全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
DOT1X和802.1x认证的区别和联系 1. 厂家面试必出问题之dot1x认证过程2.3.4.5. DOT1X和8021x认证的区别和联系厂家面试必出问题之dot1x认证过程 802.1x工作过程(1.当用户有上网需求时打开802.1X客户端程序,输入已经申请、登记过的用户名和口令,发起连接请求。此时,客户端程序将发出请求认证的报文给交换机,开始启动一次认证过程。(2.交换机收到请求认证的数据帧后,将发出一个请求帧要求用户的客户端程序将输入的用户名送上来。(3.客户端程序响应交换机发出的请求,将用户名信息通过数据帧送给交换机。交换机将客户端送上来的数据帧经过封包处理后送给认证服务器进行处理。(4.认证服务器收到交换机转发上来的用户名信息后,将该信息与数据库中的用户名表相比对,找到该用户名对应的口令信息,用随机生成的一个加密字对它进行加密处理,同时也将此加密字传送给交换机,由交换机传给客户端程序。(5.客户端程序收到由交换机传来的加密字后,用该加密字对口令部分进行加密处理(此种加密算法通常是不可逆的),并通过交换机传给认证服务器。(6.认证服务器将送上来的加密后的口令信息和其自己经过加密运算后的口令信息进行对比,如果相同,则认为该用户为合法用户,反馈认证通过的消息,并向交换机发出打开端口的指令,允许用户的业务流通过端口访问网络。否则,反馈认证失败的消息,并保持交换机端口的关闭状态,只允许认证信息数据通过而不允许业务数据通过。DOT1X和802.1x认证的区别和联系dot1 X 是 IEEE 802.1X的缩写,是基于Client/Server的访问控制和认证协议。简单的说,IEEE 802.1x是一种认证技术,是对交换机上的2层接口所连接的主机做认证,当主机接到开启了IEEE802.1x认证的接口上,就有可能被认证,否则就有可能被拒绝访问网络。在接口上开启IEEE802.1x认证后,在没有通过认证之前,只有IEEE 802.1x认证消息,CDP,以及STP的数据包能够通过。 因为主机接到开启了IEEE802.1x认证的接口后,需要通过认证才能访问网络,要通过认证,只要输入合法的用户名和密码即可。交换机收到用户输入的账户信息后,要判断该账户是否合法,就必须和用户数据库做个较对,如果是数据库中存在的,则认证通过,否则认证失败,最后拒绝该用户访问网络。 交换机提供给IEEE802.1x认证的数据库可以是交换机本地的,也可以是远程服务器上的,这需要通过AAA来定义,如果AAA指定认证方式为本地用户数据库(Local),则读取本地的账户信息,如果AAA指定的认证方式为远程服务器,则读取远程服务器的账户信息,AAA为IEEE802.1x提供的远程服务器认证只能是RADIUS服务器,该RADIUS服务器只要运行Access Control ServerVersion 3.0(ACS 3.0)或更高版本即可。当开启IEEE 802.1x后,并且连接的主机支持IEEE802.1x认证时,将得出如下结果:如果认证通过,交换机将接口放在配置好的VLAN中,并放行主机的流量。如果认证超时,交换机则将接口放入guest vlan。如果认证不通过,但是定义了失败VLAN,交换机则将接口放入定义好的失败VLAN中。如果服务器无响应,定义放行,则放行。注:不支持IEEE 802.1x认证的主机,也会被放到guest vlan中。提示:当交换机使用IEEE802.1x对主机进行认证时,如果主机通过了认证,交换机还可以根据主机输入的不同账户而将接口划入不同的VLAN,此方式称为IEEE802.1x动态VLAN认证技术,并且需要在RADIUS服务器上做更多的设置。本文档并不对IEEE802.1x动态VLAN认证技术做更多的介绍,如有需要,本文档将补充对IEEE802.1x动态VLAN认证技术的详细介绍与配置说明。当主机认证失败后,交换机可以让主机多次尝试认证,称为重认证(re-authentication),在交换机上开启re-authentication功能即可,默认是关闭的。并且还可以配置认证时间间隔,默认60秒,默认可以尝试2次重认证。如果要手工对某接口重认证,在enable模式输入命令dot1xre-authenticate interface在交换机接口上开启认证后,只要接口从down状态到up状态,就需要再次认证。dot1x port-control auto接口开认证对于开启了认证的接口,分为两种状态,unauthorized(未认证的)和authorized(认证过的)。接口的状态,可以手工强制配置,接口可选的配置状态分以下3种:force-authorized:就是强制将接口直接变认证后的状态,即authorized状态。force-unauthorized:就是强制将接口直接变没有认证的状态,即unauthorized状态。Auto:就是正常认证状态,主机通过认证,则接口在authorized状态,认证失败,则在unauthorized状态。.注:当交换机接口从up到down,或者主机离开了发送logoff,都将合接口重新变成unauthorized状态。开启了IEEE 802.1x 认证的接口除了有状态之外,还有主机模式,称为HostMode,分两种模式:single-host和multiple-host。在single-host模式(默认),表示只有一台主机能连上来。在multiple-hosts模式,表示可以有多台主机连上来,并且一台主机认证通过后,所有主机都可以访问网络。当认证超时或主机不支持认证时,接口将被划到guest VLAN,当认证失败时,将被划失败VLAN,也就是受限制的VLAN(restricted VLAN),guestVLAN和restrictedVLAN可以定义为同一个VLAN,并且每接配置的。其实即使划入这个VLAN后,也会告诉客户是认证通过,要不然会得不到DHCP。注:IEEE 802.1x认证只能配置在静态access模式的接口上。正常工作在IEEE 802.1x的接口被称为port access entity(PAE) authenticator。在认证超时或主机不支持认证时,才会将接口划入guest-vlan,在IOS12.2(25)SE之前,是不会将支持认证但认证失败的接口划入guest-vlan的,如果要开启guest-vlansupplicant功能,要全局配置dot1x guest-vlan supplicant。【转载】802.1X(DOT1X)端口用户认证协议一、802.1x协议起源于802.11协议,后者是标准的无线局域网协议,802.1x协议的主要目的是为了解决无线局域网用户的接入认证问题。现在已经开始被应用于一般的有线LAN的接入。为了对端口加以控制,以实现用户级的接入控制。802.1x就是IEEE为了解决基于端口的接入控制(Port-BasedAccess Control)而定义的一个标准。1、802.1X首先是一个认证协议,是一种对用户进行认证的方法和策略。2、802.1X是基于端口的认证策略(这里的端口可以是一个实实在在的物理端口也可以是一个就像VLAN一样的逻辑端口,对于无线局域网来说个“端口”就是一条信道)3、802.1X的认证的最终目的就是确定一个端口是否可用。对于一个端口,如果认证成功那么就“打开”这个端口,允许文所有的报文通过;如果认证不成功就使这个端口保持“关闭”,此时只允许802.1X的认证报文EAPOL(ExtensibleAuthentication Protocol over LAN)通过。二、802.1X的认证体系分为三部分结构:Supplicant System,客户端(PC/网络设备)Authenticator System,认证系统Authentication Server System,认证服务器三、认证过程1、认证通过前,通道的状态为unauthorized,此时只能通过EAPOL的802.1X认证报文;2、认证通过时,通道的状态切换为authorized,此时从远端认证服务器可以传递来用户的信息,比如VLAN、CAR参数、优先级、用户的访问控制列表等等;3、认证通过后,用户的流量就将接受上述参数的监管,此时该通道可以通过任何报文,注意只有认证通过后才有DHCP等过程。4、Supplicant System-Client(客户端)是需要接入LAN,及享受switch提供服务的设备(如PC机),客户端需要支持EAPOL协议,客户端必须运行802.1X客户端软件,如:802.1X-complain、WindowsXP等四、配置1、先配置switch到radius server的通讯全局启用802.1x身份验证功能Switch# configure terminalSwitch(config)# aaa new-modelSwitch(config)# aaa authentication dot1x defaultmethod1method2.指定radius服务器和密钥switch(config)#radius-server host ip_add key string2、在port上起用802.1xSwitch# configure terminalSwitch(config)# interface fastethernet0/1Switch(config-if)# switchport mode accessSwitch(config-if)# dot1x port-control autoSwitch(config-if)# end通过前,通道的状态为unauthorized,此时只能通过EAPOL的802.1X认证报文;2、认证通过时,通道的状态切换为authorized,此时从远端认证服务器可以传递来用户的信息,比如VLAN、CAR参数、优先级、用户的访问控制列表等等PS: 802.1X与PPPOE及WEB/PORTAL的区别与联系1.PPPOE简单点理解为在PPP协议上加上了以太网的报头,以便在以太网中传输。用户可以使用简单的桥接设备进入远程服务器,然后实现接入控制和计费等功能。2.IEEE 802.1X主要是为了实现局域网的接入控制,比如禁止非法接入企业内部网络等。IEEE802.1X是一个二层协议。因此这两者之间的适用范围不同。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 心血管疾病甲基化风险评估
- 心血管干细胞治疗的细胞产品开发策略
- 心脏移植供体分配的伦理决策支持系统
- 心脏瓣膜3D打印表面抗钙化改性方案
- 心肌炎合并心源性休克的救治策略
- 心理护理在快速康复中的伦理实践
- 心力衰竭重症患者的生活质量管理策略
- 微生物组疫苗:靶向肠道菌群的新型免疫策略
- 微创神经外科手术中超声刀与激光刀的术者操作满意度调查
- 微创电刺激治疗面肌痉挛的疗效分析
- GB/T 19342-2024手动牙刷一般要求和检测方法
- 生活垃圾焚烧发电厂掺烧一般工业固废和协同处置污泥项目环评资料环境影响
- 《桥梁上部构造施工》课件-悬臂拼装法-施工方法
- 小学教育课件教案节奏训练与学生自信心的培养
- 泌尿外科降低持续膀胱冲洗患者膀胱痉挛的发生率根本原因分析柏拉图鱼骨图对策拟定
- 浙江省中医医疗技术感染预防与控制标准操作规程
- 诊断学基础课件:心电图讲稿
- 北京市中小学智慧校园建设规范(试行)
- 结构件通用检验规范
- 水电基础知识培训(二)
- 保险管选型指导书
评论
0/150
提交评论