faq обучение настройка
Текущее время: Вс июл 27, 2025 22:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: 802.1x авторизация на DES-3526
СообщениеДобавлено: Чт дек 18, 2008 09:48 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Добрый день.
Наша сеть использует для ограничения доступа к сети проверку подлинности на основе 802.1x авторизации. Проблема в том, что данная функция очень нестабильно работает, пользователь может при непонятных условиях выходить в сеть без запроса на авторизацию (оборудование его просто не запрашивает). После того как авторизация, вручную, отключается на порту и затем включается, оборудование начинает его запрашивать, но не факт что в следующий раз при подключении пользователя опять спросит.
Оборудование используется DES-3526 прошивка 501b52
В чем может быть проблема и можно ли ее решить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 18, 2008 12:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пришлите пожалуйста полное описание проблемы со схемой сегмента сети с указанием портов подключения, а также конфиг устройства. Подробно опишите симптомы. От других клиентов использующих 802.1x таких сообщений не было.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 05:24 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Сеть состоит из DES-3526 которые подключены к DGS-3312SR, дальше кольцо. (Сомневаюсь что дело в структуре сети)
Порты для подключения используются с 1 по 24, магистральные 25 и 26.
Код:
# 8021X

enable 802.1x
config 802.1x auth_mode mac_based
config 802.1x auth_protocol radius_eap
config radius add 1 10.255.254.100 key xxxxx auth_port 1812 acct_port 1813
config 802.1x capability ports 1-4,7-16 authenticator
config 802.1x capability ports 5-6,17-26 none
config 802.1x auth_parameter ports 1-4,7-16 direction both port_control auto quiet_period 60 tx_period 30 supp_timeout 30 server_timeout 30 max_req 2 reauth_period 900 enable_reauth enable
config 802.1x auth_parameter ports 5-6,17-26 direction both port_control auto quiet_period 60 tx_period 30 supp_timeout 30 server_timeout 30 max_req 2 reauth_period 900 enable_reauth disable

Остальное, вроде, не связано с авторизацией.

Обычно при корректном функционировании в Monitoring->Port Access Control->Authenticator State можно наблюдать, когда оборудование запрашивает авторизацию, проверяет ее корректность и пропускает, если все верно. Пока не будет дано подтверждение, пользователь ни куда не будет пропущен.
Когда же работает не корректно, оборудование даже не запрашивает авторизацию (в Monitoring->Port Access Control->Authenticator State пусто) и просто пропускает.
Могу предположить, что оборудование по умолчанию все пропускает и если видит активность, то запрашивает авторизацию и при этом блокирует все запросы до получения подтверждения. Но в моем случае, похоже, оборудование не реагирует на появление активности и все пропускает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 10:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы можете прислать полный конфиг по почте?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 10:53 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Я Вам отправил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 18:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Этой проблемой занимается Александр Зайцев.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 04:39 
Не в сети

Зарегистрирован: Пн май 14, 2007 03:30
Сообщений: 40
Откуда: Норильск
Подскажите, пожалуйста, есть ли возможность изменять передаваемый при авторизации параметр NAS-Identifier? В предыдущих прошивках передавался "D-Link", в новой использует системное имя.
PS: Изменять, не меняя System Name.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 21, 2009 17:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет только System Name.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB