Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

802.1X 的静态 MAC 旁路和 MAC RADIUS 身份验证

Junos OS 允许您通过在 EX 系列交换机上配置静态 MAC 旁路列表,通过 802.1X 配置的接口配置对 LAN 的访问,无需身份验证。静态 MAC 绕过列表(也称为 排除列表)指定交换机上允许的 MAC 地址,而无需向身份验证服务器发送请求。有关更多信息,请阅读本主题。

注:

如果将静态 MAC 地址条目添加到以太网交换表,这与将 MAC 地址添加到静态 MAC 旁路列表的效果相同。有关配置静态 MAC 地址条目的信息,请参见 MAC Addresses

配置 802.1X 的静态 MAC 旁路和 MAC RADIUS 身份验证(CLI 过程)

您可以在交换机上配置静态 MAC 旁路列表(有时称为排除列表),以指定允许在没有向 RADIUS 服务器发出 802.1X 或 MAC RADIUS 身份验证请求的情况下访问 LAN 的设备的 MAC 地址。

要配置静态 MAC 绕过列表,请执行以下操作:

  • 指定要绕过身份验证的 MAC 地址:

  • 配置请求方以绕过身份验证(如果它通过特定接口连接):

  • 将请求方配置为在通过身份验证后移动到特定 VLAN:

示例:在 EX 系列交换机上配置 802.1X 的静态 MAC 旁路和 MAC RADIUS 身份验证

要允许设备通过 802.1X 配置的接口访问您的 LAN,无需身份验证,可以在 EX 系列交换机上配置静态 MAC 旁路列表。静态 MAC 绕过列表(也称为 排除列表)指定交换机上允许的 MAC 地址,而无需向身份验证服务器发送请求。

您可以使用身份验证的静态 MAC 旁路来允许连接未启用 802.1X 的设备,例如打印机。如果将主机的 MAC 地址与静态 MAC 地址列表进行比较和匹配,则会对无响应的主机进行身份验证并为其打开一个接口。

此示例介绍如何为两台打印机配置静态 MAC 绕过身份验证:

要求

此示例使用以下软件和硬件组件:

注:

此示例也适用于QFX5100交换机。

  • 适用于 EX 系列交换机的 Junos OS 9.0 或更高版本

  • 一台 EX 系列交换机充当身份验证器端口访问实体 (PAE)。验证方 PAE 上的端口形成一个控制门,用于阻止进出请求方的所有流量,直到它们通过身份验证。

在配置静态 MAC 绕过身份验证之前,请确保您已:

概述和拓扑

要允许打印机访问 LAN,请将其添加到静态 MAC 旁路列表中。允许访问此列表中的 MAC 地址,而无需从 RADIUS 服务器进行身份验证。

图 1 显示了连接到 EX4200 的两台打印机。

注:

此数字也适用于QFX5100交换机。

图 1: 身份验证配置的静态 MAC 旁路拓扑身份验证配置的静态 MAC 旁路拓扑

中显示的 表 1 接口将配置为静态 MAC 绕过身份验证。

表 1: 身份验证配置拓扑的静态 MAC 旁路的组件
属性 设置

交换机硬件

EX4200,24 个千兆以太网端口:16 个非 PoE 端口和 8 个 PoE 端口(ge-0/0/0ge-0/0/23

VLAN 名称

default

连接到集成打印机/传真机/复印机(无需 PoE)

ge-0/0/19、MAC 地址 00:04:0f:fd:ac:fe ge-0/0/20、MAC 地址 00:04:ae:cd:23:5f

MAC 地址为 00:04:0f:fd:ac:fe 的打印机已连接到访问接口 ge-0/0/19。MAC 地址为 00:04:ae:cd:23:5f 的第二台打印机连接到接入接口 ge-0/0/20。两台打印机都将添加到静态列表中,并绕过 802.1X 身份验证。

拓扑学

配置

程序

CLI 快速配置

要快速配置静态 MAC 旁路列表,请复制以下命令并将其粘贴到交换机终端窗口中:

分步过程

配置静态 MAC 绕过列表:

  1. 将 MAC 地址 00:04:0f:fd:ac:fe00:04:ae:cd:23:5f 静态 MAC 地址配置为静态 MAC 地址:

  2. 配置 802.1X 身份验证方法:

  3. 配置用于身份验证的身份验证配置文件名称(访问配置文件名称):

    注:

    只有 802.1X 客户端需要配置访问配置文件,静态 MAC 客户端不需要配置。

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证身份验证的静态 MAC 绕过

目的

验证两台打印机的 MAC 地址是否已配置并与正确的接口关联。

操作

发出操作模式命令:

意义

输出字段 MAC address 显示两台打印机的 MAC 地址。

输出字段 Interface 显示 MAC 地址 00:04:0f:fd:ac:fe 可以通过接口 ge-0/0/19.0 连接到 LAN,并且 MAC 地址 00:04:ae:cd:23:5f 可以通过接口 ge-0/0/20.0连接到 LAN。