Здравейте! Като доставчик на комутатори на Cisco често ме питат как да конфигурирам 802.1X удостоверяване на комутатор на Cisco. Това е важна функция за сигурност, която ви помага да контролирате кой има достъп до вашата мрежа. В тази публикация в блога ще ви преведа през стъпките за настройка на 802.1X удостоверяване на комутатор на Cisco и също така ще спомена някои от популярните комутатори на Cisco, които предлагаме.
Първо, нека разберем какво е 802.1X удостоверяване. Това е стандарт за базиран на порт контрол на достъпа до мрежата (PNAC). С прости думи, това ви позволява да удостоверявате устройства, преди да имат достъп до вашата мрежа. Това е изключително важно за поддържане на вашата мрежа защитена, тъй като предотвратява свързването на неоторизирани устройства.
Сега нека поговорим за комутаторите на Cisco, които предлагаме. Имаме страхотни опции, катоКомутатор Cisco C1000 24t 4g L, наСуич Cisco C2960, иКомутатор Cisco Catalyst 9300. Тези комутатори са надеждни и поддържат 802.1X удостоверяване, което ги прави идеални за фирми, които искат да подобрят мрежовата си сигурност.
Предпоставки
Преди да започнете да конфигурирате 802.1X удостоверяване, има няколко неща, които трябва да имате на място:


- Превключвател на Cisco, който поддържа 802.1X удостоверяване. Както споменах по-рано, нашиятКомутатор Cisco C1000 24t 4g L,Суич Cisco C2960, иКомутатор Cisco Catalyst 9300са страхотен избор.
- RADIUS сървър. Този сървър ще управлява процеса на удостоверяване. Трябва да имате IP адрес, споделена тайна и друга подходяща информация за RADIUS сървъра.
- Основно разбиране на командите на Cisco IOS. Ако не сте запознати с комутаторите на Cisco, не се притеснявайте. Ще обясня командите подробно.
Стъпка 1: Активирайте 802.1X глобално
Първата стъпка е да активирате 802.1X глобално на вашия комутатор Cisco. Можете да направите това, като въведете следните команди в режима за глобална конфигурация:
Switch# конфигуриране на терминал Switch(config)# dot1x system-auth-control
Thedot1x system-auth-controlкомандата позволява 802.1X удостоверяване глобално на комутатора.
Стъпка 2: Конфигурирайте RADIUS сървъра
След това трябва да конфигурирате RADIUS сървъра на вашия комутатор. Използвайте следните команди:
Switch(config)# radius-server host <RADIUS_SERVER_IP> key <SHARED_SECRET> Switch(config)# aaa new-model Switch(config)# aaa authentication dot1x default group radius
В първата команда заменете<RADIUS_SERVER_IP>с действителния IP адрес на вашия RADIUS сървър и<СПОДЕЛЕН_СЕКРЕТ>със споделената тайна, която сте настроили на RADIUS сървъра. Theааа нов моделпозволява новия модел за удостоверяване, оторизация и отчитане (AAA), който е необходим за 802.1X удостоверяване. Theaaa удостоверяване dot1x групов радиус по подразбиранекоманда казва на комутатора да използва RADIUS сървъра за 802.1X удостоверяване.
Стъпка 3: Конфигуриране на интерфейса
Сега трябва да конфигурирате интерфейсите, където искате да активирате 802.1X удостоверяване. Например, ако искате да го активирате на интерфейс GigabitEthernet1/0/1, използвайте следните команди:
Switch(config)# интерфейс GigabitEthernet1/0/1 Switch(config-if)# switchport mode access Switch(config-if)# dot1x port-control auto
Theдостъп в режим switchportкомандата настройва интерфейса в режим на достъп, който е необходим за 802.1X удостоверяване. Thedot1x автоматично управление на портовекомандата позволява 802.1X удостоверяване на интерфейса и го настройва на автоматичен режим, което означава, че превключвателят ще започне процеса на удостоверяване, когато открие свързване на устройство.
Стъпка 4: По избор: Конфигурирайте други настройки
Има някои други настройки, които можете да конфигурирате, за да подобрите сигурността и функционалността на 802.1X удостоверяване. Например, можете да конфигурирате максималния брой опити, които едно устройство може да направи за удостоверяване:
Switch(config-if)# dot1x max-reauth-req <NUMBER_OF_ATTEMPTS>
Сменете<NUMBER_OF_ATTEMPTS>с броя опити, които искате да разрешите. Можете също да конфигурирате таймера за повторно удостоверяване:
Switch(config-if)# dot1x reauth-period <TIME_IN_SECONDS>
Сменете<TIME_IN_SECONDS>с времето в секунди между опитите за повторно удостоверяване.
Стъпка 5: Проверете конфигурацията
След като сте конфигурирали 802.1X удостоверяване, е важно да проверите конфигурацията. Можете да използвате следните команди:
Switch# показва dot1x интерфейс GigabitEthernet1/0/1 Switch# показва радиус
Theпоказване на dot1x интерфейс GigabitEthernet1/0/1показва състоянието на 802.1X на интерфейса. Theпокажи радиуспоказва състоянието на конфигурацията на RADIUS сървъра.
Съвети за отстраняване на неизправности
Ако срещнете някакви проблеми по време на процеса на конфигуриране или удостоверяване, ето някои съвети за отстраняване на неизправности:
- Проверете конфигурацията на RADIUS сървъра. Уверете се, че IP адресът и споделената тайна са правилни.
- Проверете конфигурацията на интерфейса. Уверете се, че интерфейсът е в режим на достъп и 802.1X удостоверяването е активирано.
- Проверете регистрационните файлове на комутатора и RADIUS сървъра. Те могат да предоставят ценна информация за това какво не е наред.
Заключение
Конфигурирането на 802.1X удостоверяване на комутатор на Cisco е важна стъпка в защитата на вашата мрежа. Като следвате стъпките, описани в тази публикация в блога, можете лесно да настроите 802.1X удостоверяване на вашия комутатор Cisco. И ако сте на пазара за нов превключвател на Cisco, имаме някои страхотни опции катоКомутатор Cisco C1000 24t 4g L,Суич Cisco C2960, иКомутатор Cisco Catalyst 9300.
Ако имате някакви въпроси или се интересувате от закупуването на комутатор на Cisco, не се колебайте да се свържете с нас за обсъждане на поръчката. Ние сме тук, за да ви помогнем да намерите правилното решение за вашите нужди за мрежова сигурност.
Референции
- Ръководство за конфигуриране на сигурността на Cisco IOS
- 802.1X стандартна документация
