柳斌博士论文答辩PPT课件_第1页
柳斌博士论文答辩PPT课件_第2页
柳斌博士论文答辩PPT课件_第3页
柳斌博士论文答辩PPT课件_第4页
柳斌博士论文答辩PPT课件_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

.,1,使用集中式802.1X构建校园网认证系统,柳斌华中科技大学网络与计算中心运行部2014.8,.,2,802.1X认证体系结构,客户端系统:终端系统通常要安装一个客户端软件,用户通过启动这个客户端软件发起IEEE802.1x协议的认证过程。客户端系统需支持EAPOL(ExtensibleAuthenticationProtocolOverLAN)协议。认证系统:通常为支持IEEE802.1x协议的网络设备,它为客户端提供接入局域网的端口,该端口可以是物理端口,也可以是用户设备的MAC地址、VLAN、IP等逻辑端口。认证服务器通常为RADIUS服务器,该服务器可以存储有关用户的信息,比如用户所属的VLAN、CAR参数、优先级、用户的访问控制列表等等。,.,3,802.1X认证部署方式-分布式部署,可以对用户进行精细化的管理和控制。大量的接入层设备给网络管理和认证管理带来不便。接入交换机作为NAS设备与后台的认证系统联系比较密切,这导致数量众多的接入交换机在购置,更新选型时受制于认证系统。,.,4,802.1X认证部署方式-集中式部署,NAS设备数少,这有利于管理。集中式部署无法对用户终端进行物理的定位,所有认证用户都从一个NASIP(一台汇聚或核心交换机),一个NASport(一个端口)上来.,.,5,解决集中式802.1X模式下终端定位问题,Port+Vlan的方式进行用户终端位置的标识。(port,vlan)二元组表示用户位置SuperVlan每个SubVLAN与普通VLAN具有相同的功能,不同的SubVLAN属于不同的广播域,二层相互隔离无法互访;当SubVLAN需要三层通讯时,依靠SuperVLAN的虚拟接口的IP地址作为网关地址进行寻址转发;SubVLAN间需要互访时,需要通过SuperVLAN下的ARP代理与ND代理来实现互通。基于Port+Vlan的IP地址管理IP地址段的管理(port1,vlan1),(port2,vlan1),.,6,集中式802.1X在校园网中的部署,.,7,接入设备部署,有线部分:每个与终端相连的端口都配置成Access口,并且每个端口都属于一个VLAN,上联汇聚的端口配置成属于这些VLAN的Trunk口。无线部分:每个AP或者同一区域的多个AP都属于一个VLAN。AP内要求STA之间通信隔离。AC上配置不允许同一个VLAN的AP之间通信。,.,8,核心设备部署,通过SuperVlan作为网关,SuperVlan配置多个IP网段,每个接入的终端属于一个SubVlan,核心不同端口下的终端允许在同一个SubVlan内,这样每个端口都要配置成属于所有SubVlan的trunk口,为了确保这些终端之间二层通信隔离,开启这些端口的二层端口保护功能。,.,9,汇聚设备部署,和核心相连的上链口配置成属于所有SubVLAN的trunk口,而下联接入的端口也配置成Trunk口,并根据接入设备所分配的VLAN范围进行裁剪,.,10,SuperVlan基本配置,SuperVlan配置Vlan161SuperVlanSubVlan561,661;interfaceVLAN161ipaddress10.12.113.254255.255.254.0;,.,11,IP地址管理配置,Ruijie(config)#address-manageRuijie(config-address-manage)#matchip10.1.5.0255.255.255.0Gi5/3Vlan1005来自Gi5/3且Vlan号为1005分配10.1.5.0这段地址。,.,12,802.1X认证配置,aaanew-modelaaaaccountingnetworkdefaultstart-stopgroupradiusaaaauthenticationweb-authdefaultgroupradiusinterfacexxxdot1xport-controlauto,.,13,免认证,方法1:安全通道N18K配置安全通道,基于ACL的方式放行需要免认证的设备。方法2:MAC认证,.,14,运行情况,.,15,上网用户数,.,16,设备信息:,.,17,结论,随着核心设备性能的不断提高,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论