لب عملی: پیکربندی احراز هویت مبتنی‌بر-پورت 802.1X

این لب عملی 802.1X را روی یک پورت سوئیچ که نیازمند احراز هویت مبتنی‌بر-RADIUS پیش از اعطای دسترسی شبکه است پیکربندی می‌کند، و تأیید می‌کند یک دستگاه احراز‌هویت‌نشده مسدود می‌شود در حالی که یک دستگاه به‌درستی احراز‌هویت‌شده دسترسی به VLAN اختصاص‌یافته دریافت می‌کند.

پیکربندی 802.1Xاحراز هویت مبتنی‌بر-پورتRADIUS Supplicant Authenticator

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۴ مهر ۱۴۰۵

هدف لب

پیکربندی احراز هویت 802.1X روی یک پورت سوئیچ با استفاده از RADIUS به‌عنوان سرور احراز هویت، تأیید اینکه یک PC احراز‌هویت‌نشده نمی‌تواند ترافیک را از میان پورت عبور دهد، و تأیید اینکه یک PC با اعتبارنامه‌های معتبر احراز هویت شده و دسترسی شبکه دریافت می‌کند.

هدف لب (چرا مهم است)

امنیت پورت، پیش‌تر در این مجموعه بحث شد، دسترسی را فقط بر اساس آدرس MAC محدود می‌کند — به‌طور بدیهی با جعل یک MAC مجاز دورزدنی. 802.1X نیازمند احراز هویت واقعی مبتنی‌بر-اعتبارنامه است پیش از اینکه یک پورت اصلاً هر دسترسی شبکه‌ای اعطا کند، و کنترل دسترسی مبتنی‌بر-هویت را به‌جای رویکرد ضعیف‌تر مبتنی‌بر-MAC فراهم می‌کند.

توپولوژی لب

Switch1 ---- Gi1/0/8 ---- PC-A (supplicant 802.1X)

سرور RADIUS: 192.168.250.100
(سوئیچ به‌عنوان authenticator 802.1X عمل
 می‌کند، و بین supplicant و سرور میانجی می‌شود)

وظیفه ۱: پیکربندی AAA و RADIUS برای 802.1X

AAA را فعال کن، سرور RADIUS را پیکربندی کن، و یک لیست روش احراز هویت برای 802.1X (dot1x) بساز.

وظیفه ۲: فعال‌کردن 802.1X به‌طور سراسری و روی پورت

dot1x system-auth-control را به‌طور سراسری فعال کن، سپس Gi1/0/8 را طوری پیکربندی کن که احراز هویت 802.1X را نیاز داشته باشد.

وظیفه ۳: تأیید مسدودشدن دستگاه احراز‌هویت‌نشده توسط پورت

یک PC بدون نرم‌افزار supplicant 802.1X پیکربندی‌شده متصل کن و تأیید کن نمی‌تواند ترافیک عبور دهد.

وظیفه ۴: پیکربندی اعتبارنامه‌های معتبر روی Supplicant

supplicant 802.1X PC-A را با اعتبارنامه‌های معتبر منطبق با یک حساب روی سرور RADIUS پیکربندی کن.

وظیفه ۵: تأیید احراز هویت و دسترسی موفق

تأیید کن PC-A با موفقیت احراز هویت می‌شود و پورت به حالت مجاز و forwarding گذار می‌کند.

راه‌حل و تأیید

Switch1(config)# aaa new-model
Switch1(config)# radius server RADIUS-8021X
Switch1(config-radius-server)# address ipv4 192.168.250.100
Switch1(config-radius-server)# key Dot1xKey2026
Switch1(config)# aaa authentication dot1x default group radius

Switch1(config)# dot1x system-auth-control

Switch1(config)# interface gigabitethernet1/0/8
Switch1(config-if)# switchport mode access
Switch1(config-if)# authentication port-control auto
Switch1(config-if)# dot1x pae authenticator

-- PC-A متصل بدون هیچ پیکربندی supplicant 802.1X:

Switch1# show authentication sessions interface gigabitethernet1/0/8

Interface  MAC Address    Method  Status
Gi1/0/8    Unknown        N/A     Unauthorized
-- پورت در حالت Unauthorized باقی می‌ماند --
-- هیچ ترافیکی عبور نمی‌کند به‌جز فریم‌های
-- EAPOL مورد نیاز برای خود تبادل 802.1X

PC-A> ping 192.168.250.1

Request timed out.
Success rate is 0 percent (0/5)
-- تأیید می‌کند PC احراز‌هویت‌نشده واقعاً
-- نمی‌تواند هیچ ترافیک معمولی‌ای عبور دهد

-- supplicant 802.1X PC-A پیکربندی‌شده با:
نام‌کاربری: pca-user
رمز عبور: [حساب RADIUS منطبق]

Switch1# show authentication sessions interface gigabitethernet1/0/8

Interface  MAC Address       Method  Status
Gi1/0/8    00aa.bb00.9999    dot1x   Authz Success
-- پورت وقتی اعتبارنامه‌های معتبر ارائه و
-- توسط سرور RADIUS تأیید شدند به مجاز گذار کرد

PC-A> ping 192.168.250.1

Reply from 192.168.250.1: bytes=32 time=1ms
!!!!!
Success rate is 100 percent (5/5)
-- دسترسی کامل شبکه پس از احراز هویت موفق
-- 802.1X اعطا شد

نکته کلیدی

حالت‌های مجاز/غیرمجاز پورت 802.1X اساساً محدودکننده‌تر از فیلترینگ مبتنی‌بر-MAC امنیت پورت هستند، که پیش‌تر در این مجموعه بحث شد — یک پورت 802.1X اساساً هیچ ترافیکی عبور نمی‌دهد (به‌جز خود تبادل احراز هویت EAPOL) تا اعتبارنامه‌های واقعی توسط سرور RADIUS تأیید شوند، که سرقت اعتبارنامه یا مهندسی اجتماعی را برای دورزدنش ضروری می‌کند، برخلاف امنیت پورت که می‌تواند صرفاً با کلون‌کردن یک آدرس MAC مجاز شکست بخورد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی Stub در EIGRP

این لب عملی یک روتر شعبه را به‌عنوان یک stub در EIGRP پیکربندی می‌کند، و تأیید می‌کند فقط مسیرهای متصل و خلاصه خودش را تبلیغ می‌کند در حالی که روتر hub به‌درستی از پرس‌وجوکردن stub در طول یک تغییر توپولوژی در جای دیگری از شبکه اجتناب می‌کند.

ادامه

لب عملی: پیکربندی حالت Named در EIGRP

این لب عملی یک پیکربندی EIGRP کلاسیک موجود را به حالت named EIGRP بازپیکربندی می‌کند، و عبارات network و پیکربندی خاص-اینترفیس را در یک سلسله‌مراتب address-family ساختاریافته‌تر سازمان‌دهی می‌کند، و تعادل عملکردی با سبک پیکربندی کلاسیک استفاده‌شده در سراسر لب‌های EIGRP قبلی این مجموعه را تأیید می‌کند.

ادامه

لب عملی: پیکربندی ERSPAN در سراسر یک شبکه مسیریابی‌شده

این لب عملی Encapsulated RSPAN (ERSPAN) را برای آینه‌کردن ترافیک در سراسر یک شبکه مسیریابی‌شده-لایه-۳ به‌جای یک ترانک لایه ۲ واحد پیکربندی می‌کند، و مفهوم RSPAN از لب قبلی را فراتر از مرزهای یک VLAN یا دامنه سوئیچ‌شده واحد گسترش می‌دهد.

ادامه

لب عملی: پیکربندی RSPAN در سراسر سوئیچ‌ها

این لب عملی Remote SPAN (RSPAN) را با استفاده از یک VLAN RSPAN اختصاصی حمل‌شده در سراسر یک ترانک پیکربندی می‌کند، و اجازه می‌دهد ترافیک آینه‌شده روی یک سوئیچ توسط یک دستگاه گرفتن متصل به یک سوئیچ کاملاً متفاوت نظارت شود، و مفهوم SPAN محلی پوشش‌داده‌شده در یک لب قبلی را در سراسر شبکه گسترش می‌دهد.

ادامه

لب عملی: پیکربندی In-Service Software Upgrade (ISSU) روی یک Stack

این لب عملی یک In-Service Software Upgrade را در سراسر یک stack StackWise انجام می‌دهد، و ایمیج IOS هر عضو را یکی‌یکی ارتقا می‌دهد در حالی که stack در سراسر آن به فوروارد‌کردن ترافیک ادامه می‌دهد، و صفر خرابی را در مقایسه با رویکرد مخل reload استفاده‌شده در لب‌های ارتقای IOS قبلی تأیید می‌کند.

ادامه

لب عملی: پیکربندی Stacking سنتی StackWise در Catalyst

این لب عملی stacking سنتی Catalyst (StackWise) را در سراسر سه سوئیچ با استفاده از کابل‌های stack پیکربندی می‌کند، و نیازمندی تک-لایه و مجاورت فیزیکی‌اش را با جفت StackWise Virtual پوشش‌داده‌شده در لب قبلی که اجازه می‌دهد سوئیچ‌ها بسیار دورتر از هم قرار بگیرند مقایسه می‌کند.

ادامه