لب عملی: پیکربندی MAC Authentication Bypass (MAB)

این لب عملی MAC Authentication Bypass را به‌عنوان یک روش احراز هویت پشتیبان روی یک پورت فعال‌شده-802.1X پیکربندی می‌کند، و اجازه می‌دهد یک دستگاه ناتوان از 802.1X (مانند یک پرینتر) همچنان بر اساس آدرس MAC‌اش پس از تایم‌اوت تبادل 802.1X دسترسی شبکه دریافت کند.

پیکربندی MABروش پشتیبان 802.1Xدسترسی دستگاه غیر-Supplicant

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۴ مهر ۱۴۰۵

هدف لب

پیکربندی MAB به‌عنوان یک روش احراز هویت پشتیبان روی یک پورت که از‌قبل نیازمند 802.1X است، تأیید‌مجدد آدرس MAC یک دستگاه خاص روی سرور RADIUS، و تأیید اینکه آن دستگاه از طریق MAB پس از تایم‌اوت 802.1X دسترسی شبکه دریافت می‌کند، در حالی که یک دستگاه واقعاً ناشناخته مسدود باقی می‌ماند.

هدف لب (چرا مهم است)

802.1X، پیکربندی‌شده در لب قبلی، نیازمند نرم‌افزار supplicant است که دستگاه متصل‌شده باید واقعاً اجرا کند — بسیاری دستگاه‌ها مانند پرینترها، دوربین‌های IP، و تجهیزات قدیمی‌تر اصلاً هیچ قابلیت 802.1X ندارند. MAB یک پشتیبان به‌طور خاص برای این دستگاه‌ها فراهم می‌کند، با استفاده از آدرس MAC دستگاه به‌عنوان یک شکل (بسیار ضعیف‌تر) از هویت وقتی هیچ supplicant 802.1X پاسخ نمی‌دهد.

توپولوژی لب

Switch1 ---- Gi1/0/9 ---- Printer1 (بدون
                          قابلیت 802.1X، MAC:
                          00aa.bb00.7777)

سرور RADIUS: 192.168.250.100، با
00aa.bb00.7777 از قبل مجاز‌شده به‌عنوان یک
دستگاه شناخته‌شده برای MAB

وظیفه ۱: پیکربندی پورت برای 802.1X با MAB به‌عنوان پشتیبان

Gi1/0/9 را با احراز هویت 802.1X پیکربندی کن و MAB را به‌عنوان روش پشتیبان فعال کن.

وظیفه ۲: اتصال Printer1 و مشاهده تایم‌اوت 802.1X

پرینتر را متصل کن و مشاهده کن هیچ پاسخ EAPOL‌ای رخ نمی‌دهد، چون هیچ supplicant 802.1X ندارد.

وظیفه ۳: تأیید جایگزینی MAB پس از تایم‌اوت

تأیید کن سوئیچ به MAB بازمی‌گردد، و آدرس MAC پرینتر را برای احراز هویت به RADIUS می‌فرستد.

وظیفه ۴: تأیید دریافت دسترسی توسط Printer1

تأیید کن پورت مجاز می‌شود و پرینتر می‌تواند روی شبکه ارتباط برقرار کند.

وظیفه ۵: تأیید همچنان‌مسدودبودن یک دستگاه ناشناخته

یک دستگاه متفاوت با یک آدرس MAC ثبت‌نشده را متصل کن و تأیید کن MAB نیز از مجازکردنش شکست می‌خورد.

راه‌حل و تأیید

Switch1(config)# interface gigabitethernet1/0/9
Switch1(config-if)# switchport mode access
Switch1(config-if)# authentication port-control auto
Switch1(config-if)# dot1x pae authenticator
Switch1(config-if)# mab

-- "mab" MAC Authentication Bypass را به‌عنوان
-- یک پشتیبان اضافه می‌کند -- 802.1X همچنان
-- ابتدا تلاش می‌شود، با MAB که فقط پس از
-- تایم‌اوتش درگیر می‌شود

-- Printer1 متصل، هیچ پاسخ EAPOL‌ای فرستاده‌نشده
-- چون هیچ supplicant 802.1X ندارد

Switch1# show authentication sessions interface gigabitethernet1/0/9

Interface  MAC Address       Method  Status
Gi1/0/9    00aa.bb00.7777    N/A     Running
-- در ابتدا "Running" در حالی که 802.1X
-- همچنان تلاش می‌شود

-- پس از گذشت دوره تایم‌اوت dot1x:

Switch1# show authentication sessions interface gigabitethernet1/0/9

Interface  MAC Address       Method  Status
Gi1/0/9    00aa.bb00.7777    mab     Authz Success
-- سوئیچ به MAB بازگشت، و 00aa.bb00.7777 را
-- به‌عنوان "نام‌کاربری" برای احراز هویت به
-- RADIUS فرستاد -- چون این MAC از قبل مجاز
-- شده بود، RADIUS Access-Accept بازگرداند

Printer1> [یک صفحه آزمایشی روی شبکه چاپ می‌کند]
-- کارکردن تأیید شد، کار چاپ با موفقیت
-- کامل شد

-- دستگاه ثبت‌نشده متصل‌شده به یک پورت
-- مشابه-پیکربندی‌شده:

Switch1# show authentication sessions interface gigabitethernet1/0/10

Interface  MAC Address       Method  Status
Gi1/0/10   00aa.bb00.8888    mab     Authz Failed
-- RADIUS برای این MAC ثبت‌نشده Access-Reject
-- بازگرداند -- MAB درست مانند 802.1X برای
-- اعتبارنامه‌های نامعتبر شکست می‌خورد

نکته کلیدی

MAB عمداً یک پشتیبان است، هرگز یک روش اصلی، روی یک پورت پیکربندی‌شده با هر دو: 802.1X همیشه اول تلاش می‌شود، و MAB فقط پس از اینکه تبادل 802.1X واقعاً بدون پاسخ supplicant تایم‌اوت شود درگیر می‌شود — این ترتیب تضمین می‌کند دستگاهی که واقعاً قادر به احراز هویت درست 802.1X است همیشه از روش قوی‌تر استفاده می‌کند، در حالی که تأیید ذاتاً ضعیف‌تر مبتنی‌بر-MAC MAB به‌طور خاص برای دستگاه‌های بدون هیچ گزینه دیگری رزرو می‌شود.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی Stub در EIGRP

این لب عملی یک روتر شعبه را به‌عنوان یک stub در EIGRP پیکربندی می‌کند، و تأیید می‌کند فقط مسیرهای متصل و خلاصه خودش را تبلیغ می‌کند در حالی که روتر hub به‌درستی از پرس‌وجوکردن stub در طول یک تغییر توپولوژی در جای دیگری از شبکه اجتناب می‌کند.

ادامه

لب عملی: پیکربندی حالت Named در EIGRP

این لب عملی یک پیکربندی EIGRP کلاسیک موجود را به حالت named EIGRP بازپیکربندی می‌کند، و عبارات network و پیکربندی خاص-اینترفیس را در یک سلسله‌مراتب address-family ساختاریافته‌تر سازمان‌دهی می‌کند، و تعادل عملکردی با سبک پیکربندی کلاسیک استفاده‌شده در سراسر لب‌های EIGRP قبلی این مجموعه را تأیید می‌کند.

ادامه

لب عملی: پیکربندی ERSPAN در سراسر یک شبکه مسیریابی‌شده

این لب عملی Encapsulated RSPAN (ERSPAN) را برای آینه‌کردن ترافیک در سراسر یک شبکه مسیریابی‌شده-لایه-۳ به‌جای یک ترانک لایه ۲ واحد پیکربندی می‌کند، و مفهوم RSPAN از لب قبلی را فراتر از مرزهای یک VLAN یا دامنه سوئیچ‌شده واحد گسترش می‌دهد.

ادامه

لب عملی: پیکربندی RSPAN در سراسر سوئیچ‌ها

این لب عملی Remote SPAN (RSPAN) را با استفاده از یک VLAN RSPAN اختصاصی حمل‌شده در سراسر یک ترانک پیکربندی می‌کند، و اجازه می‌دهد ترافیک آینه‌شده روی یک سوئیچ توسط یک دستگاه گرفتن متصل به یک سوئیچ کاملاً متفاوت نظارت شود، و مفهوم SPAN محلی پوشش‌داده‌شده در یک لب قبلی را در سراسر شبکه گسترش می‌دهد.

ادامه

لب عملی: پیکربندی In-Service Software Upgrade (ISSU) روی یک Stack

این لب عملی یک In-Service Software Upgrade را در سراسر یک stack StackWise انجام می‌دهد، و ایمیج IOS هر عضو را یکی‌یکی ارتقا می‌دهد در حالی که stack در سراسر آن به فوروارد‌کردن ترافیک ادامه می‌دهد، و صفر خرابی را در مقایسه با رویکرد مخل reload استفاده‌شده در لب‌های ارتقای IOS قبلی تأیید می‌کند.

ادامه

لب عملی: پیکربندی Stacking سنتی StackWise در Catalyst

این لب عملی stacking سنتی Catalyst (StackWise) را در سراسر سه سوئیچ با استفاده از کابل‌های stack پیکربندی می‌کند، و نیازمندی تک-لایه و مجاورت فیزیکی‌اش را با جفت StackWise Virtual پوشش‌داده‌شده در لب قبلی که اجازه می‌دهد سوئیچ‌ها بسیار دورتر از هم قرار بگیرند مقایسه می‌کند.

ادامه