標籤:acs配置教程 802.1x配置教程 aaa配置教程 acs aaa認證
第四部分:Switch的配置:
enable secret 5$1$yUpo$/O8vCSe57oTveItVZEQqW0
!
username cisco password 0 cisco \\建立本機使用者名資料庫
aaa new-model \\啟用AAA
aaa authentication login default group radius local \\登陸時使用radius認證,radius失效時使用本機資料庫
aaa authentication dot1x default groupradius \\使用802.1x,通過radius認證
aaa authorization network default groupradius \\使用者的許可權通過Radius進行授權
!
ip routing \\為後面兩個網路開啟VLAN間路由
!
dot1x system-auth-control \\開啟dot1x系統認證控制
!
interface FastEthernet0/4 \\ F0/4為普通連接埠
switchport access vlan 10
switchport mode access
!
interface FastEthernet0/5 \\ F0/5為802.1x認證連接埠
switchport access vlan 20 \\認證後的正常VLAN
switchport mode access
dot1xport-control auto \\連接埠控制模式為自動
dot1x guest-vlan 10 \\認證失敗或者無802.1x用戶端時,會分配到的VLAN
!
interface FastEthernet0/24 \\串連ACS伺服器連接埠
switchport mode access
!
interface Vlan1 \\交換器管理IP
ipaddress 172.16.167.200 255.255.255.0
iphelper-address 172.16.167.172
!
interface Vlan10 \\ Guest_Vlan管理IP
ipaddress 172.16.100.253 255.255.255.0
iphelper-address 172.16.167.172 \\ DHCP中繼,指向DHCP伺服器位址
!
interface Vlan20
ipaddress 172.16.200.253 255.255.255.0 \\ Normal_Vlan管理IP
iphelper-address 172.16.167.172
!
radius-server host 172.16.167.172 auth-port1645 acct-port 1646 key cisco
\\指定ACS伺服器位址和交換器的協商時用的密碼,使用Radius協議
radius-server source-ports 1645-1646 \\系統自動產生
!
配置完後,這時候再進去交換器的時候,就可以通過域使用者aaa去登陸交換器了,AAA實現起來很簡單,這裡就不再詳細描述。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/31/wKiom1R7yMugYm09AAJBPN4HhIY846.jpg" title="1.png" alt="wKiom1R7yMugYm09AAJBPN4HhIY846.jpg" />
第五部分:用戶端配置
開啟本地串連,右鍵屬性,驗證,把啟用此網路的IEEE 802.1x驗證勾上,然後EAP類型:受保護的EAP(PEAP)
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/31/wKiom1R7yNbhJEuJAAIGEcHf1m8487.jpg" title="2.png" alt="wKiom1R7yNbhJEuJAAIGEcHf1m8487.jpg" />
如果client已加入了域,可把自動使用Windows登陸名和密碼勾上,實現單點登陸
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/30/wKioL1R7yWazaAtqAAIvqdNmHtM271.jpg" title="3.png" alt="wKioL1R7yWazaAtqAAIvqdNmHtM271.jpg" />
第六部分:測試效果
為了測試的效果,我在CA上起用了DHCP服務,分為Guest_Vlan:172.16.100.0/24, GW:172.16.100.253; Normal_Vlan:172.16.200.0/24, GW: 172.16.200.253;然後PC可以通過伺服器上的DHCP分配到地址,這個步驟相信大家都會了,很簡單。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/31/wKiom1R7yOjxZqQIAAKy44AG2ns873.jpg" title="4.png" alt="wKiom1R7yOjxZqQIAAKy44AG2ns873.jpg" />
1、無802.1x用戶端情況
先把PC接在啟用了802.1x的連接埠上,如果這時候PC沒有使用802.1x驗證,將會被分配到了Guest_Vlan中(172.16.100.0/24),得到的地址為172.16.100.1
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/30/wKioL1R7yXmgz6OxAALcUJYE3yk054.jpg" title="5.png" alt="wKioL1R7yXmgz6OxAALcUJYE3yk054.jpg" />
2、啟用802.1x用戶端情況
選擇PEAP驗證以後,這時會在案頭右下腳彈出一個提示,要求輸入
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/54/31/wKiom1R7yRfRCfn8AALKqS_IdKA801.jpg" title="6.png" alt="wKiom1R7yRfRCfn8AALKqS_IdKA801.jpg" />
點擊這個提示,輸入之前域裡面定義好的使用者aaa,密碼aaa
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/30/wKioL1R7yaeiA4qIAALdqgaRmG0522.jpg" title="7.png" alt="wKioL1R7yaeiA4qIAALdqgaRmG0522.jpg" />
輸入完後會通過ACS把使用者名稱密碼發到DC上去驗證,這時可以在交換器上debug radiux看到認證過程的資訊。最後驗證成功以後,會分配到Normal_Vlan的地址172.16.200.1
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/54/31/wKiom1R7ySfD6BwEAAJ3EwkALHo776.jpg" title="8.png" alt="wKiom1R7ySfD6BwEAAJ3EwkALHo776.jpg" />
這時候去ACS上面的Reports And Activity可以看到aaa使用者的登陸情況
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/30/wKioL1R7ybiDKVjnAAOkXEG3ZN0783.jpg" title="9.png" alt="wKioL1R7ybiDKVjnAAOkXEG3ZN0783.jpg" />
在User Setup裡面,可以看到aaa與ACS本地預設組的一個映射。bbb是ACS的本機使用者
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/54/31/wKiom1R7yTeCRXu5AAIoZyN83kg545.jpg" title="10.png" alt="wKiom1R7yTeCRXu5AAIoZyN83kg545.jpg" />
視頻分享:http://www.dwz.cn/lij9D
ACS+802.1x+AAA+AD+CA詳細配置教程(五)