服务器故障回切和身份验证
802.1X、MAC RADIUS 和强制门户身份验证的服务器故障回退机制定义了在 RADIUS 服务器不可用或拒绝访问时如何处理设备状态。
了解交换机上的服务器故障回退和身份验证
瞻博网络以太网交换机使用身份验证在企业网络中实施访问控制。如果交换机上配置了 802.1X、MAC RADIUS 或强制门户身份验证,则终端设备将在初始连接时由身份验证 (RADIUS) 服务器进行评估。如果终端设备配置在身份验证服务器上,则设备将被授予对 LAN 的访问权限,并且 EX 系列交换机将打开接口以允许访问。
通过服务器故障回切,您可以指定在 RADIUS 身份验证服务器变为不可用时,如何支持连接到交换机的终端设备。当已配置且正在使用的 RADIUS 服务器变得无法访问时,最常在重新验证期间触发服务器故障回退。但是,终端设备首次尝试通过 RADIUS 服务器进行身份验证也会触发服务器故障回退。
服务器故障回切允许您指定在服务器超时时为等待身份验证的终端设备执行的四个操作之一。交换机可以接受或拒绝对请求方的访问,也可以保留在 RADIUS 超时之前已授予请求方的访问权限。您还可以将交换机配置为将请求方移动到特定的 VLAN。交换机上必须已配置 VLAN。配置的 VLAN 名称将覆盖服务器发送的任何属性。
-
Permit 身份验证,允许流量从终端设备流经接口,就好像终端设备已通过 RADIUS 服务器成功验证一样。
-
Deny 身份验证,防止流量从终端设备通过接口流动。这是默认设置。
-
Move 终端设备设置为指定的 VLAN,前提是交换机收到 RADIUS 访问拒绝消息。配置的 VLAN 名称将覆盖服务器发送的任何属性。(交换机上必须已存在 VLAN。)
-
Sustain 已通过身份验证的终端设备(已进行 LAN 访问)和 deny 未通过身份验证的终端设备。如果 RADIUS 服务器在重新身份验证期间超时,则会重新验证之前经过身份验证的终端设备,并拒绝新用户访问 LAN。
如果 VLAN 配置了服务器故障 VoIP,但服务器发生故障,则会在客户端身份验证期间为此 VLAN 创建接口网桥域 (IFBD)。如果身份验证服务器无法访问或超时,交换机可以将身份验证客户端移动到回退 VLAN,从而确保语音流量的连续性。该 server-fail-voip 语句专门处理语音 VLAN 标记的流量回退操作,如允许访问、拒绝访问或将客户端移动到交换机上已配置的指定 VLAN。如果配置了该 server-fail-voip 语句,交换机将在服务器故障期间使用它来隔离和管理 VoIP 客户端流量,即使在无法完成身份验证的情况下也能保持语音服务的可用性。
也可以看看
配置 RADIUS 服务器故障回退(CLI 过程)
您可以配置身份验证回退选项,以指定在 RADIUS 身份验证服务器不可用时如何支持连接到交换机的身份验证设备。
在交换机上设置 802.1X 或 MAC RADIUS 身份验证时,请指定一个主身份验证服务器以及一个或多个备用身份验证服务器。如果交换机无法访问主身份验证服务器,且辅助身份验证服务器也无法访问,则会发生 RADIUS 服务器超时。如果发生这种情况,由于是身份验证服务器授予或拒绝对等待身份验证的终端设备的访问权限,因此交换机不会收到尝试访问 LAN 的终端设备的访问指令,因此无法完成正常身份验证。
您可以配置服务器故障回退功能,以指定在身份验证服务器不可用时交换机应用于终端设备的操作。交换机可以接受或拒绝对请求方的访问,也可以保留在 RADIUS 超时之前已授予请求方的访问权限。您还可以将交换机配置为将请求方移动到特定的 VLAN。
您还可以为从身份验证服务器接收 RADIUS 访问拒绝消息的终端设备配置服务器拒绝回退功能。对于启用了 802.1X 但发送了错误凭据的响应式终端设备,服务器拒绝回退功能提供对 LAN(通常仅限互联网)的有限访问。
从 14.1X53-D40 和 15.1R4 版本开始,语音流量支持服务器故障回退。要为发送语音流量的 VoIP 客户端配置服务器故障回退操作,请使用 server-fail-voip 该语句。对于所有数据流量,请使用 server-fail 该语句。交换机根据客户端发送的流量类型确定要使用的回退方法。未标记的数据帧受使用 server-fail配置的操作的约束,即使它们是由 VoIP 客户端发送的也是如此。标记的 VoIP VLAN 帧受使用 配置 server-fail-voip的操作的约束。如果未配置,则 server-fail-voip 语音流量将被丢弃。
VoIP VLAN 标记流量不支持服务器拒绝回退。如果 VoIP 客户端通过向 VLAN 发送未标记的数据流量来启动身份验证,而服务器拒绝回退生效,则允许 VoIP 客户端访问回退 VLAN。如果同一客户端随后发送带标记的语音流量,则语音流量将被丢弃。
如果 VoIP 客户端通过发送标记的语音流量来启动身份验证,而服务器拒绝回退生效,则 VoIP 客户端将被拒绝访问回退 VLAN。
您可以使用以下过程为数据客户端配置服务器故障操作。要为发送语音流量的 VoIP 客户端配置服务器故障回退,请使用 server-fail-voip 语句代替 server-fail 语句。
要配置服务器故障回退操作:
您可以配置一个接口,让其接收来自身份验证服务器的 RADIUS 访问-拒绝消息,以便将尝试在接口上进行 LAN 访问的终端设备移动到服务器-拒绝 VLAN(交换机上已配置的指定 VLAN)。
要配置服务器拒绝回退 VLAN,请执行以下操作:
[edit protocols dot1x authenticator] user@switch# set interface interface-name server-reject-vlan vlan-sf
也可以看看
配置 RADIUS 可访问性以重新验证服务器故障会话
当身份验证尝试触发服务器故障回退时,终端设备可以在一段时间后重新尝试身份验证。终端设备必须等待重新验证的默认时间间隔为 60 分钟。可以使用 CLI 语句配置 reauthentication 重新验证时间间隔。
服务器可能会在重新验证计时器到期之前变为可用状态。启用 RADIUS 可达性功能后,一旦检测到服务器可访问,就会触发重新验证,而无需等待重新验证计时器过期。一旦会话转移到服务器故障回退,身份验证器将通过启动该会话的身份验证来定期查询服务器。当验证器收到指示服务器可访问的响应时,它将为所有服务器故障会话启动身份验证。
要启用 RADIUS 可访问性,您必须配置查询周期,该周期确定验证方查询服务器可访问性的频率。使用以下命令配置查询周期:
set protocols dot1x authenticator radius-reachability query-period
静默期必须短于查询期。静默期是指接口在身份验证尝试失败后在重新尝试身份验证之前保持等待状态的时间段。
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。