交换机 802.1x 设置步骤及要点
(适用机型:FSM7328S/FSM7352S/FSM7352PS/GSM7328S/GSM7352SGSM7324/GSM7312/GSM7248/GSM7224/GSM7212)
一、802.1x端口认证原理
IEEE802.1x是IEEE在2001年6月通过的基于端口访问控制的接入管理协议标。
IEEE802系列LAN标准是目前居于主导地位的局域网络标准,传统的IEEE802协议定义的局域网不提供接入认证,只要用户能接入局域网控制设备,如传统的LanSwitch,用户就可以访问局域网中的设备或资源,这是一个安全隐患。对于移动办公,驻地网运营等应用,设备提供者希望能对用户的接入进行控制和配置,此外还存在计费的需求。 因此,802.1x产生了。
IEEE802.1x是一种基于端口的网络接入控制技术,在 LAN 设备的物理接入级对接入设备进行认证和控制,此处的物理接入级指的是 LanSwitch设备的端口。连接在该类端口上的用户设备如果能通过认证,就可以访问 LAN 内的资源;如果不能通过认证,则无法访问 LAN 内的资源,相当于物理上断开连接。

   下面首先让我们了解一下IEEE802.1x端口访问控制协议的体系结构。

1.IEEE802.1x 体系介绍

   虽然IEEE802.1x定义了基于端口的网络接入控制协议,但是需要注意的是该协议仅适用于接入设备与接入端口间点到点的连接方式,其中端口可以是物理端口,也可以是逻辑端口。典型的应用方式有:LanSwitch 的一个物理端口仅连接一个 End Station,这是基于物理端口的; IEEE 802.11定义的无线 LAN 接入方式是基于逻辑端口的。

交换机 802.1x 设置步骤及要点_802.1x


图1 IEEE802.1x的体系结构
IEEE802.1x的体系结构中包括三个部分:Supplicant System,用户接入设备;Authenticator System,接入控制单元;Authentication Sever System,认证服务器

   在用户接入层设备(如LanSwitch)实现 IEEE802.1x的认证系统部分,即Authenticator;IEEE802.1x的客户端一般安装在用户PC中,典型的为Windows XP操作系统自带的客户端,或其他第三方的免费802.1x客户端; 认证服务器系统一般驻留在运营商的AAA中心。
Supplicant与Authenticator间运行IEEE802.1x定义的EAPOL协议;Authenticator 与 Authentication Sever 间同样运行 EAP 协议,EAP 帧中封装了认证数据,将该协议承载在其他高层次协议中,如 Radius,以便穿越复杂的网络到达认证服务器。
Authenticator每个物理端口内部有受控端口(Controlled Port)和非受控端口(unControlled Port)等逻辑划分。非受控端口始终处于双向连通状态,主要用来传递 EAPOL 协议帧,可保证随时接收Supplicant发出的认证EAPOL报文。受控端口只有在认证通过的状态下才打开,用于传递网络资源和服务。受控端口可配置为双向受控、仅输入受控两种方式,以适应不同的应用环境。输入受控方式应用在需要桌面管理的场合,例如管理员远程唤醒一台计算机(supplicant)。

2.IEEE802.1x 认证过程简介

交换机 802.1x 设置步骤及要点_802.1x_02
图2 IEEE802.1x的认证过程
 
 
IEEE802.1x的特点

1.协议实现简单
IEEE802.1x协议为二层协议,不需要到达三层,对设备的整体性能要求不高,可以有效降低建网成本。

2.认证和业务分离
IEEE802.1x的认证体系结构中采用了"可控端口"和"不可控端口"的逻辑功能,从而可以实现业务与认证的分离,由Radius服务器和以太网交换机利用不可控的逻辑端口共同完成对用户的认证与控制,业务报文直接承载在正常的二层报文上通过可控端口进行交换;所以通过认证之后的数据包是无需封装的纯数据包。认证系统简化了PPPOE方式中对每个数据包进行拆包和封装等繁琐的工作,所以802 .1x封装效率高,消除了网络瓶颈;同时,由于IEEE802.1x认证包采用了在不可控通道中的独立处理的方式,因此认证处理容量可以很大,远远高于传统的BAS,无需购买昂贵设备,降低了建网成本。

3.和其他认证方式的比较:
IEEE802.1x协议虽然源于IEEE 802.11无线以太网(EAPOW),但是,它在以太网中的引入,解决了传统的PPPOE和WEB/PORTAL认证方式带来的问题,消除了网络瓶颈,减轻了网络封装开销,降低了建网成本。

   众所周知,PPPOE是从基于ATM的窄带网引入到宽带以太网的,由此可以看出,PPPOE并不是为宽带以太网量身定做的认证技术,将其应用于宽带以太网,必然会有其局限性,虽然其方式较灵活,在窄带网中有较丰富的应用经验,但是,它的封装方式,也造成了宽带以太网的种种问题。在PPPOE认证中,认证系统必须将每个包进行拆解才能判断和识别用户是否合法,一旦用户增多或者数据包增大,封装速度必然跟不上,成为了网络瓶颈;其次这样大量的拆包封包过程必须由一个功能强劲同时价格昂贵的设备来完成,这个设备就是我们传统的BAS,每个用户发出的每个数据包BAS必须进行拆包识别和封装转发;为了解决瓶颈问题,厂商想出了提高BAS性能,或者采用大量分布式BAS等方式来解决问题,但是BAS的功能就决定了它是一个昂贵的设备,这样一来建设成本就会越来越高。
WEB/PORTAL认证是基于业务类型的认证,不需要安装其他客户端软件,只需要浏览器就能完成,就用户来说较为方便。但是由于WEB认证走的是7层协议,从逻辑上来说为了达到网络2层的连接而跑到7层做认证,这首先不符合网络逻辑。其次由于认证走的是7层协议,对设备必然提出更高要求,增加了建网成本。第三,WEB是在认证前就为用户分配了IP地址,对目前网络珍贵的IP地址来说造成了浪费,而且分配IP地址的DHCP对用户而言是完全裸露的,容易造成被恶意攻击,一旦受攻击瘫痪,整网就没法认证;为了解决易受攻击问题,就必须加装一个防火墙,这样一来又大大增加了建网成本。WEB/PORTAL认证用户连接性差,不容易检测用户离线,基于时间的计费较难实现;用户在访问网络前,不管是 TELNET、FTP还是其它业务,必须使用浏览器进行WEB认证,易用性不够好;而且认证前后业务流和数据流无法区分。所以,在以太网中,WEB/PORTAL认证目前只是限于在酒店,校园等网络环境中使用。
二、设置环境
硬件平台为:FSM7328S
本文基于软件版本:4.0.7.1
802.1x 客户端:安腾802.1x客户端
Radius服务器:Steel-Belted Radius
三、连接结构图:
交换机 802.1x 设置步骤及要点_802.1x_03
 
四、设置步骤:
第一步:先选择一个保留的端口不做认证,因为只要开启802.1x功能,默认就会把所有端口变为认证才能通讯,所以建议要保留一个端口不需要802.1x认证。下面例子选择第一端口为保留的。在Port Confiig -> Control Mode里默认是auto,表示端口需要802.1x认证,选force authorized就表示不需要认证。
在这页面的最底一行可选择基于“Port”还是基于“MAC”做认证。基于“Port”认证是标准的,表示只要这个端口认证通过,下面连接的所有交换机都可以通过,即只要接上一个HUB,HUB里有一台机通过认证,其余所有PC都可以通过了。而基于“MAC”做认证是非标准的,主要为了防止刚才的接HUB的情形,每个MAC都要认证一次,即是接上HUB也是无用的。这是大多数用户喜欢用的方式。
交换机 802.1x 设置步骤及要点_职场_04
第二步:设置Radius认证服务器的IP地址,下面例子是“192.168.0.32”。注意:交换机的IP管理地址必须与Radius的IP地址路由可送(即可互相PING通),否则交换机无法与Radius通讯。
交换机 802.1x 设置步骤及要点_职场_05
然后设置Radius认证服务器的相关端口(一般用默认就可以)和通讯密钥
交换机 802.1x 设置步骤及要点_休闲_06
第三步:设置Radius计费服务器的IP地址,例如“192.168.0.32”。如无计费需要,可省略这步。下面页面先将计费模式打开。
交换机 802.1x 设置步骤及要点_休闲_07
设置计费服务器地址:
交换机 802.1x 设置步骤及要点_职场_08
第四步:新建一个认证方式,例如取名为“testdot1x”。从System->Security->Login Auth List Config
交换机 802.1x 设置步骤及要点_职场_09
为testdot1x的Method1选择设为“Radius”,按“Submit”
交换机 802.1x 设置步骤及要点_802.1x_10
然后再在System->Securty->Port Access Control->Login选择应用“testdot1x”,如下图
交换机 802.1x 设置步骤及要点_职场_11
第五步:在交换机上开启802.1x认证。默认所有端口均启用802.1x。
System->Security->Port Access Control->Config-> Enable
交换机 802.1x 设置步骤及要点_802.1x_12
第六步:设置一台Radius服务器,例如Steel-Belted Radius,将IP地址设为192.168.0.32,与刚才设置的对应。另外需注意的是,Radius一定要与交换机管理IP路由可达,即可从Radius上PING通交换机,不一定处于同一网段。
交换机 802.1x 设置步骤及要点_休闲_13
第七步:在PC上安装802.1x客户端,插到未认证的端口,输入帐号密码即可进行认证。
交换机 802.1x 设置步骤及要点_802.1x_14
(完)