ClearPass和华为交换机的对接测试经验分享_第1页
ClearPass和华为交换机的对接测试经验分享_第2页
ClearPass和华为交换机的对接测试经验分享_第3页
ClearPass和华为交换机的对接测试经验分享_第4页
ClearPass和华为交换机的对接测试经验分享_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、ClearPass对接测试华为交换机陈 琪 华项目情况现场调试前的项目情况:情报1:思科交换机,型号未知情报2:华三交换机,型号未知情报3:终端做健康检查现场与用户洽谈之后的实际情况:1:思科交换机为核心设备,不参与接入认证2、接入交换机为华为5720系列,多台交换机堆叠。3、域电脑做802.1X认证,进行健康检查4、非域电脑做MAC认证,进行健康检查3用户需求域电脑802.1X认证健康不健康域电脑隔离VLAN 312员工正常VLAN 321IT正常VLAN 328非域电脑MAC认证不健康未知健康默认VLAN 310非域电脑隔离VLAN 311未知健康默认VLAN 310健康非域电脑正常VLA

2、N 313需求分析域电脑域电脑通过认证首次接入,没有Agent,未知健康状态进入默认VLAN310,重定向Portal页面,下载安装Agent运行Agent,首次检查健康状态为修复,触发端口闪断第二次认证,健康状态为修复第三次认证,健康状态为正常进入修复VLAN312,进行健康修复动作Agent检查,健康状态为正常,触发端口闪断进入正常VLAN321需求分析非域电脑非域电脑通过认证首次接入,没有Agent,未知健康状态进入默认VLAN310,重定向Portal页面,下载安装Agent运行Agent,首次检查健康状态为修复,触发端口闪断第二次认证,健康状态为修复第三次认证,健康状态为正常进入修复

3、VLAN311,进行健康修复动作Agent检查,健康状态为正常,触发端口闪断进入正常VLAN313遇到的第1个问题端口闪断问题问题描述:端口闪断一开始使用的是Radius CoA,测试过程中发现CoA并没有生效放弃Radius CoA后,转向使用Agent的bounce遇到的第2个问题闪断不触发MAC认证问题描述:在一开始测试的时候,终端修复之后要进入健康VLAN,端口闪断之后CPPM没有收到MAC认证,经过反复测试,在DOT1X环境中没有问题,但是MAC认证就有问题端口闪断没有触发MAC认证,加上之前的Radius CoA问题,与华为工程师沟通,决定先升级OS版本,S5720升级至12版本S

4、5720升级完,发现并没有解决MAC认证问题遇到的第2个问题闪断不触发MAC认证(续)华为工程师开了Case,研究了很久,最后被一条命令救回来了遇到的第3个问题域电脑认证会随机触发MAC认证在域电脑环境中,CPPM会收到交换机送的MAC认证,发生的概率不高,而且是随机的,华为Case升级至专家级别,但是一直没有明确回复最终流程域电脑域电脑通过认证首次接入,没有Agent,未知健康状态直接进入修复VLAN312,重定向Portal页面,下载安装Agent运行Agent,首次检查健康状态为修复,触发端口闪断第二次认证,健康状态为修复第三次认证,健康状态为正常Agent检查,健康状态为正常,触发端口

5、闪断进入正常VLAN321修复VLAN312,重定向Portal页面,进行健康修复实际流程域电脑域电脑通过认证首次接入,802.1X认证直接进入修复VLAN312,重定向Portal页面,运行Agent,健康状态为正常,触发端口闪断第二次认证进入正常VLAN321加域电脑推送安装Agentauthentication-profile name SM-auth dot1x-access-profile SM-access mac-access-profile SM-access access-domain force link-down offline delay 0mac-access-pro

6、file name SM-access mac-authen reauthenticate mac-authen offline dhcp-release mac-authen reauthenticate dhcp-renew mac-authen timer reauthenticate-period 60dot1x-access-profile name SM-access dot1x timer reauthenticate-period 60 dot1x timer client-timeout 2 dot1x reauthenticatedomain authentication-

7、scheme SM_access_control accounting-scheme SM_access_control radius-server SM_access_controlradius-server template SM_access_control radius-server shared-key cipher radius-server authentication 0 1812 weight 80 radius-server accounting 0 1813 weight 80 radius-server retransmit 2 timeout 3 undo radiu

8、s-server user-name domain-included calling-station-id mac-format hyphen-split mode2 uppercaseradius-server authorization 0 shared-key cipher %#authentication-scheme SM_access_control authentication-mode radiusaccounting-scheme SM_access_control accounting-mode radiusinterface GigabitEthernet4/0/9 port link-type hybrid port hybrid pvid vlan 310 undo port hyb

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论