ACS+802.1x+AAA+AD+CA詳細配置教程(五)

來源:互聯網
上載者:User

標籤:acs配置教程 802.1x配置教程 aaa配置教程   acs   aaa認證   

第四部分:Switch的配置:

enable secret 5$1$yUpo$/O8vCSe57oTveItVZEQqW0

!

username cisco password 0 cisco                 \\建立本機使用者名資料庫

aaa new-model                                          \\啟用AAA

aaa authentication login default group radius local      \\登陸時使用radius認證,radius失效時使用本機資料庫

aaa authentication dot1x default groupradius             \\使用802.1x,通過radius認證

aaa authorization network default groupradius          \\使用者的許可權通過Radius進行授權

!

ip routing                                                                      \\為後面兩個網路開啟VLAN間路由

!

dot1x system-auth-control                                        \\開啟dot1x系統認證控制

!

interface FastEthernet0/4                                          \\ F0/4為普通連接埠

 switchport access vlan 10

 switchport mode access

!

interface FastEthernet0/5                                          \\ F0/5為802.1x認證連接埠

 switchport access vlan 20                                        \\認證後的正常VLAN

 switchport mode access

 dot1xport-control auto                                          \\連接埠控制模式為自動

 dot1x guest-vlan 10                                                      \\認證失敗或者無802.1x用戶端時,會分配到的VLAN

!

interface FastEthernet0/24                                        \\串連ACS伺服器連接埠

 switchport mode access

!

interface Vlan1                                                       \\交換器管理IP

 ipaddress 172.16.167.200 255.255.255.0

 iphelper-address 172.16.167.172

!

interface Vlan10                                                      \\ Guest_Vlan管理IP

 ipaddress 172.16.100.253 255.255.255.0

 iphelper-address 172.16.167.172                                   \\ DHCP中繼,指向DHCP伺服器位址

!        

interface Vlan20

 ipaddress 172.16.200.253 255.255.255.0                 \\ Normal_Vlan管理IP

 iphelper-address 172.16.167.172

!

radius-server host 172.16.167.172 auth-port1645 acct-port 1646 key cisco

\\指定ACS伺服器位址和交換器的協商時用的密碼,使用Radius協議

radius-server source-ports 1645-1646                        \\系統自動產生

!

配置完後,這時候再進去交換器的時候,就可以通過域使用者aaa去登陸交換器了,AAA實現起來很簡單,這裡就不再詳細描述。

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/31/wKiom1R7yMugYm09AAJBPN4HhIY846.jpg" title="1.png" alt="wKiom1R7yMugYm09AAJBPN4HhIY846.jpg" />

 


第五部分:用戶端配置

開啟本地串連,右鍵屬性,驗證,把啟用此網路的IEEE 802.1x驗證勾上,然後EAP類型:受保護的EAP(PEAP)

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/31/wKiom1R7yNbhJEuJAAIGEcHf1m8487.jpg" title="2.png" alt="wKiom1R7yNbhJEuJAAIGEcHf1m8487.jpg" />

如果client已加入了域,可把自動使用Windows登陸名和密碼勾上,實現單點登陸

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/30/wKioL1R7yWazaAtqAAIvqdNmHtM271.jpg" title="3.png" alt="wKioL1R7yWazaAtqAAIvqdNmHtM271.jpg" />

 


第六部分:測試效果

為了測試的效果,我在CA上起用了DHCP服務,分為Guest_Vlan:172.16.100.0/24, GW:172.16.100.253; Normal_Vlan:172.16.200.0/24, GW: 172.16.200.253;然後PC可以通過伺服器上的DHCP分配到地址,這個步驟相信大家都會了,很簡單。

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/31/wKiom1R7yOjxZqQIAAKy44AG2ns873.jpg" title="4.png" alt="wKiom1R7yOjxZqQIAAKy44AG2ns873.jpg" />

 

1、無802.1x用戶端情況

先把PC接在啟用了802.1x的連接埠上,如果這時候PC沒有使用802.1x驗證,將會被分配到了Guest_Vlan中(172.16.100.0/24),得到的地址為172.16.100.1

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/30/wKioL1R7yXmgz6OxAALcUJYE3yk054.jpg" title="5.png" alt="wKioL1R7yXmgz6OxAALcUJYE3yk054.jpg" />

 

2、啟用802.1x用戶端情況

選擇PEAP驗證以後,這時會在案頭右下腳彈出一個提示,要求輸入

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/31/wKiom1R7yRfRCfn8AALKqS_IdKA801.jpg" title="6.png" alt="wKiom1R7yRfRCfn8AALKqS_IdKA801.jpg" />

點擊這個提示,輸入之前域裡面定義好的使用者aaa,密碼aaa

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/30/wKioL1R7yaeiA4qIAALdqgaRmG0522.jpg" title="7.png" alt="wKioL1R7yaeiA4qIAALdqgaRmG0522.jpg" />

輸入完後會通過ACS把使用者名稱密碼發到DC上去驗證,這時可以在交換器上debug radiux看到認證過程的資訊。最後驗證成功以後,會分配到Normal_Vlan的地址172.16.200.1

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/31/wKiom1R7ySfD6BwEAAJ3EwkALHo776.jpg" title="8.png" alt="wKiom1R7ySfD6BwEAAJ3EwkALHo776.jpg" />

這時候去ACS上面的Reports And Activity可以看到aaa使用者的登陸情況

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/30/wKioL1R7ybiDKVjnAAOkXEG3ZN0783.jpg" title="9.png" alt="wKioL1R7ybiDKVjnAAOkXEG3ZN0783.jpg" />

在User Setup裡面,可以看到aaa與ACS本地預設組的一個映射。bbb是ACS的本機使用者

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/31/wKiom1R7yTeCRXu5AAIoZyN83kg545.jpg" title="10.png" alt="wKiom1R7yTeCRXu5AAIoZyN83kg545.jpg" />


視頻分享:http://www.dwz.cn/lij9D

 


ACS+802.1x+AAA+AD+CA詳細配置教程(五)

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.