EX 系列交换机上的灵活身份验证顺序

Junos OS 交换机支持 802.1X、MAC RADIUS 和强制门户,作为需要连接到网络的设备的身份验证方法。您可以使用灵活的身份验证顺序功能指定交换机在尝试对客户端进行身份验证时使用的身份验证方法的顺序。如果在单个接口上配置了多种身份验证方法,当一种身份验证方法失败时,交换机将回退到另一种方法。有关更多信息,请阅读本主题。

配置灵活认证顺序

您可以使用灵活的身份验证顺序功能指定交换机在尝试对客户端进行身份验证时使用的身份验证方法的顺序。如果在单个接口上配置了多种身份验证方法,当一种身份验证方法失败时,交换机将回退到另一种方法。

默认情况下,交换机会先尝试使用 802.1X 身份验证来对客户端进行身份验证。如果 802.1X 身份验证失败(因为客户端没有响应,并且接口上配置了 MAC RADIUS 身份验证),交换机将尝试使用 MAC RADIUS 进行身份验证。如果 MAC RADIUS 出现故障,且接口上配置了强制门户,则交换机将尝试使用强制门户进行身份验证。

通过灵活的身份验证顺序,可以根据连接到接口的客户端类型更改所使用的身份验证方法的顺序。您可以配置该 authentication-order 语句来指定 802.1X 身份验证还是 MAC RADIUS 身份验证必须是尝试的第一个身份验证方法。强制门户始终是最后尝试的身份验证方法。

如果将 MAC RADIUS 身份验证配置为顺序中的第一个身份验证方法,则在从任何客户端接收数据时,交换机将尝试使用 MAC RADIUS 身份验证来对客户端进行身份验证。如果 MAC RADIUS 身份验证失败,则交换机将使用 802.1X 身份验证对客户端进行身份验证。如果 802.1X 身份验证失败,并且接口上配置了强制门户,则交换机将尝试使用强制门户进行身份验证。

注意:

如果 802.1X 身份验证和 MAC RADIUS 身份验证失败,且接口上未配置强制门户,则客户端将被拒绝访问 LAN,除非配置了服务器故障回退方法。更多信息,请参阅配置 RADIUS 服务器故障回退(CLI 过程)。

在以多请求方模式配置的接口上,可以并行使用不同的身份验证方法。因此,如果使用强制门户在接口上对终端设备进行身份验证,则连接到该接口的另一台终端设备仍可使用 802.1X 或 MAC RADIUS 身份验证进行身份验证。

在接口上配置灵活身份验证顺序之前,请确保已在该接口上配置身份验证方法。交换机不会尝试使用接口上未配置的方法进行身份验证,即使该方法包含在身份验证顺序中也是如此;交换机将忽略该方法,并按照该接口上启用的身份验证顺序尝试下一个方法。

配置 authentication-order 语句时,请遵循以下准则:

  • 身份验证顺序必须至少包括两种身份验证方法。

  • 802.1X 身份验证必须是身份验证顺序中包含的方法之一。

  • 如果强制门户包含在身份验证顺序中,则它必须是顺序中的最后一个方法。

  • 如果在接口上配置了,则 mac-radius-restrict 无法在该接口上配置身份验证顺序。

要配置灵活的身份验证顺序,请使用以下有效组合之一:

注意:

可以使用该 interface all 选项在全局范围内配置身份验证顺序,也可以使用单个接口名称在本地配置。如果同时为单个接口和所有接口配置了身份验证顺序,则该接口的本地配置将覆盖全局配置。

  • 要将 802.1X 身份验证配置为第一种身份验证方法,然后是 MAC RADIUS 身份验证,然后是强制门户:
  • 要将 802.1X 身份验证配置为第一种身份验证方法,然后是强制强制门户:
  • 要将 802.1X 身份验证配置为第一种身份验证方法,然后是 MAC RADIUS 身份验证:
  • 要将 MAC RADIUS 身份验证配置为第一种身份验证方法,然后是 802.1X,然后是强制门户:

配置身份验证顺序后,必须使用命令 insert 对身份验证顺序进行任何修改。使用此 set 命令不会更改配置的顺序。

要在初始配置后更改身份验证顺序:

例如,要将顺序从 [mac-radius dot1x captive portal] [dot1x mac-radius captive portal]:

配置 EAPoL 块以维护现有认证会话

当充当 802.1X 验证方的交换机收到来自经过身份验证的客户端的 EAP-Start 消息时,交换机会尝试使用 802.1X 方法重新验证客户端,通常会返回一条 EAP-Request 消息,然后等待响应。如果客户端未能响应,交换机将尝试使用 MAC RADIUS 或强制门户方法(如果配置了这些方法)对客户端进行重新身份验证。已使用 MAC RADIUS 或强制门户身份验证进行身份验证的客户端无响应,并且当交换机尝试重新身份验证时,接口上的流量将被丢弃。

如果在接口上配置了灵活的身份验证顺序,以便 MAC RADIUS 是用于对客户端进行身份验证的第一种方法,则在客户端发送 EAP-Start 消息时,交换机仍会恢复为使用 802.1X 进行重新身份验证,即使客户端已使用 MAC RADIUS 身份验证 成功进行身份验证也是如此。您可以使用固定或灵活的身份验证顺序配置 EAPoL 块。如果未配置该 authentication-order 语句,则默认情况下顺序是固定的。 eapol-block 该语句可以配置,也可以不配置 authentication-order 该语句。

您可以将交换机配置为忽略从已使用 MAC RADIUS 身份验证 或 强制门户 身份验证使用 eapol-block 语句进行身份验证的客户端发送的 EAP-Start 消息。当 EAPoL 消息块生效时,如果交换机收到来自客户端的 EAP-Start 消息,则不会返回 EAP-Request 消息,并且将保留现有身份验证会话。

注意:

如果端点尚未通过 MAC RADIUS 身份验证或强制门户身份验证进行身份验证,则 EAPoL 阻止不会生效。端点可以使用 802.1X 身份验证进行身份验证。

如果配置了该mac-radius选项,则eapol-block一旦客户端通过MAC RADIUS身份验证或CWA(中央Web身份验证)进行身份验证,即使客户端发送EAP-Start消息,客户端也会保持已验证状态。如果配置了该captive-portal选项,则eapol-block一旦客户端通过强制门户进行身份验证,即使客户端发送EAP-Start消息,客户端也会保持已验证状态。

注意:

EX4300 和 EX9200 交换机支持此功能。

要配置 EAPoL 消息块以维护现有身份验证会话:

  • 要为使用 MAC RADIUS 身份验证 进行身份验证的客户端配置 EAPoL 块:
  • 要为使用强制门户身份验证的客户端配置 EAPoL 身份验证,请执行以下操作: