修改服务器cimc地址,【交换机在江湖】实战案例十三 HUAWEI S系列交换机802.1x特性对接H厂商IMC服务器配置指导...

2023-05-16

1背景

交换机提供用户的接入功能,用户分为管理员用户和接入用户两大类。如图1-1所示,管理员用户需要接入交换机对其进行管理,接入用户需要接入交换机使用视频、语音、上网等网络应用业务。

图1-1交换机的用户

79429d75e83f2d53de68482432e2ce6d.png

当用户接入交换机时,交换机需要对这些用户进行接入控制管理。如对用户进行身份认证(Authentication),授权(Authorization)给用户接入后可进行的业务以及根据用户使用的业务进行计费(Accounting),即AAA管理机制。AAA提供对用户进行认证、授权和计费等安全功能,防止非法用户登录设备,增强设备系统安全性。

l认证:验证用户是否可以获得网络访问权。

l授权:授权用户可以使用哪些服务。

l计费:记录用户使用网络资源的情况。

AAA常用在对安全性要求较高的网络环境中,例如金融、***和运营商等行业。交换机运用AAA管理机制时还需要在网络中部署AAA服务器,如图1-2所示,通过各种方式接入交换机的用户的用户信息都由AAA服务器统一创建与维护,当用户输入的用户名和密码与AAA服务器上配置的一致时,才可以成功登录设备,再依据授权配置完成相应的授权,例如获取权限访问Internet。

图1-2AAA服务器管理交换机的用户

decb3172257f1b294c84458925aa32e8.png

目前S系列交换机支持基于RADIUS协议或HWTACIMC协议与AAA服务器通信,在实际应用中,最常使用RADIUS协议。

2H厂商IMC介绍

简介

H厂商智能管理中心(************ Management Center,IMC)服务器以下简称IMC服务器。

本文主要以配置实例的形式介绍IMC服务器与华为交换机对接时的配置方法以及注意事项。

IMC的使用

完成交换机与H厂商IMC的物理连接后,还需要在PC上安装H厂商IMC软件。安装完成后,管理员可以通过WEB界面登录到H厂商IMC对其进行配置。

登录H厂商IMC要求浏览器为Microsoft Internet Explorer 6.0 SP1、Mozilla Firefox 3.6及其后续版本。登录客户端后,可以查看和管理IMC,同时也可以监控和输出日志,这些日志用来跟踪用户连接,可以显示哪些用户当前登录,列出失败的身份验证和授权尝试等等。

3S系列交换机(802.1x认证)与H厂商IMC对接方案

3.1实现差异对比

IMC服务器一些功能为私有协议实现,以下命令行是为了华为交换机为兼容这些功能开发,需要配置如下命令,确保双网卡检查、病毒库检查等功能的正常使用。如果不配置四条兼容性命令,则会出现安全检查通过后,无法先发安全ACL。

#

dot1x eap-notify-packet eap-code 10 data-type 25

radius-server attribute translate

radius-attribute translate HW-Up-Priority HW-User-Informantion receive

#

authorization-modify mode modify

注意:以上兼容命名不能完全解决所有H3C私有协议功能,例如ARP网关绑定功能暂时不支持。

3.2适用形态及版本

表3-1S系列交换机版本支持情况

产品型态

支持情况

S系列交换机

V100R006C03以后版本支持。

本文以IMC 5.2.0.26版本为例介绍H厂商IMC相关界面和配置。

3.3对接介绍

交换机与H厂商IMC对接组网如图3-1所示。

图3-1交换机与H厂商IMC对接组网

8c789af15450a02913e0c9ca920498c9.png

进行对接配置之前,请先确保:

l交换机与H厂商IMC的物理连通性。

l管理员可以通过WEB界面登录到H厂商IMC服务器对IMC进行配置。

3.4对接案例

3.4.1组网需求及配置思路

组网需求

802.1x接入用户通过接入网络接入交换机,企业使用IMC统一创建与维护用户信息。其中管理员可以通过WEB界面登录到IMC服务器对IMC进行配置。

具体需求:

1.802.1x用户在终端上启动802.1x客户端,输入用户名和密码,认证通过后可以接入交换机。

802.1x用户接入交换机后,

?只能操作命令级别为0~2的所有命令行。

?IMC为其下发属性VLAN 100和ACL 3000。

2.802.1x用户使用huawei.com域认证。

图3-2接入用户通过802.1x接入交换机

87a08e4c30436841e56e8020e54b4d5b.png

配置准备

进行配置之前,请按照表3-2准备数据,表中数据仅供参考。

表3-2交换机与IMC对接的数据准备

IMC客户端的管理员用户名、密码

imcdmin

Admin_123

交换机的管理员用户名、密码

admin1

Admin@1234

802.1x用户的用户名、密码

huawei@huawei.com

Huawei@1234

交换机名称、与IMC连接的端口IP地址

HuaweiA

10.1.6.10

交换机与IMC的共享密码

Hello@1234

3.4.2配置S系列交换机

配置思路

1.使能Telnet服务。

2.创建VLAN和ACL,用于IMC下发时匹配。

3.配置管理员用户通过Telnet登录的认证方式为AAA。

4.配置RADIUS认证:创建RADIUS服务器模板和AAA认证方案并分别在默认管理域default_admin和普通huawei.com下引用。

5.在802.1x用户接入的接口下使能802.1x认证。

操作步骤

1.配置接口和IP地址,使Switch与IMC网络互通。

system-view

[Quidway] sysname Switch

[Switch] vlan batch 10 30

[Switch] interface vlanif 10

[Switch-Vlanif10] ip address 10.1.6.10 24

[Switch-Vlanif10] quit

[Switch] interface vlanif 30

[Switch-Vlanif30] ip address 10.1.3.10 24

[Switch-Vlanif30] quit

[Switch] interface gigabitethernet 0/0/1

[Switch-GigabitEthernet0/0/1] port link-type access

[Switch-GigabitEthernet0/0/1] port default vlan 10

[Switch-GigabitEthernet0/0/1] quit

4b7185c379978d5e1c2ea621a3a7f60c.png

当需要IMC为接入用户下发VLAN属性或者ACL属性时,交换机的用户上线接口(使能认证的端口)必须为hybrid类型接口。

[Switch] interface gigabitethernet 0/0/3

[Switch-GigabitEthernet0/0/3] port link-type hybrid

[Switch-GigabitEthernet0/0/3] port hybrid untagged vlan 30

[Switch-GigabitEthernet0/0/3] quit

2.创建用户的VLAN和ACL,用于IMC为用户下发时匹配。

4b7185c379978d5e1c2ea621a3a7f60c.png

设备上存在的VLAN与IMC下发的VLAN相同时,VLAN才能成功下发。ACL下发时亦是。

[Switch] vlan 100

[Switch-vlan100] quit

[Switch] acl 3000

[Switch-acl-adv-3000] quit

[Switch] acl number 3001

[Switch-acl-adv-3001] rule 5 permit ip destination 10.1.6.0 0.0.0.255

[Switch-acl-adv-3001] quit

3.使能Telnet服务器功能。

[Switch] telnet server enable

4.配置VTY用户界面的验证方式为AAA。

[Switch] user-interface maximum-vty 15//配置VTY用户界面的登录用户最大数目为15(该数目在不同版本和不同形态间有差异,具体以设备为准),缺省情况下Telnet用户最大数目为5

[Switch] user-interface vty 0 14//进入0~14的VTY用户界面视图[Switch-ui-vty0-14] authentication-mode aaa//配置VTY用户界面的验证方式为AAA

[Switch-ui-vty0-14] protocol inbound telnet//配置VTY用户界面所支持的协议为Telnet(V200R006及之前版本,默认配置为telnet,可以不配置该项;V200R007及之后版本,必须配置)[Switch-ui-vty0-14] quit

5.配置RADIUS认证,实现用户通过RADIUS认证接入交换机。

#配置RADIUS服务器模板,实现交换机与IMC采用RADIUS方式通信。

[Switch] radius-server template 1

[Switch-radius-1] radius-server authentication 10.1.6.6 1812//指定IMC的IP地址和端口号[Switch-radius-1]radius-server accounting 10.1.6.6 1813 weight 80//交换机计费功能[Switch-radius-1] radius-server shared-key cipher Hello@1234//指定IMC的共享密钥,需要与IMC上配置一致[Switch-radius-1] radius-server attribute translate//使能属性转换[Switch-radius-1]radius-attribute translate HW-Up-Priority HW-User-Informantion receive//将接收到的H厂商私有61号属性转换为HW的EAP-User-Notify(26-142)属性,使HW设备能够解析H厂商私钥属性。[Switch-radius-1] quit

4b7185c379978d5e1c2ea621a3a7f60c.png

如果IMC上保存的用户名不包含域名,还需要配置命令undo radius-server user-name domain-included使设备向RADIUS服务器发送的报文中的用户名不包含域名。

通过上面配置,使华为交换机能够解析和处理iMC下发的H厂商私有属性EAP-Notify(属性号:26-61)。

#配置AAA认证方案,指定认证方式为RADIUS,动态授权模式为修改式。

[Switch] aaa

[Switch-aaa] authorization-modify mode modify//aaa视图配置动态授权模式为修改式。[Switch-aaa] authentication-scheme sch1

[Switch-aaa-authen-sch1] authentication-mode radius

[Switch-aaa-authen-sch1] quit

#配置AAA计费方案,指定计费方式为RADIUS,计费策略为:如果开始计费失败允许用户上线。

[Switch-aaa] accounting-scheme account1

[Switch-aaa-accounting-account1] accounting-mode radius

[Switch-aaa-accounting-account1] accounting start-fail online

[Switch-aaa-accounting-account1] quit

53affb7d305d54b495ab49b94ab288c4.gif

IMC并不具备对终端用户的计费功能,配置计费功能是为了通过计费报文管理在线用户信息。

#在huawei.com域下引用AAA认证方案和RADIUS服务器模板。

[Switch-aaa] domain huawei.com

[Switch-aaa-domain-huawei.com] radius-server 1

[Switch-aaa-domain-huawei.com] authentication-scheme sch1

[Switch-aaa-domain-huawei.com] accounting-scheme account1

[Switch-aaa-domain-huawei.com] quit

[Switch-aaa] quit

#(V200R005及后续版本新增统一模式,V200R005之前版本可忽略该配置)将NAC配置模式切换成统一模式。

[Switch] authentication unified-mode

caedd2dfd060784efb30dfc06adb02d0.png

传统模式与统一模式相互切换后,必须重启设备,新配置模式的各项功能才能生效。缺省情况下,NAC配置模式为统一模式。

#在接口上使能802.1x认证。

[Switch] interface gigabitethernet0/0/3

[Switch-GigabitEthernet0/0/3] authentication dot1x

[Switch-GigabitEthernet0/0/3] dot1x authentication-method eap//由于大部分802.1x客户端采用EAP中继认证,建议配置[Switch-GigabitEthernet0/0/3] quit

#使能EAP-Notify

[Switch] dot1x eap-notify-packet eap-code 10 data-type 25 //配置设备使能构造Code=10的EAP-Notify报文,其中SecureData的Type=25.

配置文件

#

sysname Switch

#

dot1x eap-notify-packet eap-code 10 data-type 25

#

vlan batch 1030 100

#

acl number 3000

#

acl number 3001

rule 5 permit ip destination 10.1.6.0 0.0.0.255

#

radius-server template 1

radius-server shared-key cipher %#%#9nP3;sDW-AN0f@H@S*l&\f{V=V_auKe|^YXy7}bU%#%#

radius-server authentication 10.1.6.6 1812 weight 80

radius-server accounting 10.1.6.6 1813 weight 80

radius-server attribute translate

radius-attribute translate HW-Up-Priority HW-User-Informantion recei ve

#

aaa

authentication-scheme sch1

authentication-mode radius

authorization-modify mode modify

accounting-scheme account1

accounting-mode radius

accounting start-fail onlinedomain huawei.com

authentication-scheme sch1

accounting-scheme account1

radius-server 1

#

interface Vlanif10

ip address 10.1.6.10 255.255.255.0

#

interface Vlanif30

ip address 10.1.3.10 255.255.255.0

#

interface GigabitEthernet0/0/1

port link-type access

port default vlan 10

#

interface GigabitEthernet0/0/3

port link-type hybrid

port hybrid untagged vlan 30

authentication dot1x

dot1x authentication-method eap

#

user-interface maximum-vty 15

user-interface vty 0 14

authentication-mode aaa

protocol inbound telnet

#

return

3.4.3配置H厂商IMC

1.登录IMC客户端

在浏览器的地址栏输入IMC的URL(Universal Resource Locator)地址,并按“Enter”键,进入IMC登录页面,输入用户名和密码,单击“登录”。

caedd2dfd060784efb30dfc06adb02d0.png

IMC的URL地址格式:“http:// IP /”或者“https:// IP /”。例如:“http://10.1.6.6/”或者“https://10.1.6.6/”。

2.添加接入设备

a.单击导航树中的“业务>用户接入管理>接入设备管理>接入设备配置”菜单,点击“接入设备列表”下方的“增加”,如下图所示。

图3-3添加接入设备配置页面

d071729122991a311f5eae448e32a4ab.png

b.填写“共享密码”为“Hello@1234”与设备侧一致。点击“手工增加”如下图所示。

图3-4手工增加

cc2280b14cb8e849a68dc72c01cd0d08.png

c.在弹出窗口的“起始IP地址”一栏填写设备上连接服务器的管理地址,如下图所示。本例中交换机连接设备的管理IP地址为10.1.6.10。

图3-5服务器的管理地址

a710ede607d9b8ca2925e6ccdeb77d55.png

d.点击“确定”完成接入设备添加。此时看到添加的设备型号为“Unknown Product”,主要是由于IMC的数据库中没有huawei产品造成的,这个库需要手动添加,此部分不影响用户认证。如下图所示。

图3-6接入设备列表

04c581d3891e129900bf096364862b57.png

e.点击“系统管理>资源管理>设备系列”,点击“增加”。如下图所示。

图3-7增加设备系列

e9aa0514e3f792a96e06c22dc40e25b6.png

f.点击“系统管理>资源管理>设备型号”,点击“增加”。如下图所示。完成后点击“确定”。

图3-8增加设备型号

875d0647799243dc5b6a879bd50959a8.png

g.点击“业务>用户接入管理>接入设备管理>接入设备配置”,点击“刷新”能够显示设备型号。显示交换机与服务器连接的管理IP地址10.1.6.10对应设备名称变为HuweiA

图3-9刷新显示接入设备

b8be30a5466d092821e084aa93100bea.png

3.配置防病毒软件管理

在“业务>EAD安全管理>终端安全软件策略管理->防病毒软件策略管理视图”,点击“防病毒软件策略列表”下面的“增加”按钮,根据实际需求设定要求的杀毒引擎版本以及病毒库检查方法。如下图所示。

图3-10防病毒软件策略管理

83d27165c33f7015a81cfcd86e26515e.png

4.配置安全策略管理

a.点击“业务>EAD安全管理>安全策略管理”,点击“安全策略列表”下方的“增加”。

图3-11增加安全策略管理

24072d87210c6ca00d819eb0abbe7b20.png

b.在安全策略配置页面中,按照下图所示的配置启用各安全检查项,例如启用病毒软件检查和配置隔离方式(隔离方式分为三种,可以选择其中一种,常用向设备(交换机)下发ACL),如下图所示。点击最下面的“确定”,完成安全策略配置。

图3-12配置安全策略

e38f8ffc19c0f97437ac2adffc074bd0.png

5.配置接入规则管理

点击“业务>用户接入管理>接入规则管理”,点击接入规则列表中的“增加”

图3-13增加接入规则

a51e0c85b6a7b6c9adcf0f6b805797ae.png

6.进入“增加接入规则”界面,配置动态下发VLAN 100。点击最下方的“确定”完成接入规则配置。

图3-14配置下发VLAN

2680a660dbccba0bb41f5ec2afe3b3c9.png

7.配置服务配置管理

a.点击“业务>用户接入管理>服务配置管理”,点击服务列表中的“增加”。

图3-15增加服务配置管理

4fee13a15bfac62ffebd5c43bcc97c8d.png

b.在“增加服务配置”页面,引用已创建的安全策略和接入规则。点击最下面的“确定”,完成服务配置管理的配置。

图3-16服务配置管理

dfa4b2fc424654c0d1313537dd8a9e57.png

8.创建平台用户和接入用户

a.点击“用户>增加用户”,创建用户。

图3-17增加用户

05fe0f34c26e8b8c2138f014caa29846.png

b.点击“确定”后,选择“增加用户账号”。

图3-18查看增加用户结果

307922a7409721bf04bb19ba72cac85e.png

c.配置账号名、密码以及接入服务。

图3-19增加用户相关配置

ef47b0ac1b70897ca7c20a967adb6fbe.png

d.点击最下面的“确定”,完成接入用户和接入策略的绑定的配置。

3.4.4检查配置结果

l交换机上执行命令display access-user显示认证通过结果,交换机可以看到安全检查通过后VLAN和ACL下发成功

ad0114a30e3dafad277396a213b839c2.png

lIMC服务器显示认证通过结果

图3-20IMC服务器显示认证

4ac5f023bd7d6c08d7973fd320624dc8.png

lInode客户端显示认证通过结果

图3-21Inode客户端显示认证

d44b631b9a4cbbffa56f953ca7eba553.png

3.4.5注意事项

在本用例中隔离域配置为ACL3001,但是需要注意的是,隔离域中同样需要放开IMC地址的访问权限,其原因是iNode客户端与IMC服务器之间有EAD报文的定期交互,如果不允许客户端访问IMC服务器,客户端将会被下线。

acl number 3001

rule 5 permit ip destination 10.1.6.0 0.0.0.255

在配置8021x认证过程中即使不进行计费,也要开启交换机计费功能。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

修改服务器cimc地址,【交换机在江湖】实战案例十三 HUAWEI S系列交换机802.1x特性对接H厂商IMC服务器配置指导... 的相关文章

随机推荐