S1720, S2700, S5700, S6720 V200R011C10 配置指南-用户接入与认证

本文档介绍了用户接入与认证的相关特性,主要包括AAA、NAC和策略联动。分别从特性原理、配置过程和配置举例等方面进行介绍。

(可选)配置用户接入模式

(可选)配置用户接入模式

背景信息

使能NAC认证功能后,可根据接口下的实际用户接入情况配置用户接入模式。
  • single-terminal:常用于设备接口下仅有一个数据终端接入网络的场景。
  • single-voice-with-data:常用于设备接口下仅有一个数据终端通过一个语音终端接入网络的场景。
  • multi-share:常用于设备接口下存在多个数据终端接入网络且安全性要求不高的场景。
  • multi-authen:常用于设备接口下存在多个数据终端接入网络且安全性要求较高的场景。在该接入模式下,管理员可根据接口下实际的用户数目部署最大接入用户数,这样能够防止该接口下恶意用户占用大量设备资源,导致设备其他接口下用户不能上线的问题。

操作步骤

  1. 执行命令system-view,进入系统视图。
  2. 执行命令authentication-profile name authentication-profile-name,进入认证模板视图。
  3. 执行命令authentication mode { single-terminal | single-voice-with-data | multi-share | multi-authen [ max-user max-user-number [ dot1x | mac-authen | portal ] * ] },配置接口的用户接入模式或接口的接入认证模式为multi-authen时允许接入的最大用户数。

    缺省情况下,接口的接入认证模式为multi-authen

    • VLANIF接口不支持该功能。
    • 该功能仅对有线用户生效。
    • 对于S5720HI,Eth-Trunk接口下配置multi-share模式时,不支持对从该Eth-Trunk接口上线的用户授权上行速率限制。
    • 物理接口配置multi-share模式时,如果第一个接入的用户没有认证成功并建立预连接,会导致后续接入的用户也无法认证成功。因此,物理接口配置multi-share模式时,在不能确保第一个用户能够认证成功的情况下:
      • 建议用户在使用802.1X认证或MAC认证时,关闭预连接功能(通过命令undo authentication pre-authen-access enable配置)。
      • 建议用户不要与Portal认证同时使用。
    • 策略联动场景下,AS设备上配置命令authentication mode multi-authen max-user max-user-number不生效。如果想配置AS设备的用户接入数,可执行命令authentication access-point max-user max-user-number,在接入设备的接口上配置允许接入用户的最大数目。

    • 当认证模板下的authentication modemulti-authen时,如果要授权VLAN,策略联动场景需配置端口类型为hybrid或trunk,其他场景需配置端口类型为hybrid。

    • L2 BNG场景下,不支持multi-share模式。