H3C WX系列无线控制器与Windows IAS配合实现用户.docx

上传人:yyf 文档编号:5014719 上传时间:2020-01-28 格式:DOCX 页数:19 大小:275.60KB
返回 下载 相关 举报
H3C WX系列无线控制器与Windows IAS配合实现用户.docx_第1页
第1页 / 共19页
H3C WX系列无线控制器与Windows IAS配合实现用户.docx_第2页
第2页 / 共19页
H3C WX系列无线控制器与Windows IAS配合实现用户.docx_第3页
第3页 / 共19页
H3C WX系列无线控制器与Windows IAS配合实现用户.docx_第4页
第4页 / 共19页
H3C WX系列无线控制器与Windows IAS配合实现用户.docx_第5页
第5页 / 共19页
点击查看更多>>
资源描述

《H3C WX系列无线控制器与Windows IAS配合实现用户.docx》由会员分享,可在线阅读,更多相关《H3C WX系列无线控制器与Windows IAS配合实现用户.docx(19页珍藏版)》请在三一文库上搜索。

1、H3C WX系列无线控制器与Windows IAS配合实现用户VLAN属性的下发典型配置案例关键词:DOT1X,VLAN摘 要:本文介绍了H3C公司WX系列AC与Windows IAS配合实现用户VLAN属性下发时必需的配置。缩略语:缩略语英文全名中文解释ACAccess Control无线控制器APAccess Point无线接入点ESSExtended Service Set扩展服务集WLANWireless Local Area Network无线局域网SSIDService Set Identifier服务集识别码CHAPChallenge Handshake Authenticati

2、on Protocal质询握手验证协议IASInternet Authentication Server因特网认证服务器VLANvirtual local area network 虚拟局域网AAAAuthentication, Authorization and Accounting认证、授权和计费RADIUSRemote Authentication Dial-In User Service远程认证拨号用户服务目 录1 特性简介. 11.1 特性介绍. 11.2 特性优点. 12 应用场合. 13 注意事项. 14 配置举例. 14.1 组网需求. 14.2 配置思路. 24.3 使用版本

3、. 24.4 配置步骤. 24.5 注意事项. 115 相关资料. 125.1 相关协议和标准. 125.2 其它相关资料. 121 特性简介1.1 特性介绍Dynamic Vlan Assignment是接入设备与Radius服务器配合来对用户的接入端口所属的VLAN进行控制,进而控制用户访问网络的权限。用户的认证之前属于一个VLAN,用户不可以访问网络资源,对用户进行认证,认证通过后根据Radius服务器报文中的属性把认证端口加入另外一个VLAN,此时用户可以访问外部网络资源。1.2 特性优点网络管理员可以通过Dynamic Vlan Assignment对用户接入端口所属的VLAN进行控

4、制,进而控制用户访问网络的权限,具有很强的灵活性和适应性。2 应用场合Dynamic Vlan Assignment可以作为EAD安全解决方案一个补充,从而实现对企业无线网络入口安全保护。3 注意事项(1) Windows IAS配置正确(2) 接入设备相关的dot1x、AAA配置正确4 配置举例4.1 组网需求本配置举例中的AP使用的是WA2200系列无线局域网接入点设备,AC使用的是WX6103系列无线控制器。Radius server的IP地址为8.1.45.67/24。Client和AP通过DHCP服务器获取IP地址。Client没有通过802.1x认证前在VLAN 10内,通过之后在

5、VLAN 100内。图4-1 VLAN下发典型组网4.2 配置思路l 配置接入设备l 配置Windows IAS Radius服务器4.3 使用版本 display versionH3C Comware Platform SoftwareComware Software, Version 5.20, Beta 2108Copyright (c) 2004-2008 Hangzhou H3C Tech. Co., Ltd. All rights reserved.H3C WX6103 uptime is 1 week, 5 days, 2 hours, 46 minutesH3C WX6103

6、with 1 BCM MIPS 1125H 600MHz Processor1024M bytes DDR261M bytes CFCard MemoryConfig Register points to CFCARDHardware Version is Ver.CCPLD Version is 007Backboard CPLD Version is 003Basic Bootrom Version is 1.11Extend Bootrom Version is 1.12Slot 0EWPX1G24XA0 Hardware Version is NASlot 1EWPX1WCMB0 Ha

7、rdware Version is Ver.C 4.4 配置步骤1. 配置信息: display current-configuration # version 5.20, Beta 2108 # sysname AC#dhcp relay server-group 1 ip 8.1.45.100 #domain default enable radius# port-security enable # vlan 1#vlan 10#vlan 100#vlan 210 # radius scheme radiusprimary authentication 8.1.45.67primary a

8、ccounting 8.1.45.67key authentication luqiangkey accounting luqiangnas-ip 8.1.61.3accounting-on enable # domain radiusauthentication lan-access radius-scheme radiusauthorization lan-access radius-scheme radiusaccounting lan-access radius-scheme radiusaccess-limit disablestate activeidle-cut disables

9、elf-service-url disable # wlan service-template 10 clearssid radiusbind WLAN-ESS 10service-template enable # interface Vlan-interface1ip address 7.0.0.61 255.255.255.0dhcp select relaydhcp relay server-select 1#interface Vlan-interface10ip address 10.1.1.1 255.255.255.0dhcp select relaydhcp relay se

10、rver-select 1#interface Vlan-interface100ip address 100.1.1.1 255.255.255.0dhcp select relaydhcp relay server-select 1# interface Vlan-interface210ip address 8.1.61.3 255.255.255.0 # interface M-GigabitEthernet1/0/0 # interface Ten-GigabitEthernet1/0/1port link-type trunkport trunk permit vlan 1 10

11、100 210# interface WLAN-ESS10 port link-type hybridundo port hybrid vlan 1port hybrid vlan 10 100 untaggedport hybrid pvid vlan 10 mac-vlan enable port-security port-mode userlogin-secure-ext # wlan ap wa2220x model WA2220X-AGPserial-id 210235A29E007C000009radio 2channel 3max-power 6service-template

12、 10radio enable 2. 主要配置步骤在Dot1x接入端配置802.1x和认证。(1) 启用端口安全port-security,配置802.1x认证方式为CHAP。AC port-security enable AC dot1x authentication-method chap(2) 配置认证策略。# 创建RADIUS方案radius并进入其视图。AC radius scheme radius# 设置主认证RADIUS服务器的IP地址8.1.45.67。AC-radius-radius primary authentication 8.1.45.67# 设置主计费RADIUS服

13、务器的IP地址8.1.45.67。AC-radius-radius primary accounting 8.1.45.67# 设置系统与认证RADIUS服务器交互报文时的共享密钥为radius。AC-radius-radius key authentication radius# 设置系统与计费RADIUS服务器交互报文时的共享密钥为radius。AC-radius-radius key accounting radius# 设置设备发送RADIUS报文时使用的源IP地址8.1.61.3。AC-radius-radius nas-ip 8.1.61.3# 使能accounting-on功能。

14、AC-radius-radius accounting-on enableAC-radius-radius quit (3) 配置认证域。# 创建radius域并进入其视图。AC domain radius# 为lan-access用户配置认证方案为RADIUS方案,方案名为radius。AC-isp-radius authentication lan-access radius-scheme radius# 为lan-access用户配置授权方案为RADIUS方案,方案名为radius。AC-isp-radius authorization lan-access radius-scheme

15、radius# 为lan-access用户配置计费方案为RADIUS方案,方案名为radius。AC-isp-radius accounting lan-access radius-scheme radiusAC-isp-radius quit (4) 把配置的认证域radius设置为系统缺省域。AC domain default enable radius (5) 配置无线口,并在无线口启用端口安全(802.1x认证)。# 创建VLAN 10。AC vlan 10AC-vlan10 quit # 创建WLAN-ESS10接口,并进入该视图。AC interface WLAN-ESS10# 设

16、置端口的链路类型为Hybird类型。AC-WLAN-ESS10 port link-type hybrid # 设置Hybird端口的缺省VLAN ID为VLAN 10。AC-WLAN-ESS10 port hybrid pvid vlan 10# 设置端口在转发VLAN100的报文时将去掉VLAN Tag。AC-WLAN-ESS10 port hybrid vlan 100 untagged# 配置端口的安全模式为userlogin-secure-ext。AC-WLAN-ESS10 port-security port-mode userlogin-secure-ext # 使能端口的MAC

17、 VLAN功能。AC-WLAN-ESS10 mac-vlan enable(6) 配置无线服务模板。# 创建clear类型的服务模板10。AC wlan service-template 10 clear# 设置当前服务模板的SSID(服务模板的标识)为radius。AC-wlan-st-10 ssid radius# 将WLAN-ESS10接口绑定到服务模板10。AC-wlan-st-10 bind WLAN-ESS 10# 使能服务模板。AC-wlan-st-10 service-template enable(7) 配置AP模板并绑定无线服务模板# 创建AP管理模板,其名称为wa2220

18、x,型号名称这里选择WA2220X-AGP。AC wlan ap wa2220x model WA2220X-AGP# 设置AP的序列号为210235A29E007C000009。AC-wlan-ap-wa2220x serial-id 210235A29E007C000009# 设置radio2的射频类型为802.11g。AC-wlan-ap-wa2220x radio 2# 设置射频的工作信道为3。AC-wlan-ap-wa2220x-radio-2 channel 3# 配置射频最大功率为6。AC-wlan-ap-wa2220x-radio-2 max-power 6# 将在AC上配置的

19、clear类型的服务模板10与射频2进行关联。AC-wlan-ap-wa2220x-radio-2 service-template 10# 使能AP的radio 2。AC-wlan-ap-wa2220x-radio-2 radio enable(8) 配置VLAN虚接口。# 创建VLAN 210。AC vlan 210AC quit# 进入vlan210接口视图。AC interface Vlan-interface 210# 配置IP地址为8.1.61.3,子网掩码255.255.255.0。AC-Vlan-interface210 ip address 8.1.61.3 24 # 进入v

20、lan1接口视图。 AC interface Vlan-interface 1# 配置IP地址为7.0.0.61,子网掩码255.255.255.0。AC-Vlan-interface1 ip address 7.0.0.61 24 # 配置接口工作在DHCP中继模式。AC-Vlan-interface1 dhcp select relay# 配置VLAN接口1与DHCP服务器组1的归属关系。AC-Vlan-interface1 dhcp relay server-select 13. Windows IAS配置在Windows IAS上配置VLAN下发,需要在用户使用的“远程访问策略”中添加

21、三个属性:Tunnel-Type、Tunnel-Medium-Type、Tunnel-Pvt-Group-ID。配置方法如下:(1) 进入Internet验证服务的远程访问策略,双击选取用户所使用的访问策略,点击按钮,弹出“编辑拨入配置文件”窗口。(2) 在“编辑拨入配置文件”窗口中选取“高级”页签,点击按钮,弹出“添加属性”窗口。(3) 在“添加属性”中选取Tunnel-Type选项,双击Tunnel-Type,弹出“多值属性信息”对话框。(4) 在“多值属性信息”对话框中点击按钮,弹出“可枚举的属性信息”窗口。(5) 在“可枚举的属性信息”窗口中配置Tunnel-Type属性值。l 在“属

22、性值”的下拉选项中选择Virtual LANs,然后单击按钮完成。l 在“属性值”的下拉选项中选择选择802,然后单击按钮完成。(6) 如上同样步骤添加Tunnel-Pvt-Group-ID属性,在“属性信息”窗口中配置Tunnel-Type属性值,我司字符串和十六进制格式均支持。l 设置输入属性值所用的格式为以字符串形式下发,下发的格式类型需要接入设备端支持。l 设置输入属性值所用的格式为以十六进制数的形式下发,下发的格式类型需要接入设备端支持。完后点击按钮,完成属性添加。(7) 完成属性添加后如下,点击按钮,然后确定完成。4. 验证结果使用display sessions查看DOT1X用户

23、,是否用户在线,是否在下发的VLAN中。 display connection ucibindex 1059Index=1059, Username=testradiusMAC=0810-742d-a88dIP=N/AAccess=8021X ,AuthMethod=CHAPPort Type=Wireless-802.11,Port Name=WLAN-DBSS10:78Initial VLAN=10, Authorization VLAN=100ACL Group=DisableUser Profile=N/ACAR=DisablePriority=DisableStart=2008-09

24、-14 13:30:59 ,Current=2008-09-14 13:31:58 ,Online=00h00m59sTotal 1 connection matched. 4.5 注意事项无5 相关资料5.1 相关协议和标准802.1x和Radius5.2 其它相关资料l H3C WX系列无线控制产品 用户手册“安全分册”中“802.1x配置”、“端口安全配置”和“AAA配置”。l H3C WX系列无线控制产品 用户手册“安全分册”中“802.1x命令”、“端口安全命令”和“AAA命令”。l H3C WX系列无线控制产品 用户手册“WLAN分册”中“WLAN安全配置”和“WLAN服务配置”。l H3C WX系列无线控制产品 用户手册“WLAN分册”中“WLAN安全命令”和“WLAN服务命令”。l H3C WX系列无线控制产品 用户手册“IP业务分册”中“DHCP配置”。l H3C WX系列无线控制产品 用户手册“IP业务分册”中“DHCP命令”。l H3C WX系列无线控制产品 用户手册“接入分册”中“WLAN接口配置”和“VLAN配置”。l H3C WX系列无线控制产品 用户手册“接入分册”中“WLAN接口命令”和“VLAN命令”。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 研究报告 > 商业贸易


经营许可证编号:宁ICP备18001539号-1