当前位置:   article > 正文

华为配置内部人员接入WLAN网络示例(802.1X认证)

华为配置内部人员接入WLAN网络示例(802.1X认证)

配置内部人员接入WLAN网络示例(802.1X认证)

组网图形

图1 配置802.1X认证组网图
 

  • 业务需求
  • 组网需求
  • 数据规划
  • 配置思路
  • 配置注意事项
  • 操作步骤
  • 配置文件

业务需求

用户接入WLAN网络,使用802.1X客户端进行认证,输入正确的用户名和密码后可以无线上网。且在覆盖区域内移动发生漫游时,不影响用户的业务使用。

组网需求
  • AC组网方式:旁挂二层组网。
  • DHCP部署方式:AC作为DHCP服务器为AP分配IP地址,SwitchB作为DHCP服务器为STA分配IP地址。
  • 业务数据转发方式:直接转发。
  • WLAN认证方式:WPA-WPA2+802.1X+AES。

数据规划

表1 AC数据规划表

配置项

数据

管理VLAN

VLAN100

业务VLAN

VLAN101

AC的源接口

VLANIF100:10.23.100.1/24

DHCP服务器

AC作为DHCP服务器为AP分配IP地址,SwitchB作为DHCP服务器为STA分配IP地址

AP的IP地址池

10.23.100.2~10.23.100.254/24

STA的IP地址池

10.23.101.2~10.23.101.254/24

RADIUS认证参数

  • RADIUS服务器模板名称:wlan-net
  • IP地址:10.23.103.1
  • 认证端口号:1812
  • 共享密钥:huawei@123
  • 认证方案:wlan-net

802.1X接入模板

  • 名称:wlan-net
  • 认证方式:EAP

认证模板

  • 名称:wlan-net
  • 引用模板和认证方案:802.1X接入模板wlan-net、RADIUS服务器模板wlan-net、认证方案wlan-net

AP组

  • 名称:ap-group1
  • 引用模板:VAP模板wlan-net、域管理模板default

域管理模板

  • 名称:default
  • 国家码:中国

SSID模板

  • 名称:wlan-net
  • SSID名称:wlan-net

安全模板

  • 名称:wlan-net
  • 安全策略:WPA-WPA2+802.1X+AES

VAP模板

  • 名称:wlan-net
  • 转发模式:直接转发
  • 业务VLAN:VLAN101
  • 引用模板:SSID模板wlan-net、安全模板wlan-net、认证模板wlan-net

配置思路
  1. 配置网络互通。
  2. 配置AC和SwitchB分别给AP和STA分配IP地址。
  3. 配置AP上线。
  4. 配置AC上的802.1X认证。
  5. 配置第三方服务器。

AC侧配置的RADIUS共享密钥需要和服务器侧保持一致。

配置注意事项
  • 纯组播报文由于协议要求在无线空口没有ACK机制保障,且无线空口链路不稳定,为了纯组播报文能够稳定发送,通常会以低速报文形式发送。如果网络侧有大量异常组播流量涌入,则会造成无线空口拥堵。为了减小大量低速组播报文对无线网络造成的冲击,建议配置组播报文抑制功能。配置前请确认是否有组播业务,如果有,请谨慎配置限速值。
    • 业务数据转发方式采用直接转发时,建议在直连AP的交换机接口上配置组播报文抑制。
    • 业务数据转发方式采用隧道转发时,建议在AC的流量模板下配置组播报文抑制。
    配置方法请参见:如何配置组播报文抑制,减小大量低速组播报文对无线网络造成的冲击?
  • 建议在与AP直连的设备接口上配置端口隔离,如果不配置端口隔离,尤其是业务数据转发方式采用直接转发时,可能会在VLAN内形成大量不必要的广播报文,导致网络阻塞,影响用户体验。

  • 隧道转发模式下,管理VLAN和业务VLAN不能配置为同一VLAN,且AP和AC之间只能放通管理VLAN,不能放通业务VLAN。

  • 802.1X认证场景下,由于EAP报文属于控制报文需要通过CAPWAP隧道到AC,所以不管直接转发还是隧道转发,都需要保证AC上创建相应的业务VLAN。

操作步骤
  1. 配置网络互通

    1. # 配置接入交换机SwitchA的接口GE0/0/1GE0/0/2加入VLAN100VLAN101
    2. <HUAWEI> system-view
    3. [HUAWEI] sysname SwitchA
    4. [SwitchA] vlan batch 100 101
    5. [SwitchA] interface gigabitethernet 0/0/1
    6. [SwitchA-GigabitEthernet0/0/1] port link-type trunk
    7. [SwitchA-GigabitEthernet0/0/1] port trunk pvid vlan 100
    8. [SwitchA-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 101
    9. [SwitchA-GigabitEthernet0/0/1] port-isolate enable
    10. [SwitchA-GigabitEthernet0/0/1] quit
    11. [SwitchA] interface gigabitethernet 0/0/2
    12. [SwitchA-GigabitEthernet0/0/2] port link-type trunk
    13. [SwitchA-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 101
    14. [SwitchA-GigabitEthernet0/0/2] quit
    15. # 配置汇聚交换机SwitchB的接口GE0/0/1加入VLAN100VLAN101GE0/0/2加入VLAN100VLAN102GE0/0/3加入VLAN103GE0/0/4加入VLAN104,创建VLANIF102VLANIF103VLANIF104接口,并配置下一跳为Router的缺省路由。
    16. <HUAWEI> system-view
    17. [HUAWEI] sysname SwitchB
    18. [SwitchB] vlan batch 100 to 104
    19. [SwitchB] interface gigabitethernet 0/0/1
    20. [SwitchB-GigabitEthernet0/0/1] port link-type trunk
    21. [SwitchB-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 101
    22. [SwitchB-GigabitEthernet0/0/1] quit
    23. [SwitchB] interface gigabitethernet 0/0/2
    24. [SwitchB-GigabitEthernet0/0/2] port link-type trunk
    25. [SwitchB-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 102
    26. [SwitchB-GigabitEthernet0/0/2] quit
    27. [SwitchB] interface gigabitethernet 0/0/3
    28. [SwitchB-GigabitEthernet0/0/3] port link-type trunk
    29. [SwitchB-GigabitEthernet0/0/3] port trunk pvid vlan 103
    30. [SwitchB-GigabitEthernet0/0/3] port trunk allow-pass vlan 103
    31. [SwitchB-GigabitEthernet0/0/3] quit
    32. [SwitchB] interface gigabitethernet 0/0/4
    33. [SwitchB-GigabitEthernet0/0/4] port link-type trunk
    34. [SwitchB-GigabitEthernet0/0/4] port trunk pvid vlan 104
    35. [SwitchB-GigabitEthernet0/0/4] port trunk allow-pass vlan 104
    36. [SwitchB-GigabitEthernet0/0/4] quit
    37. [SwitchB] interface vlanif 102
    38. [SwitchB-Vlanif102] ip address 10.23.102.1 24
    39. [SwitchB-Vlanif102] quit
    40. [SwitchB] interface vlanif 103
    41. [SwitchB-Vlanif103] ip address 10.23.103.2 24
    42. [SwitchB-Vlanif103] quit
    43. [SwitchB] interface vlanif 104
    44. [SwitchB-Vlanif104] ip address 10.23.104.1 24
    45. [SwitchB-Vlanif104] quit
    46. [SwitchB] ip route-static 0.0.0.0 0.0.0.0 10.23.104.2
    47. # 配置AC的接口GE0/0/1加入VLAN100VLAN102,创建VLANIF102接口,并配置指向RADIUS服务器的静态路由。
    48. <HUAWEI> system-view
    49. [HUAWEI] sysname AC
    50. [AC] vlan batch 100 101 102
    51. [AC] interface gigabitethernet 0/0/1
    52. [AC-GigabitEthernet0/0/1] port link-type trunk
    53. [AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 102
    54. [AC-GigabitEthernet0/0/1] quit
    55. [AC] interface vlanif 102
    56. [AC-Vlanif102] ip address 10.23.102.2 24
    57. [AC-Vlanif102] quit
    58. [AC] ip route-static 10.23.103.0 24 10.23.102.1
    59. # 配置Router的接口GE0/0/1IP地址,并配置指向STA网段的静态路由。
    60. <Huawei> system-view
    61. [Huawei] sysname Router
    62. [Router] interface gigabitethernet 0/0/1
    63. [Router-GigabitEthernet0/0/1] ip address 10.23.104.2 24
    64. [Router-GigabitEthernet0/0/1] quit
    65. [Router] ip route-static 10.23.101.0 24 10.23.104.1

  2. 配置AC作为DHCP服务器为AP分配IP地址,SwitchB作为DHCP服务器为STA分配IP地址

    1. # 在AC上配置VLANIF100接口为AP提供IP地址。
    2. [AC] dhcp enable
    3. [AC] interface vlanif 100
    4. [AC-Vlanif100] ip address 10.23.100.1 24
    5. [AC-Vlanif100] dhcp select interface
    6. [AC-Vlanif100] quit
    7. # 在SwitchB上配置VLANIF101接口为STA提供IP地址。DNS服务器地址请根据实际需要配置。常用配置方法如下:
    8. 接口地址池场景,需要在VLANIF接口视图下执行命令dhcp server dns-list ip-address &<1-8>。
    9. 全局地址池场景,需要在IP地址池视图下执行命令dns-list ip-address &<1-8>。
    10. [SwitchB] dhcp enable
    11. [SwitchB] interface vlanif 101
    12. [SwitchB-Vlanif101] ip address 10.23.101.1 24
    13. [SwitchB-Vlanif101] dhcp select interface
    14. [SwitchB-Vlanif101] quit

  3. 配置AP上线

    1. # 创建AP组,用于将相同配置的AP都加入同一AP组中。
    2. [AC] wlan
    3. [AC-wlan-view] ap-group name ap-group1
    4. [AC-wlan-ap-group-ap-group1] quit
    5. # 创建域管理模板,在域管理模板下配置AC的国家码并在AP组下引用域管理模板。
    6. [AC-wlan-view] regulatory-domain-profile name default
    7. [AC-wlan-regulate-domain-default] country-code cn
    8. [AC-wlan-regulate-domain-default] quit
    9. [AC-wlan-view] ap-group name ap-group1
    10. [AC-wlan-ap-group-ap-group1] regulatory-domain-profile default
    11. Warning: Modifying the country code will clear channel, power and antenna gain configurations of the radio and reset the AP. Continue?[Y/N]:y
    12. [AC-wlan-ap-group-ap-group1] quit
    13. [AC-wlan-view] quit
    14. # 配置AC的源接口。
    15. [AC] capwap source interface vlanif 100
    16. # 在AC上离线导入AP,并将AP加入AP组“ap-group1”中。假设APMAC地址为60de-4476-e360,并且根据AP的部署位置为AP配置名称,便于从名称上就能够了解AP的部署位置。例如MAC地址为60de-4476-e360的AP部署在1号区域,命名此AP为area_1。
    17. ap auth-mode命令缺省情况下为MAC认证,如果之前没有修改其缺省配置,可以不用执行ap auth-mode mac-auth。
    18. 举例中使用的APAP5030DN,具有射频0和射频1两个射频。AP5030DN的射频02.4GHz射频,射频1为5GHz射频。
    19. [AC] wlan
    20. [AC-wlan-view] ap auth-mode mac-auth
    21. [AC-wlan-view] ap-id 0 ap-mac 60de-4476-e360
    22. [AC-wlan-ap-0] ap-name area_1
    23. [AC-wlan-ap-0] ap-group ap-group1
    24. Warning: This operation may cause AP reset. If the country code changes, it will clear channel, power and antenna gain configuration s of the radio, Whether to continue? [Y/N]:y
    25. [AC-wlan-ap-0] quit
    26. # 将AP上电后,当执行命令display ap all查看到AP的“State”字段为“nor”时,表示AP正常上线。
    27. [AC-wlan-view] display ap all
    28. Total AP information:nor : normal [1]
    29. -------------------------------------------------------------------------------------------------
    30. ID MAC Name Group IP Type State STA Uptime ExtraInfo
    31. -------------------------------------------------------------------------------------------------
    32. 0 60de-4476-e360 area_1 ap-group1 10.23.100.254 AAP5030DN nor 0 10S -
    33. -------------------------------------------------------------------------------------------------
    34. Total: 1

  4. 配置AP射频的信道和功率

    1. 射频的信道和功率自动调优功能默认开启,如果不关闭此功能则会导致手动配置不生效。举例中AP射频的信道和功率仅为示例,实际配置中请根据AP的国家码和网规结果进行配置。
    2. # 关闭AP射频0的信道和功率自动调优功能,并配置AP射频0的信道和功率。
    3. [AC-wlan-view] ap-id 0
    4. [AC-wlan-ap-0] radio 0
    5. [AC-wlan-radio-0/0] calibrate auto-channel-select disable
    6. [AC-wlan-radio-0/0] calibrate auto-txpower-select disable
    7. [AC-wlan-radio-0/0] channel 20mhz 6
    8. Warning: This action may cause service interruption. Continue?[Y/N]y
    9. [AC-wlan-radio-0/0] eirp 127
    10. [AC-wlan-radio-0/0] quit
    11. # 关闭AP射频1的信道和功率自动调优功能,并配置AP射频1的信道和功率。
    12. [AC-wlan-ap-0] radio 1
    13. [AC-wlan-radio-0/1] calibrate auto-channel-select disable
    14. [AC-wlan-radio-0/1] calibrate auto-txpower-select disable
    15. [AC-wlan-radio-0/1] channel 20mhz 149
    16. Warning: This action may cause service interruption. Continue?[Y/N]y
    17. [AC-wlan-radio-0/1] eirp 127
    18. [AC-wlan-radio-0/1] quit
    19. [AC-wlan-ap-0] quit

  5. 在AC上配置802.1X认证
    1. 配置RADIUS认证参数。
    2. # 创建RADIUS服务器模板。
    3. [AC-wlan-view] quit
    4. [AC] radius-server template wlan-net
    5. [AC-radius-wlan-net] radius-server authentication 10.23.103.1 1812
    6. [AC-radius-wlan-net] radius-server shared-key cipher huawei@123
    7. [AC-radius-wlan-net] quit
    8. # 创建RADIUS方式的认证方案。
    9. [AC] aaa
    10. [AC-aaa] authentication-scheme wlan-net
    11. [AC-aaa-authen-wlan-net] authentication-mode radius
    12. [AC-aaa-authen-wlan-net] quit
    13. [AC-aaa] quit
    14. 配置802.1X接入模板,管理802.1X接入控制参数。
    15. # 创建名为“wlan-net”的802.1X接入模板。
    16. [AC] dot1x-access-profile name wlan-net
    17. # 配置认证方式为EAP中继模式。
    18. [AC-dot1x-access-profile-wlan-net] dot1x authentication-method eap
    19. [AC-dot1x-access-profile-wlan-net] quit
    20. 创建名为“wlan-net”的认证模板,并引用802.1X接入模板、认证方案和RADIUS服务器模板。
    21. [AC] authentication-profile name wlan-net
    22. [AC-authentication-profile-wlan-net] dot1x-access-profile wlan-net
    23. [AC-authentication-profile-wlan-net] authentication-scheme wlan-net
    24. [AC-authentication-profile-wlan-net] radius-server wlan-net
    25. [AC-authentication-profile-wlan-net] quit
    26. 配置WLAN业务参数。
    27. # 创建名为“wlan-net”的安全模板,并配置安全策略。
    28. [AC] wlan
    29. [AC-wlan-view] security-profile name wlan-net
    30. [AC-wlan-sec-prof-wlan-net] security wpa-wpa2 dot1x aes
    31. [AC-wlan-sec-prof-wlan-net] quit
    32. # 创建名为“wlan-net”的SSID模板,并配置SSID名称为“wlan-net”。
    33. [AC-wlan-view] ssid-profile name wlan-net
    34. [AC-wlan-ssid-prof-wlan-net] ssid wlan-net
    35. [AC-wlan-ssid-prof-wlan-net] quit
    36. # 创建名为“wlan-net”的VAP模板,配置业务数据转发模式为直接转发、业务VLAN,并且引用安全模板、认证模板和SSID模板。
    37. [AC-wlan-view] vap-profile name wlan-net
    38. [AC-wlan-vap-prof-wlan-net] forward-mode direct-forward
    39. [AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
    40. [AC-wlan-vap-prof-wlan-net] security-profile wlan-net
    41. [AC-wlan-vap-prof-wlan-net] authentication-profile wlan-net
    42. [AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
    43. [AC-wlan-vap-prof-wlan-net] quit
    44. # 配置AP组引用VAP模板,AP上射频0和射频1都使用VAP模板“wlan-net”的配置。
    45. [AC-wlan-view] ap-group name ap-group1
    46. [AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
    47. [AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
    48. [AC-wlan-ap-group-ap-group1] quit
    49. [AC-wlan-view] quit

  6. 配置第三方服务器

  7. 检查配置结果

    1. 完成配置后,用户可通过无线终端搜索到SSID为wlan-net的无线网络。
    2. 用户关联到无线网络上后,无线PC能够被分配相应的IP地址。
    3. STA上使用802.1X客户端进行认证,输入正确的用户名和密码后,STA认证成功,正常访问WLAN网络。需要根据设置的认证方式PEAP对客户端进行相应的配置。
    4. Windows 7系统下的配置
    5. 进入管理无线网络页面,单击“添加”,选择手动创建网络配置文件,添加SSID为wlan-net,并选择认证方式为WPA2-企业,加密使用的算法AES,单击“下一步”。
    6. 单击“更改连接设置”,进入“无线网络属性”界面,选择“安全”页签,单击“设置”,取消勾选“验证服务器证书”(此处不验证服务器证书),单击“配置”,取消勾选“自动使用Windows登录名和密码”,单击“确定”。
    7. 单击“确定”,返回“无线网络属性”界面,单击“高级设置”,在“高级设置”界面,勾选“指定身份验证模式”,并选择身份验证模式为“用户身份验证”,单击“确定”。
    8. 无线用户接入后,在AC上执行命令display access-user access-type dot1x,可以查看到认证类型为“802.1X”的用户中,名为“huawei”的用户已成功上线。
    9. [AC] display access-user access-type dot1x
    10. ------------------------------------------------------------------------------
    11. UserID Username IP address MAC Status
    12. ------------------------------------------------------------------------------
    13. 460 huawei 10.23.101.254 8000-6e74-e78a Success
    14. ------------------------------------------------------------------------------
    15. Total: 1, printed: 1

配置文件
    1. SwitchA的配置文件
    2. #
    3. sysname SwitchA
    4. #
    5. vlan batch 100 to 101
    6. #
    7. interface GigabitEthernet0/0/1
    8. port link-type trunk
    9. port trunk pvid vlan 100
    10. port trunk allow-pass vlan 100 to 101
    11. port-isolate enable group 1
    12. #
    13. interface GigabitEthernet0/0/2
    14. port link-type trunk
    15. port trunk allow-pass vlan 100 to 101
    16. #
    17. return
    18. SwitchB的配置文件
    19. #
    20. sysname SwitchB
    21. #
    22. vlan batch 100 to 104
    23. #
    24. dhcp enable
    25. #
    26. interface Vlanif101
    27. ip address 10.23.101.1 255.255.255.0
    28. dhcp select interface
    29. #
    30. interface Vlanif102
    31. ip address 10.23.102.1 255.255.255.0
    32. #
    33. interface Vlanif103
    34. ip address 10.23.103.2 255.255.255.0
    35. #
    36. interface Vlanif104
    37. ip address 10.23.104.1 255.255.255.0
    38. #
    39. interface GigabitEthernet0/0/1
    40. port link-type trunk
    41. port trunk allow-pass vlan 100 to 101
    42. #
    43. interface GigabitEthernet0/0/2
    44. port link-type trunk
    45. port trunk allow-pass vlan 100 102
    46. #
    47. interface GigabitEthernet0/0/3
    48. port link-type trunk
    49. port trunk pvid vlan 103
    50. port trunk allow-pass vlan 103
    51. #
    52. interface GigabitEthernet0/0/4
    53. port link-type trunk
    54. port trunk pvid vlan 104
    55. port trunk allow-pass vlan 104
    56. #
    57. ip route-static 0.0.0.0 0.0.0.0 10.23.104.2
    58. #
    59. return
    60. Router的配置文件
    61. #
    62. sysname Router
    63. #
    64. interface GigabitEthernet0/0/1
    65. ip address 10.23.104.2 255.255.255.0
    66. #
    67. ip route-static 10.23.101.0 255.255.255.0 10.23.104.1
    68. #
    69. return
    70. AC的配置文件
    71. #
    72. sysname AC
    73. #
    74. vlan batch 100 to 102
    75. #
    76. authentication-profile name wlan-net
    77. dot1x-access-profile wlan-net
    78. authentication-scheme wlan-net
    79. radius-server wlan-net
    80. #
    81. dhcp enable
    82. #
    83. radius-server template wlan-net
    84. radius-server shared-key cipher %^%#*7d1;XNof/|Q0:DsP!,W51DIYPx}`AARBdJ'0B^$%^%#
    85. radius-server authentication 10.23.103.1 1812 weight 80
    86. #
    87. aaa
    88. authentication-scheme wlan-net
    89. authentication-mode radius
    90. #
    91. interface Vlanif100
    92. ip address 10.23.100.1 255.255.255.0
    93. dhcp select interface
    94. #
    95. interface Vlanif102
    96. ip address 10.23.102.2 255.255.255.0
    97. #
    98. interface GigabitEthernet0/0/1
    99. port link-type trunk
    100. port trunk allow-pass vlan 100 102
    101. #
    102. ip route-static 10.23.103.0 255.255.255.0 10.23.102.1
    103. #
    104. capwap source interface vlanif100
    105. #
    106. wlan
    107. security-profile name wlan-net
    108. security wpa-wpa2 dot1x aes
    109. ssid-profile name wlan-net
    110. ssid wlan-net
    111. vap-profile name wlan-net
    112. service-vlan vlan-id 101
    113. ssid-profile wlan-net
    114. security-profile wlan-net
    115. authentication-profile wlan-net
    116. regulatory-domain-profile name default
    117. ap-group name ap-group1
    118. radio 0
    119. vap-profile wlan-net wlan 1
    120. radio 1
    121. vap-profile wlan-net wlan 1
    122. ap-id 0 type-id 35 ap-mac 60de-4476-e360 ap-sn 210235554710CB000042
    123. ap-name area_1
    124. ap-group ap-group1
    125. radio 0
    126. channel 20mhz 6
    127. eirp 127
    128. calibrate auto-channel-select disable
    129. calibrate auto-txpower-select disable
    130. radio 1
    131. channel 20mhz 149
    132. eirp 127
    133. calibrate auto-channel-select disable
    134. calibrate auto-txpower-select disable
    135. #
    136. dot1x-access-profile name wlan-net
    137. #
    138. return

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/不正经/article/detail/69591
推荐阅读
相关标签
  

闽ICP备14008679号