1 1646 // 配置RADIUS计费服务器IP地址和端口
#
aaa
authentication-scheme radius1 // 创建认证方案,名称为radius1
authentication-mode radius // 指定认证模式为RADIUS认证
accounting-scheme radius1 // 创建计费方案,名称为radius1
accounting-mode radius // 指定计费模式为RADIUS模式
domain huawei // 创建用户域,名称为huawei
authentication-scheme radius1 // 指定该域使用的认证方案
accounting-scheme radius1 // 指定该域使用的计费方案
radius-server radius1 // 指定该域使用的RADIUS服务器模板
#
interface Ethernet2/0/1
port link-type access // 设置端口类型为Access
port default vlan 10 // 将端口加入VLAN10
authentication-profile p1 // 接口下绑定认证模板p1
#
interface Vlanif10
ip address 10.10.10.1 255.255.255.252 // 配置VLANIF10的IP地址作为PCA网关
#
dot1x-access-profile name d1 // 创建802.1x接入模板,名称为d1
#
return
八、验证方法
完成配置后,可通过以下步骤验证效果:
[*] RADIUS服务器配置:在RADIUS服务器上添加测试用户,用户名为user1@huawei,密码为user1@123,并确保共享密钥配置为radius(与RouterA一致)。
[*] 客户端发起认证:在PCA上使用802.1x客户端软件,输入用户名user1@huawei,密码user1@123,发起认证请求。
[*] 查看认证结果:认证成功后,PCA应能正常访问网络(如ping通网关10.10.10.1或访问Internet)。
[*] 查看在线用户信息:在RouterA上执行display access-user命令,查看Username字段应显示为"user1@huawei",Status字段显示为"Success"。
[*] 查看计费信息:在RADIUS服务器上查看计费日志,确认收到来自RouterA的计费开始请求(Accounting-Start)。
九、排障指南
常见问题现象可能原因解决方法
PCA无法通过802.1x认证(RADIUS超时)1. RouterA与RADIUS服务器之间路由不可达。
2. RADIUS服务器认证端口配置错误或未开启。
3. 共享密钥不一致。1. 在RouterA上执行ping 10.11.1.1测试网络连通性。
2. 检查RADIUS服务器上的认证端口是否为1645或1812,与RouterA配置一致。
3. 核对两端共享密钥是否完全相同(均为"radius")。
认证失败(RADIUS拒绝)1. 用户名或密码错误。
2. RADIUS服务器上未添加该用户。
3. 用户域名与配置不符。1. 确认PCA输入的用户名user1@huawei和密码user1@123正确。
2. 检查RADIUS服务器上是否已添加该用户。
3. 确认AAA域(huawei)与RADIUS服务器上的用户域名一致。
认证成功但无法上网1. PCA未获取到正确IP地址或网关设置错误。
2. RouterA未配置到Internet的默认路由。1. 检查PCA的IP地址是否为10.10.10.2/30,网关是否为10.10.10.1。
2. 在RouterA上检查display ip routing-table是否有指向Internet的默认路由。
计费信息未发送到RADIUS服务器1. 计费端口配置错误。
2. 计费方案未正确绑定到用户域。
3. RADIUS服务器计费端口未开启。1. 核对RouterA上radius-server accounting的端口号(1646或1813)与RADIUS服务器一致。
2. 检查AAA配置中accounting-scheme是否正确绑定到域。
3. 在RADIUS服务器上检查计费端口是否启用。
十、注意事项
[*] 版本差异:V200R007及之前版本与V200R008及之后版本的命令有较大差异,请根据设备实际软件版本选择对应的配置方案,避免命令不兼容导致配置失败。
[*] RADIUS端口一致性:RADIUS服务器认证端口缺省为1645或1812,计费端口缺省为1646或1813。RouterA与RADIUS服务器上认证、计费端口的值需要保持一致,否则通信失败。
[*] 共享密钥一致性:RouterA和RADIUS服务器上的共享密钥必须完全相同(本示例为"radius"),否则RADIUS报文无法被正确解密和验证。
[*] 路由可达性:确保RouterA与RADIUS服务器之间路由可达。若RADIUS服务器位于不同网段,需配置静态路由或动态路由协议。
[*] 用户域名格式:802.1x客户端输入的用户名格式为user@domain(如user1@huawei),其中domain必须与AAA视图下配置的用户域名称一致(本例为huawei)。
十一、总结
本文通过一个典型的企业接入安全场景,详细介绍了在华为设备上配置802.1x远端RADIUS认证的完整流程。分别提供了V200R007及之前版本和V200R008及之后版本的配置命令,涵盖VLAN创建、RADIUS服务器模板、AAA认证/计费方案、用户域绑定、接口认证使能等关键环节。该方案通过集中式RADIUS认证实现了"接入即认证、认证即计费"的安全管控,支持大规模用户集中管理和审计,是企业园区网安全加固的常用且有效的手段。
如果本文对您有帮助,欢迎点击关注,获取更多网络技术实战干货!
—— 全文完 ——
多谢楼主的分享
页:
[1]