网络准入控制(NAC)系列实验1---802.1X认证实验(EAP 终结方式)
1. 什么是网络接入控制(NAC)?
NAC网络安全解决方案通过对接入用户进行安全控制,实现“只有合法的用户、安全的终端才可以接入网络”,隔离非法、不安全的用户和终端,或者仅允许他们访问受限的资源,以此提升整个网络的安全防护能力。
2. 什么是802.1X
802.1X 认证是一种基于端口的网络访问控制和身份验证协议。它采用客户端/服务器(Client/Server)结构,通过在局域网(LAN)或无线局域网(WLAN)的接入点阻断未经验证的流量,只有当用户通过身份验证后才能访问网络资源,有效提升网络安全性。
3. 所需软硬件清单
| eap认证客户端 |
H3C_iNode_PC 下载地址:H3C官网 |
| radius认证服务端 |
radius-win-amd64.exe(window环境) radius-linux-amd64(linux环境) 下载地址: https://wwbdb.lanzouw.com/iD7ld41xis8d PS: 也可以使用FreeRADIUS,配置稍微复杂一些 |
| 接入设备 |
有真机:华三、华三交换机等网络设备 无真机:可以使用模拟器环境(华为ensp、H3C Cloud Lab等模拟器) |
4. 测试环境搭建

网络拓扑说明:
| 设备 | 角色 | IP |
| PC1 |
radius服务器 ps:在pc1上运行radius服务端软件 |
192.168.1.28 |
| PC2 |
eap测试客户端 ps:在pc2上安装iNode |
IP:2.2.2.30 掩码:255.255.255.0 网关:2.2.2.10 |
| 华三交换机 |
接入设备(Authenticator) ps: 在华三交换机上配置802.1X认证 |
vlan2:192.168.1.10 vlan100:2.2.2.10 |
5. 华三交换机配置
sys
#
vlan 2
#
vlan 100
#
#
interface Vlan-interface2
ip address 192.168.1.10 255.255.255.0
#
interface Vlan-interface100
ip address 2.2.2.10 255.255.255.0
#
#
interface GigabitEthernet0/1
port link-mode bridge
port access vlan 2
#
interface GigabitEthernet0/2
port link-mode bridge
port access vlan 100
dot1x
#
interface GigabitEthernet0/3
port link-mode bridge
port access vlan 100
#
#
radius session-control enable
#
radius scheme rs1
primary authentication 192.168.1.28 key simple testing123 1812
primary accounting 192.168.1.28 key simple testing123 1813
user-name-format with-domain
#
radius dynamic-author server
client ip 192.168.1.28 key simple testing123
#
domain example.org
authentication lan-access radius-scheme rs1
authorization lan-access radius-scheme rs1
accounting lan-access radius-scheme rs1
#
#
domain default enable example.org
#
dot1x
#
dot1x authentication-method chap
#
#
ip route-static 0.0.0.0 0 2.2.2.254
#
6. PC1上运行radius服务端,并做对应配置
1、双击打开radius软件

ps: windows平台使用radius-win-amd64.exe;linux平台用radius-linux-amd64
2、PC1浏览器中输入:127.0.0.1:8888,输入用户名密码,点“登录”
3、配置radius服务端
1)添加NAS设备


2)添加radius用户



7. PC2(eap测试客户端)上安装iNode
1、先安装iNode管理中心(安装iNode管理中心的目的是利用iNode管理中心 去 定制自己的iNode智能客户端)

2、安装完成后,打开iNode管理中心

3、选择“客户端定制”,勾选“802.1x”组件,点击完成

4、填写名称,然后点击确定,参考下图。

5、点击确定,生成Client安装包。定制成功后,点击“查找目标”,找到刚刚生成的安装包(iNode智能客户端)
6、双击,安装iNode智能客户端。安装过程不做赘述了,安装完成后可能需要重启

7、安装完成后,打开iNode智能客户端,然后配置iNode,最后点“连接”




8.结果验证
1、在radius上查看在线用户、RADIUS认证日志


2、在华三交换上查看dot1x的连接状态
<H3C>dis dot1x connection
Total connections: 1Slot ID: 0
User MAC address: 000c-2909-889a
Access interface: GigabitEthernet0/2
Username: user@example.org
Authentication domain: example.org
Authentication method: CHAP
Initial VLAN: 100
Authorization untagged VLAN: N/A
Authorization tagged VLAN list: N/A
Authorization ACL number/name: N/A
Authorization user profile: N/A
Termination action: N/A
Session timeout period: N/A
Online from: 2011/01/01 06:47:10
Online duration: 0h 6m 19s
<H3C>
3、验证PC2(eap客户端)能够上网
未通过认证之前,PC2是无法联网的,认证通过之后,PC2即可正常接入互联网。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)