faq обучение настройка
Текущее время: Вт июл 22, 2025 02:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: 802.1X + Microsoft AD
СообщениеДобавлено: Вт май 08, 2012 22:19 
Не в сети

Зарегистрирован: Пт фев 03, 2012 22:08
Сообщений: 35
Добрый день!
Используется связка DES3552 -- DGS3620.
DES3552 как доступ, DGS3620 - как ядро. К ядру подключены сервера в vlan srv. На DES3552 клиенты подключены к vlan clients. Между коммутаторами DES3552 и DGS3620 настроен LACP.

Помогите правильно внедрить 802.1Х с использованием radius сервера microsoft.
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 802.1X + Microsoft AD
СообщениеДобавлено: Пт дек 07, 2012 12:25 
Не в сети

Зарегистрирован: Пт фев 03, 2012 22:08
Сообщений: 35
Пытаюсь играться с разными фичами, не понятно почему, но
Код:
admin#config 802.1x init port_based ports 3:13
Command: config 802.1x init port_based ports 3:13
 Cannot initialize as the port is in MAC- based mode.
Fail!

Т.е. насколько я понял, по умолчанию включен режим для 802.1х - MAC- based mode. Для этого режима невозможно использовать guest vlan, как быть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 802.1X + Microsoft AD
СообщениеДобавлено: Пт дек 07, 2012 14:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Во здесь попробуйте почитать: ftp://ftp.dlink.ru/pub/Trainings/D-Link_switches_and_network_technologies_Advanced_old_with_802.1x.rar


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 802.1X + Microsoft AD
СообщениеДобавлено: Вт дек 11, 2012 00:04 
Не в сети

Зарегистрирован: Пт фев 03, 2012 22:08
Сообщений: 35
Разобрался, и вот такая трабла или ограничение, ну или моя лень

DGS-3620(core) -> DES-3552(access)
ядро передает все vlan (tag 100, 200, ..., 2000) по gvrp на коммутаторы доступа (ну и сразу же конфигурирует uplink порты на тегирования трафика).
3552 в свою очередь имеет create vlan guest tag 3000 на всех портах (т.е. статический vlan), кроме uplink.
Также сконфигурирован и работает! 802.1х mac_based (802.1x guest_vlan не сконфигурирован, vlan tag 3000 используется как гостевой и ограничивается при помощи ACL).
RADIUS в свою очередь передает тег о vlan, в зависимости от пользователя (группы AD), который требует доступ.
Выходит, так, что 3552 не может изменить vlan на прописаный в конфигах radius, если этот vlan динамический.
Если влан создать статически, все прекрасно работает, и включается связка mac_based vlan, ПК входит в нужный vlan.
Если реально нужно конфигурировать много vlan и раздавать различный доступ пользователям, то все нужно делать статически и на ВСЕХ коммутаторах. Иначе, если все бы заработало, то получилась бы очень динамическая, легко настраиваиваемая структура. Грубо - вписал vlan на ядре, затегировал uplink порты, все остальное за тебя делает gvrp и 802.1x+radius. Т.е. коммутаторы доступа конфигурируются по ACL, controllam, и всем остальным одинаково (также учитывая voice vlan), все остальное происходит динамически.
Ну просто прелесть (лень вшоке).
Если есть такая возможность и я просто что то затупил/натупил, плиз поправьте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 802.1X + Microsoft AD
СообщениеДобавлено: Пт дек 14, 2012 13:21 
Не в сети

Зарегистрирован: Пт фев 03, 2012 22:08
Сообщений: 35
Подскажите, разбираюсь с Radius атрибутами, а именно приоритетом, все вроде бы работает,
Код:
Command: show 802.1x auth_state ports

Status:  A - Authorized; U - Unauthorized; (P): Port-Based 802.1X;Pri-Priority
Port  MAC Address          RX VID PAE State      Backend State Status VID  Pri
----- -------------------- ------ -------------- ------------- ------ ---- ---
1:49 20-CF-30-19-74-E8     3000   Authenticated  Idle          A      400   -
3:12 F4-6D-04-28-13-EF     3000   Authenticated  Idle          A      400  7

Выставляется приоритет, собственно, я не могу понять, где мне еще увидеть список с выставленными приоритетами?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: 802.1X + Microsoft AD
СообщениеДобавлено: Пт дек 14, 2012 14:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Вот здесь попробуйте посмотреть: "show 802.1p default_priority"


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 56


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB