هدف لب
پیکربندی احراز هویت 802.1X روی یک پورت سوئیچ با استفاده از RADIUS بهعنوان سرور احراز هویت، تأیید اینکه یک PC احرازهویتنشده نمیتواند ترافیک را از میان پورت عبور دهد، و تأیید اینکه یک PC با اعتبارنامههای معتبر احراز هویت شده و دسترسی شبکه دریافت میکند.
هدف لب (چرا مهم است)
امنیت پورت، پیشتر در این مجموعه بحث شد، دسترسی را فقط بر اساس آدرس MAC محدود میکند — بهطور بدیهی با جعل یک MAC مجاز دورزدنی. 802.1X نیازمند احراز هویت واقعی مبتنیبر-اعتبارنامه است پیش از اینکه یک پورت اصلاً هر دسترسی شبکهای اعطا کند، و کنترل دسترسی مبتنیبر-هویت را بهجای رویکرد ضعیفتر مبتنیبر-MAC فراهم میکند.
توپولوژی لب
Switch1 ---- Gi1/0/8 ---- PC-A (supplicant 802.1X)
سرور RADIUS: 192.168.250.100
(سوئیچ بهعنوان authenticator 802.1X عمل
میکند، و بین supplicant و سرور میانجی میشود)وظیفه ۱: پیکربندی AAA و RADIUS برای 802.1X
AAA را فعال کن، سرور RADIUS را پیکربندی کن، و یک لیست روش احراز هویت برای 802.1X (dot1x) بساز.
وظیفه ۲: فعالکردن 802.1X بهطور سراسری و روی پورت
dot1x system-auth-control را بهطور سراسری فعال کن، سپس Gi1/0/8 را طوری پیکربندی کن که احراز هویت 802.1X را نیاز داشته باشد.
وظیفه ۳: تأیید مسدودشدن دستگاه احرازهویتنشده توسط پورت
یک PC بدون نرمافزار supplicant 802.1X پیکربندیشده متصل کن و تأیید کن نمیتواند ترافیک عبور دهد.
وظیفه ۴: پیکربندی اعتبارنامههای معتبر روی Supplicant
supplicant 802.1X PC-A را با اعتبارنامههای معتبر منطبق با یک حساب روی سرور RADIUS پیکربندی کن.
وظیفه ۵: تأیید احراز هویت و دسترسی موفق
تأیید کن PC-A با موفقیت احراز هویت میشود و پورت به حالت مجاز و forwarding گذار میکند.
راهحل و تأیید
Switch1(config)# aaa new-model
Switch1(config)# radius server RADIUS-8021X
Switch1(config-radius-server)# address ipv4 192.168.250.100
Switch1(config-radius-server)# key Dot1xKey2026
Switch1(config)# aaa authentication dot1x default group radiusSwitch1(config)# dot1x system-auth-control
Switch1(config)# interface gigabitethernet1/0/8
Switch1(config-if)# switchport mode access
Switch1(config-if)# authentication port-control auto
Switch1(config-if)# dot1x pae authenticator-- PC-A متصل بدون هیچ پیکربندی supplicant 802.1X:
Switch1# show authentication sessions interface gigabitethernet1/0/8
Interface MAC Address Method Status
Gi1/0/8 Unknown N/A Unauthorized
-- پورت در حالت Unauthorized باقی میماند --
-- هیچ ترافیکی عبور نمیکند بهجز فریمهای
-- EAPOL مورد نیاز برای خود تبادل 802.1XPC-A> ping 192.168.250.1
Request timed out.
Success rate is 0 percent (0/5)
-- تأیید میکند PC احرازهویتنشده واقعاً
-- نمیتواند هیچ ترافیک معمولیای عبور دهد-- supplicant 802.1X PC-A پیکربندیشده با:
نامکاربری: pca-user
رمز عبور: [حساب RADIUS منطبق]Switch1# show authentication sessions interface gigabitethernet1/0/8
Interface MAC Address Method Status
Gi1/0/8 00aa.bb00.9999 dot1x Authz Success
-- پورت وقتی اعتبارنامههای معتبر ارائه و
-- توسط سرور RADIUS تأیید شدند به مجاز گذار کردPC-A> ping 192.168.250.1
Reply from 192.168.250.1: bytes=32 time=1ms
!!!!!
Success rate is 100 percent (5/5)
-- دسترسی کامل شبکه پس از احراز هویت موفق
-- 802.1X اعطا شدنکته کلیدی
حالتهای مجاز/غیرمجاز پورت 802.1X اساساً محدودکنندهتر از فیلترینگ مبتنیبر-MAC امنیت پورت هستند، که پیشتر در این مجموعه بحث شد — یک پورت 802.1X اساساً هیچ ترافیکی عبور نمیدهد (بهجز خود تبادل احراز هویت EAPOL) تا اعتبارنامههای واقعی توسط سرور RADIUS تأیید شوند، که سرقت اعتبارنامه یا مهندسی اجتماعی را برای دورزدنش ضروری میکند، برخلاف امنیت پورت که میتواند صرفاً با کلونکردن یک آدرس MAC مجاز شکست بخورد.