...
В данной статье кратко описан механизм и приведены команды настройки.
Предварительные условия
Перед использованием описанных ниже функций необходимо ознакомиться и настроить:
Базовая настройка 802.1X на порту (режим
dot1x port-control auto, включение аутентификации на порту и т.д.) — см. Документацию Eltex: Настройка 802.1X.Настройка отслеживания доступности RADIUS-серверов (
radius-tracking) — см. Документацию Eltex: Настройка radius-tracking.
Команды настройки поведения порта при недоступности RADIUS
На интерфейсе (порту) выполняются две дополнительные команды:
dot1x action track dead force-authorized - принудительно переводит порт в авторизованное состояние в PVID, если аутентификация не удалась по причине недоступности всех RADIUS-серверов. До момента восстановления связи с сервером порт остаётся авторизованным, и клиент получает доступ в PVID.
dot1x action track alive reauthentication - включает автоматическую повторную аутентификацию (reauthentication) для портов, которые были авторизованы из-за недоступности RADIUS-серверов. Когда серверы снова становятся доступными, на порту инициируется процесс реаутентификации. Если клиент успешно проходит проверку, он переводится в соответствующий авторизованный VLAN (или остаётся в PVID, если это задано политикой).
Обе команды вводятся в конфигурационном режиме интерфейса.
Пример настройки
| Блок кода |
|---|
consoleconsole(config)#dot1x system-auth-control console(config)#dot1x traps authentication success 802.1x mac console(config)#dot1x traps authentication failure 802.1x mac console(config)#dot1x traps authentication quiet console(config)#radius-server track 1 username test password test console(config)#radius-server host 1.1.1.1 key eltex deadtime 5 track-id 1 interface gigabitethernet1/0/1 dot1x host-mode multi-sessions dot1x reauthentication dot1x timeout reauth-period 300 dot1x authentication 802.1x mac dot1x radius-attributes vlan static dot1x port-control auto spanning-tree disable spanning-tree bpdu filtering switchport general pvid 1000 switchport mode general switchport general allowed vlan add 1000 untagged dot1x action track dead force-authorized dot1x action track alive reauthentication |
...