هدف لب
پیکربندی MAB بهعنوان یک روش احراز هویت پشتیبان روی یک پورت که ازقبل نیازمند 802.1X است، تأییدمجدد آدرس MAC یک دستگاه خاص روی سرور RADIUS، و تأیید اینکه آن دستگاه از طریق MAB پس از تایماوت 802.1X دسترسی شبکه دریافت میکند، در حالی که یک دستگاه واقعاً ناشناخته مسدود باقی میماند.
هدف لب (چرا مهم است)
802.1X، پیکربندیشده در لب قبلی، نیازمند نرمافزار supplicant است که دستگاه متصلشده باید واقعاً اجرا کند — بسیاری دستگاهها مانند پرینترها، دوربینهای IP، و تجهیزات قدیمیتر اصلاً هیچ قابلیت 802.1X ندارند. MAB یک پشتیبان بهطور خاص برای این دستگاهها فراهم میکند، با استفاده از آدرس MAC دستگاه بهعنوان یک شکل (بسیار ضعیفتر) از هویت وقتی هیچ supplicant 802.1X پاسخ نمیدهد.
توپولوژی لب
Switch1 ---- Gi1/0/9 ---- Printer1 (بدون
قابلیت 802.1X، MAC:
00aa.bb00.7777)
سرور RADIUS: 192.168.250.100، با
00aa.bb00.7777 از قبل مجازشده بهعنوان یک
دستگاه شناختهشده برای MABوظیفه ۱: پیکربندی پورت برای 802.1X با MAB بهعنوان پشتیبان
Gi1/0/9 را با احراز هویت 802.1X پیکربندی کن و MAB را بهعنوان روش پشتیبان فعال کن.
وظیفه ۲: اتصال Printer1 و مشاهده تایماوت 802.1X
پرینتر را متصل کن و مشاهده کن هیچ پاسخ EAPOLای رخ نمیدهد، چون هیچ supplicant 802.1X ندارد.
وظیفه ۳: تأیید جایگزینی MAB پس از تایماوت
تأیید کن سوئیچ به MAB بازمیگردد، و آدرس MAC پرینتر را برای احراز هویت به RADIUS میفرستد.
وظیفه ۴: تأیید دریافت دسترسی توسط Printer1
تأیید کن پورت مجاز میشود و پرینتر میتواند روی شبکه ارتباط برقرار کند.
وظیفه ۵: تأیید همچنانمسدودبودن یک دستگاه ناشناخته
یک دستگاه متفاوت با یک آدرس MAC ثبتنشده را متصل کن و تأیید کن MAB نیز از مجازکردنش شکست میخورد.
راهحل و تأیید
Switch1(config)# interface gigabitethernet1/0/9
Switch1(config-if)# switchport mode access
Switch1(config-if)# authentication port-control auto
Switch1(config-if)# dot1x pae authenticator
Switch1(config-if)# mab
-- "mab" MAC Authentication Bypass را بهعنوان
-- یک پشتیبان اضافه میکند -- 802.1X همچنان
-- ابتدا تلاش میشود، با MAB که فقط پس از
-- تایماوتش درگیر میشود-- Printer1 متصل، هیچ پاسخ EAPOLای فرستادهنشده
-- چون هیچ supplicant 802.1X ندارد
Switch1# show authentication sessions interface gigabitethernet1/0/9
Interface MAC Address Method Status
Gi1/0/9 00aa.bb00.7777 N/A Running
-- در ابتدا "Running" در حالی که 802.1X
-- همچنان تلاش میشود-- پس از گذشت دوره تایماوت dot1x:
Switch1# show authentication sessions interface gigabitethernet1/0/9
Interface MAC Address Method Status
Gi1/0/9 00aa.bb00.7777 mab Authz Success
-- سوئیچ به MAB بازگشت، و 00aa.bb00.7777 را
-- بهعنوان "نامکاربری" برای احراز هویت به
-- RADIUS فرستاد -- چون این MAC از قبل مجاز
-- شده بود، RADIUS Access-Accept بازگرداندPrinter1> [یک صفحه آزمایشی روی شبکه چاپ میکند]
-- کارکردن تأیید شد، کار چاپ با موفقیت
-- کامل شد-- دستگاه ثبتنشده متصلشده به یک پورت
-- مشابه-پیکربندیشده:
Switch1# show authentication sessions interface gigabitethernet1/0/10
Interface MAC Address Method Status
Gi1/0/10 00aa.bb00.8888 mab Authz Failed
-- RADIUS برای این MAC ثبتنشده Access-Reject
-- بازگرداند -- MAB درست مانند 802.1X برای
-- اعتبارنامههای نامعتبر شکست میخوردنکته کلیدی
MAB عمداً یک پشتیبان است، هرگز یک روش اصلی، روی یک پورت پیکربندیشده با هر دو: 802.1X همیشه اول تلاش میشود، و MAB فقط پس از اینکه تبادل 802.1X واقعاً بدون پاسخ supplicant تایماوت شود درگیر میشود — این ترتیب تضمین میکند دستگاهی که واقعاً قادر به احراز هویت درست 802.1X است همیشه از روش قویتر استفاده میکند، در حالی که تأیید ذاتاً ضعیفتر مبتنیبر-MAC MAB بهطور خاص برای دستگاههای بدون هیچ گزینه دیگری رزرو میشود.