交换机802.1X准入加MAC旁路认证:员工认证接入打印机不拦

内网安全有一条基本共识:接入先认证,不认身份不进网。802.1X 是 NAC 网络接入控制里安全性较高的方案——基于端口做接入控制,用户名密码过了 RADIUS 才放行。它的短板是终端要装客户端,而打印机、门禁读卡器这类哑终端装不了。解法是 MAC 旁路认证:能装客户端的走 802.1X,装不了的按 MAC 地址到服务器登记后放行,一套认证体系两类终端全覆盖。

第一步:判断 802.1X 适不适合你的网络

三种 NAC 方案各有取舍:802.1X 安全性高但要装客户端,适合新建网络、用户集中、安全要求严格的场景;MAC 认证免客户端但要在服务器逐个登记 MAC,管理复杂;Portal 部署灵活但安全性不高。另外有个组网细节常踩坑:如果接入交换机与用户之间还有透传交换机,透传设备必须放通 EAP 报文(配二层透明传输),否则认证报文中途就被吞了——这是 802.1X 部署失败的头号原因。本例适用于所有版本所有交换机。

第二步:划 VLAN、连通认证服务器

终端划 VLAN10,RADIUS 服务器接 GE1/0/2 划 VLAN20:

[Switch] interface gigabitethernet1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access
[Switch-GigabitEthernet1/0/1] port default vlan 10
[Switch-GigabitEthernet1/0/1] quit

GE1/0/2 同法加入 VLAN20,不再赘述。

第三步:配 RADIUS 模板、AAA 方案与认证域

[Switch] radius-server template rd1
[Switch-radius-rd1] radius-server authentication 192.168.2.30 1812
[Switch-radius-rd1] radius-server shared-key cipher Huawei@2012
[Switch-radius-rd1] quit
[Switch] aaa
[Switch-aaa] authentication-scheme abc
[Switch-aaa-authen-abc] authentication-mode radius
[Switch-aaa-authen-abc] quit
[Switch-aaa] domain isp1
[Switch-aaa-domain-isp1] authentication-scheme abc
[Switch-aaa-domain-isp1] radius-server rd1
[Switch-aaa-domain-isp1] quit
[Switch-aaa] quit
[Switch] domain isp1

最后一条把 isp1 设为全局默认域:用户名不带域名或域名不存在时,都会落在默认域里认证。

第四步:切换模式、使能 802.1X 与 MAC 旁路

V200R005C00 及之后版本默认统一模式,本案例按传统模式配置,需切换并重启生效:

[Switch] undo authentication unified-mode
Warning: Switching the authentication mode will take effect after system restart
. Some configurations are invalid after the mode is switched. For the invalid co
mmands, see the user manual. Save the configuration file and reboot now? [Y/N] y

重启后使能认证并配旁路:

[Switch] dot1x enable
[Switch] interface gigabitethernet1/0/1
[Switch-GigabitEthernet1/0/1] dot1x enable
[Switch-GigabitEthernet1/0/1] dot1x authentication-method eap
[Switch-GigabitEthernet1/0/1] dot1x mac-bypass

验证:display dot1x 看到 GE1/0/1 下 802.1X protocol is Enabled;员工终端起客户端输入账号密码,认证通过即可上网;打印机等哑终端由 RADIUS 侧登记 MAC 走旁路放行。在线情况随时 display access-user 查看。

802.1X 的价值不在「拦」,在「接进来的人都有名字」。贵州诚鑫致达科技在办公网准入项目里的建议是:员工端 802.1X、哑终端 MAC 旁路一步配齐——只上人不管设备的准入,第一次打印机接不进网,方案就会被业务部门要求回退。

企业存储选型参考|贵州诚鑫致达

做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。