1. 什么是网络接入控制(NAC)?

NAC网络安全解决方案通过对接入用户进行安全控制,实现“只有合法的用户、安全的终端才可以接入网络”,隔离非法、不安全的用户和终端,或者仅允许他们访问受限的资源,以此提升整个网络的安全防护能力。

2. 什么是802.1X

802.1X 认证是一种基于端口的网络访问控制和身份验证协议。它采用客户端/服务器(Client/Server)结构,通过在局域网(LAN)或无线局域网(WLAN)的接入点阻断未经验证的流量,只有当用户通过身份验证后才能访问网络资源,有效提升网络安全性。

3. 所需软硬件清单

eap认证客户端

H3C_iNode_PC

下载地址:H3C官网

H3C iNode PC(PC客户端)-新华三集团-H3C

radius认证服务端

radius-win-amd64.exe(window环境)

radius-linux-amd64(linux环境)

下载地址:

https://wwbdb.lanzouw.com/iD7ld41xis8d
密码:7a8j

PS: 也可以使用FreeRADIUS,配置稍微复杂一些

接入设备

有真机:华三、华三交换机等网络设备

无真机:可以使用模拟器环境(华为ensp、H3C Cloud Lab等模拟器)

4. 测试环境搭建

网络拓扑说明:

设备 角色 IP
PC1

radius服务器

ps:在pc1上运行radius服务端软件

192.168.1.28
PC2

eap测试客户端

ps:在pc2上安装iNode

IP:2.2.2.30

掩码:255.255.255.0

网关:2.2.2.10

华三交换机

接入设备(Authenticator)

ps: 在华三交换机上配置802.1X认证

vlan2:192.168.1.10

vlan100:2.2.2.10

5. 华三交换机配置

sys
#
vlan 2
#
vlan 100       
#
#
interface Vlan-interface2
 ip address 192.168.1.10 255.255.255.0
#
interface Vlan-interface100
 ip address 2.2.2.10 255.255.255.0
#
#
interface GigabitEthernet0/1
 port link-mode bridge
 port access vlan 2
#
interface GigabitEthernet0/2
 port link-mode bridge
 port access vlan 100
 dot1x
#              
interface GigabitEthernet0/3
 port link-mode bridge
 port access vlan 100
#
#
 radius session-control enable
#
radius scheme rs1
 primary authentication 192.168.1.28 key simple testing123 1812
 primary accounting 192.168.1.28 key simple testing123 1813
 user-name-format with-domain
#
radius dynamic-author server 
 client ip 192.168.1.28 key simple testing123
#
domain example.org
 authentication lan-access radius-scheme rs1
 authorization lan-access radius-scheme rs1
 accounting lan-access radius-scheme rs1
#
#
 domain default enable example.org
#
dot1x
#
dot1x authentication-method chap
#
#
 ip route-static 0.0.0.0 0 2.2.2.254
#
 

6. PC1上运行radius服务端,并做对应配置

1、双击打开radius软件

ps: windows平台使用radius-win-amd64.exe;linux平台用radius-linux-amd64

2、PC1浏览器中输入:127.0.0.1:8888,输入用户名密码,点“登录”

3、配置radius服务端

1)添加NAS设备

2)添加radius用户

7. PC2(eap测试客户端)上安装iNode

1、先安装iNode管理中心(安装iNode管理中心的目的是利用iNode管理中心 去 定制自己的iNode智能客户端)

2、安装完成后,打开iNode管理中心

3、选择“客户端定制”,勾选“802.1x”组件,点击完成

4、填写名称,然后点击确定,参考下图。

5、点击确定,生成Client安装包。定制成功后,点击“查找目标”,找到刚刚生成的安装包(iNode智能客户端)

6、双击,安装iNode智能客户端。安装过程不做赘述了,安装完成后可能需要重启

7、安装完成后,打开iNode智能客户端,然后配置iNode,最后点“连接”

8.结果验证

1、在radius上查看在线用户、RADIUS认证日志

2、在华三交换上查看dot1x的连接状态

<H3C>dis dot1x connection 
Total connections: 1

Slot ID: 0
User MAC address: 000c-2909-889a
Access interface: GigabitEthernet0/2
Username: user@example.org
Authentication domain: example.org
Authentication method: CHAP
Initial VLAN: 100
Authorization untagged VLAN: N/A
Authorization tagged VLAN list: N/A
Authorization ACL number/name: N/A
Authorization user profile: N/A
Termination action: N/A
Session timeout period: N/A
Online from: 2011/01/01 06:47:10  
Online duration: 0h 6m 19s
<H3C>

3、验证PC2(eap客户端)能够上网

未通过认证之前,PC2是无法联网的,认证通过之后,PC2即可正常接入互联网。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐