Switch Dynamiskt VLAN – Konfigurera RADIUS-server för dynamisk VLAN-tilldelning

Viktigt meddelande:
Kära kund, var vänlig notera att vi använder maskinöversättning för att tillhandahålla artiklar på ditt lokala språk. Det är inte säkert att all text översätts korrekt. Om du har frågor eller upptäcker avvikelser i informationens korrekthet i den översatta versionen, vänligen läs den ursprungliga artikeln här:Originalversion

Dynamisk VLAN-tilldelning separerar och isolerar enheter i olika nätverkssegment baserat på enhetens eller användarens behörighet och deras egenskaper.

 

Scenario och topologi

Switch-konfiguration

Konfigurera NPS på Windows Server 2019

Verifiering

 

Scenario och topologi

mceclip0.png

I de flesta nätverk kan administratörer behöva begränsa åtkomsten till olika nätverksenheter av säkerhetsskäl.

Ett vanligt sätt att uppnå denna typ av nätverksbegränsning är via statiska VLAN-tilldelningar. Administratörer skapar därför VLAN och konfigurerar motsvarande VLAN-nummer till varje switch-port med åtkomstläge. Omvänt behöver administratören endast ställa in switch-porten som trunk och fast port samt några policyer på RADIUS-servern för dynamisk VLAN-tilldelning. Detta minskar avsevärt arbetsbördan för nätverksadministratören.

Syftet med denna konfigurationsguide är att visa varje steg för att konfigurera dynamisk VLAN-tilldelning på både switch och RADIUS-servern.

 

Konfiguration

Följande steg gäller för switch som stöds vid sammansatt autentisering. switch som stöds är GS2220 och XGS2210 i fristående läge och placerade tillsammans med en RADIUS-server (Windows Server 2019).

 

Switch-konfiguration

  • Konfigurera RADIUS-IP-adress, delad hemlighet och AAA-inställningar under:
Avancerade inställningar > AAA > RADIUS-serverinställningar och AAA-inställningar

mceclip1.png

  • Konfigurera 802.1x, MAC-autentisering och gäst-VLAN samt sammansatt autentisering på klientporten under
Avancerad applikation > Portautentisering

mceclip2.png

  • Behåll läget för sammansatt autentisering som strikt för klientporten

 

Konfigurera NPS på Windows Server 2019

Öppna Network Policy Server och högerklicka på RADIUS-klienter > Ny för att konfigurera vänligt namn, IP-adress och delad hemlighet.

mceclip3.png

 

Konfigurera anslutningsbegäranpolicyer (CRP)

  • Högerklicka påCRP > Ny
  • Ange namn på CRP-policy
  • Ange villkor

Vi rekommenderar att du använder NAS-identifierare (enhetens värdnamn) och NAS IPv4-adress här om du inte är bekant med denna sida. Om du dessutom har många enheter som du planerar att lägga till som RADIUS-klienter kan du använda symbolen * för att undvika att lägga till många villkor för en CRP, till exempel ”GS22*” eller ”192.168*”.

mceclip4.png

  • Ange vidarebefordran av anslutningsförfrågningar > Nästa
  • Ange autentiseringsmetoder > Nästa
  • Konfigurera inställningar > Nästa
  • Kontrollera allt du just har konfigurerat och klicka på Slutför.

 

Konfigurera nätverkspolicyer

  • Högerklicka på Nätverkspolicyer > Ny
  • Ange namn på nätverkspolicy
  • Ange villkor > Lägg till > välj Windows-grupper

mceclip5.png

  • Ange åtkomstbehörighet > Nästa
  • Konfigurera autentiseringsmetoder

mceclip6.png

  • Konfigurera begränsningar > Nästa
  • Konfigurera inställningar.

mceclip7.png

  • Kontrollera allt du har konfigurerat och klicka på Slutför.



 

Konfigurera användar-/enhetskonto på Windows Server 2019

  • Öppna Active Directory-användare och datorer
  • Högerklicka på domänen > Ny > Användare
  • Skapa konton för 802.1x- och MAC-autentisering

     

Observera:för användare med MAC-autentisering ska användarens inloggningsnamn fyllas i exakt i samma format som inställningen på sidan för switch MAC-autentisering.

mceclip8.png

  • Dessutom måste användarlösenordet stämma överens med inställningarna på switch.

mceclip9.png

Verifiering

  • Klienten klarar den kombinerade autentiseringen och får en IP-adress i Data VLAN

mceclip10.png

  • Klienten misslyckas med sammansatt autentisering; den får IP-adressen för gäst-VLAN

mceclip11.png

Obs:
 

  1. Se till att DHCP-servern fungerar i nätverket.
  2. L3 switch bör aktivera DHCP Smart Relay och peka på DHCP-servern.
  3. Om din NPS-server är installerad i en virtuell maskin och NPS-tjänsten inte fungerar trots att den körs, bör du stoppa och starta NPS-tjänsten igen.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
3 av 4 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.