PDF(798.9 KB) عرض باستخدام Adobe Reader على مجموعة متنوعة من الأجهزة
ePub(536.9 KB) العرض في تطبيقات مختلفة على iPhone أو iPad أو نظام تشغيل Android أو قارئ Sony أو نظام التشغيل Windows Phone
Mobi (Kindle)(480.5 KB) عرض على جهاز Kindle أو تطبيق Kindle على أجهزة متعددة
تم التحديث:١٣ سبتمبر ٢٠٢٣
معرّف المستند:220919
لغة خالية من التحيز
تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
حول هذه الترجمة
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يصف هذا المستند كيفية تكوين التحكم في الوصول إلى الشبكة (NAC) 802.1x والتحقق من صحته واستكشاف أخطائه وإصلاحها على محولات Catalyst 9000 Series Switches.
المتطلبات الأساسية
المتطلبات
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية.
المحولات من السلسلة Catalyst 9000
محرك خدمات كشف الهوية (ISE)
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
Catalyst 9300
Catalyst 9400
Catalyst 9500
Catalyst 9600
برنامج Cisco IOS® XE 17.6.x والإصدارات الأحدث
ISE-VM-K9، الإصدار 3.0.0.458
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
ملاحظة: راجع دليل التكوين المناسب لمعرفة الأوامر المستخدمة لتمكين هذه الميزات على أنظمة Cisco الأساسية الأخرى.
معلومات أساسية
يحدد معيار 802.1x بروتوكول مصادقة والتحكم في الوصول المستند إلى خادم العميل والذي يمنع العملاء غير المصرح لهم من الاتصال بشبكة محلية من خلال منافذ يمكن الوصول إليها بشكل عام ما لم تتم مصادقتهم بشكل صحيح. يصادق خادم المصادقة كل عميل متصل بمنفذ محول قبل إتاحة أي خدمات يقدمها المحول أو الشبكة المحلية (LAN).
تتضمن مصادقة 802. 1x ثلاثة مكونات متميزة:
طالب - العميل الذي يقوم بإرسال بيانات الاعتماد للمصادقة المصدق - جهاز الشبكة الذي يوفر اتصال الشبكة بين العميل والشبكة ويمكنه السماح بحركة مرور الشبكة أو حظرها. خادم المصادقة — الخادم الذي يمكنه تلقي طلبات الوصول إلى الشبكة والاستجابة لها، يبلغ المصدق إذا كان من الممكن السماح بالاتصال وإعدادات أخرى مختلفة سيتم تطبيقها على جلسة عمل المصادقة.
إن الجمهور المستهدف من هذه الوثيقة هو المهندسين وموظفي الدعم الذين لا يركزون على الأمن بالضرورة. للحصول على مزيد من المعلومات حول مصادقة 802.1x المستندة إلى المنافذ والمكونات مثل ISE، راجع دليل التكوين المناسب.
ملاحظة: ارجع إلى دليل التكوين المناسب لنظامك الأساسي المحدد وإصدار الرمز للحصول على تكوين مصادقة 802.1x الافتراضي الأكثر دقة.
التكوين الأساسي
يصف هذا القسم التكوين الأساسي المطلوب لتنفيذ المصادقة المستندة إلى المنافذ 802.1x. يمكن العثور على شرح ميزة إضافي ضمن علامة التبويب إضافات هذا المستند. هناك إختلافات طفيفة في معايير التكوين من الإصدار إلى الإصدار. تحقق من صحة التكوين الخاص بك مقابل دليل تكوين الإصدار الحالي.
يجب تمكين المصادقة والتفويض والمحاسبة (AAA) قبل تكوين المصادقة المستندة إلى المنفذ 802.1X، ويجب إنشاء قائمة طرق.
تصف قوائم الطرق أسلوب التسلسل والمصادقة المراد الاستعلام عنه لمصادقة مستخدم ما.
C9300(config)# interface TenGigabitEthernet 1/0/4 C9300(config-if)# switchport mode access C9300(config-if)# authentication port-control auto C9300(config-if)# dot1x pae authenticator C9300(config-if)# end
IBNS 2.0
يعتمد إطار عمل IBNS 1.0 التقليدي على خدمات الشبكات المستندة إلى الهوية (IBNS) 2.0 ويستعاض عنه. وهو يعالج تعقيد وتهيئة IBNS 1.0 من خلال إدخال محرك سياسات أكثر بساطة وقوة يسمى مدير جلسة الوصول.
تكوين IBNS 2.0
- لتمكين IBNS 2.0، يجب عليك تنفيذ الأمر في وضع الامتيازات على محول Cisco لديك:
#authentication display new-style
- تكوين Switchport ل IBNS 2.0 باستخدام الأوامر كما هو موضح:
access-session host-mode {single-host | multi-domain | multi-auth | multi-host} access-session port-control auto dot1x pae authenticator {mab} service-policy type control subscriber TEST
تمكن هذه الأوامر مصادقة dot1x، واختياريا، تجاوز مصادقة MAC (MAB) على الواجهة. عندما تستخدم الصياغة الجديدة، فإنك تستخدم الأوامر التي تبدأ مع Access-session. الغرض من هذه الأوامر هو نفسه كما هو الحال بالنسبة للأوامر التي تستخدم الصياغة القديمة (بدءا بالكلمة الأساسية للمصادقة).
تطبيق سياسة الخدمة لتحديد خريطة السياسة التي يمكن إستخدامها للواجهة.
- تحدد خريطة السياسة المذكورة سلوك المحول (المصدق) أثناء المصادقة.
على سبيل المثال، يمكنك تحديد ما يمكن أن يحدث في حالة فشل المصادقة. لكل حدث يمكنك تكوين إجراءات متعددة استنادا إلى نوع الحدث المتطابق في خريطة الفئة التي تم تكوينها تحته. وكمثال على ذلك، ألق نظرة على القائمة كما هو موضح (إختبار خريطة السياسة). في حالة فشل نقطة نهاية dot1x، المتصلة بالقارن حيث يتم تطبيق هذا النهج، يتم تنفيذ الإجراء المعرف في DOT1X_FAILED. إذا كنت ترغب في تحديد نفس السلوك للفئات مثل MAB_FAILED و DOT1X_FAILED، فيمكنك إستخدام الفئة الافتراضية - 'class-map' دائما.
policy-map type control subscriber TEST (...) event authentication-failure match-first 10 class DOT1X_FAILED do-until-failure 10 terminate dot1x (...) 40 class always do-until-failure 10 terminate mab 20 terminate dot1x 30 authentication-restart 60 (...)
- يجب أن يحتوي مخطط السياسة المستخدم ل IBNS 2.0 دائما على مشترك التحكم في النوع. يمكنك عرض قائمة الأحداث المتاحة بهذه الطريقة:
- في حالة التكوين، لديك إمكانية تحديد كيفية تقييم الفئات:
Switch(config-event-control-policymap)#event authentication-failure ? match-all Evaluate all the classes match-first Evaluate the first class
- يمكنك تحديد خيارات مماثلة للفئة - خرائط، على الرغم من أنك هنا تعين كيفية تنفيذ العمليات في حالة تطابق الفئة الخاصة بك:
Switch(config-class-control-policymap)#10 class always ? do-all Execute all the actions do-until-failure Execute actions until one of them fails do-until-success Execute actions until one of them is successful
- الجزء الأخير (إختياري) من التكوين في النمط الجديد dot1x هو خريطة الفئة. كما يمكنه كتابة مشترك التحكم، ويتم إستخدامه لمطابقة سلوك أو حركة مرور معينة. تكوين متطلبات تقييم حالة خريطة الفئة. يمكنك تحديد أن كل الشروط أو أي شرط يجب أن يكون مطابقا، أو أن أيا من الشروط لا يطابق.
Switch(config)#class-map type control subscriber ? match-all TRUE if everything matches in the class-map match-any TRUE if anything matches in the class-map match-none TRUE if nothing matches in the class-map
- هذا مثال على خريطة الفئة المستخدمة لفشل مصادقة dot1x المطابقة:
class-map type control subscriber match-all DOT1X_FAILED match method dot1x match result-type method dot1x authoritative
يوفر هذا القسم معلومات أساسية عن 801.1x، وكيفية التحقق من التكوين والعمليات.
مقدمة عن 802.1x
يتضمن معيار 802.1x نوعين متميزين من حركة مرور البيانات - من عميل إلى مصدق (من نقطة إلى نقطة) عبر EAPoL (بروتوكول المصادقة المتوسع عبر الشبكة المحلية (LAN)) والمصادقة على حركة مرور خادم المصادقة التي يتم تغليفها عبر RADIUS.
يمثل هذا المخطط تدفق البيانات لحركة dot1x بسيطة.
غالبا ما يتم فصل المصدق (المحول) وخادم المصادقة (ISE، على سبيل المثال) بواسطة الطبقة 3. يتم توجيه حركة مرور RADIUS عبر الشبكة بين المصدق والخادم. يتم تبادل حركة مرور EAPoL على الارتباط المباشر بين الطالب (العميل) والمصدق.
لاحظ أن معرفة MAC تحدث بعد المصادقة والتفويض.
إليك بعض الأسئلة التي يتعين عليك وضعها في الاعتبار عند اقترابك من مشكلة تتضمن معيار 802. 1x:
هل تم تكوينه بشكل صحيح؟
هل يمكن الوصول إلى خادم المصادقة؟
ما هي حالة مدير المصادقة؟
هل هناك أي مشاكل في إمكانية توصيل الحزم بين العميل والمصادقة أو بين المصدق وخادم المصادقة؟
التكوين
تختلف بعض عمليات التهيئة قليلا بين الإصدارات الرئيسية. ارجع إلى دليل التكوين ذي الصلة للإرشادات الخاصة بالنظام الأساسي/الرمز.
يجب تكوين AAA لاستخدام المصادقة المستندة إلى المنفذ 802.1x.
يجب إنشاء قائمة طرق المصادقة ل 'dot1x'. يمثل هذا تكوين AAA شائع حيث يتم تمكين 802.1X.
C9300#show running-config | section aaa
aaa new-model <-- This enables AAA.
aaa group server radius ISEGROUP <-- This block establishes a RADIUS server group named "ISEGROUP".
server name DOT1x
ip radius source-interface Vlan1
aaa authentication dot1x default group ISEGROUP <-- This line establishes the method list for 802.1X authentication. Group ISEGROUP is be used.
aaa authorization network default group ISEGROUP
aaa accounting update newinfo periodic 2880
aaa accounting dot1x default start-stop group ISEGROUP
C9300#show running-config | section radius
aaa group server radius ISEGROUP
server name DOT1x
ip radius source-interface Vlan1 <-- Notice 'ip radius source-interface' configuration exists in both global configuration and the aaa server group block. These need to agree if configured in both places.
ip radius source-interface Vlan1
radius server DOT1x
address ipv4 10.122.141.228 auth-port 1812 acct-port 1813 <-- 1812 and 1813 are default auth-port and acct-port, respectively.
key secretKey
هذا مثال على تكوين الواجهة حيث يتم تمكين 802.1x. MAB (تجاوز مصادقة MAC) هي طريقة نسخ إحتياطي شائعة لمصادقة العملاء الذين لا يؤيدون ملحقات dot1x.
C9300#show running-config interface te1/0/4
Building configuration...
Current configuration : 148 bytes
!
interface TenGigabitEthernet1/0/4
switchport access vlan 50
switchport mode access authentication order dot1x mab <-- Specifies authentication order, dot1x and then mab authentication priority dot1x mab <-- Specifies authentication priority, dot1x and then mab
authentication port-control auto <-- Enables 802.1x dynamic authentication on the port mab <-- Enables MAB
dot1x pae authenticator <-- Puts interface into "authenticator" mode.
end
حدد ما إذا كان قد تم تعلم عنوان MAC على الواجهة باستخدام الواجهة <interface>show mac address-table. تتعلم الواجهة عنوان MAC فقط عند مصادقتها بنجاح.
C9300#show mac address-table interface te1/0/4
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
50 0800.2766.efc7 STATIC Te1/0/4 <-- The "type" is STATIC and the MAC persists until the authentication session is cleared.
Total Mac Addresses for this criterion: 1
جلسة عمل المصادقة
تتوفر أوامر العرض للتحقق من صحة مصادقة 802.1x.
أستخدم عرض جلسات المصادقة أو إظهار جلسات المصادقة <interface>لعرض معلومات حول جلسات المصادقة الحالية. في هذا المثال، تم إنشاء جلسة مصادقة نشطة ل Te1/0/4 فقط.
C9300#show authentication sessions interface te1/0/4
Interface MAC Address Method Domain Status Fg Session ID
--------------------------------------------------------------------------------------------
Te1/0/4 0800.2766.efc7 dot1x DATA Auth 13A37A0A0000011DC85C34C5 <-- "Method" and "Domain" in this example are dot1x and DATA, respectively. Multi-domain authentication is supported.
Key to Session Events Blocked Status Flags:
A - Applying Policy (multi-line status for details)
D - Awaiting Deletion
F - Final Removal in progress
I - Awaiting IIF ID allocation
P - Pushed Session
R - Removing User Profile (multi-line status for details)
U - Applying User Profile (multi-line status for details)
X - Unknown Blocker
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
show authentication session interface <interface>توفر التفاصيل الإضافية حول جلسة مصادقة واجهة محددة.
C9300#show authentication session interface te1/0/4 details
Interface: TenGigabitEthernet1/0/4
IIF-ID: 0x14D66776
MAC Address: 0800.2766.efc7
IPv6 Address: Unknown
IPv4 Address: Unknown
User-Name: alice
Status: Authorized
Domain: DATA
Oper host mode: multi-auth
Oper control dir: both
Session timeout: N/A
Acct update timeout: 172800s (local), Remaining: 152363s
Common Session ID: 13A37A0A0000011DC85C34C5
Acct Session ID: 0x00000002
Handle: 0xe8000015
Current Policy: POLICY_Te1/0/4 <-- If a post-authentication ACL is applied, it is listed here.
Local Policies:
Service Template: DEFAULT_LINKSEC_POLICY_SHOULD_SECURE (priority 150)
Security Policy: Should Secure
Server Policies:
Method status list:
Method State
dot1x Authc Success <-- This example shows a successful 802.1x authentication session.
إن مكنت صحة هوية يكون على قارن بعد هناك ما من جلسة نشط، ال يمكن طريقة عرض قائمة. تم عرض 'لا توجد جلسات عمل مطابقة للمعايير المتوفرة' أيضا.
C9300#show authentication sessions interface te1/0/5
No sessions match supplied criteria.
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
في حال عدم تمكين أي مصادقة على الواجهة، لا يتم اكتشاف وجود "مدير المصادقة" على الواجهة. تم عرض 'لا توجد جلسات عمل مطابقة للمعايير المتوفرة' أيضا.
C9300#show authentication sessions interface te1/0/6 No sessions match supplied criteria. No Auth Manager presence on this interface
إمكانية الوصول إلى خادم المصادقة
تعد إمكانية الوصول إلى خادم المصادقة شرطا مسبقا لنجاح مصادقة 802.1x.
أستخدم ping <server_ip>لاختبار سريع لقابلية الوصول. تأكد من الحصول على إختبار الاتصال من واجهة مصدر RADIUS.
C9300#ping 10.122.141.228 source vlan 1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.122.141.228, timeout is 2 seconds:
Packet sent with a source address of 10.122.163.19
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
يحدد الأمر show server aaa حالة الخادم ويوفر إحصائيات على الحركات باستخدام جميع خوادم AAA التي تم تكوينها.
C9300#show aaa servers
RADIUS: id 3, priority 1, host 10.122.141.228, auth-port 1812, acct-port 1813, hostname DOT1x <-- Specific server
State: current UP, duration 84329s, previous duration 0s <-- Current State
Dead: total time 0s, count 1
Platform State from SMD: current UP, duration 24024s, previous duration 0s
SMD Platform Dead: total time 0s, count 45
Platform State from WNCD (1) : current UP
Platform State from WNCD (2) : current UP
Platform State from WNCD (3) : current UP
Platform State from WNCD (4) : current UP
Platform State from WNCD (5) : current UP
Platform State from WNCD (6) : current UP
Platform State from WNCD (7) : current UP
Platform State from WNCD (8) : current UP, duration 0s, previous duration 0s
Platform Dead: total time 0s, count 0UP
Quarantined: No
Authen: request 510, timeouts 468, failover 0, retransmission 351 <-- Authentication Statistics
Response: accept 2, reject 2, challenge 38
Response: unexpected 0, server error 0, incorrect 12, time 21ms
Transaction: success 42, failure 117
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Dot1x transactions:
Response: total responses: 42, avg response time: 21ms
Transaction: timeouts 114, failover 0
Transaction: total 118, success 2, failure 116
MAC auth transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Author: request 0, timeouts 0, failover 0, retransmission 0
Response: accept 0, reject 0, challenge 0
Response: unexpected 0, server error 0, incorrect 0, time 0ms
Transaction: success 0, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
MAC author transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Account: request 3, timeouts 0, failover 0, retransmission 0
Request: start 2, interim 0, stop 1
Response: start 2, interim 0, stop 1
Response: unexpected 0, server error 0, incorrect 0, time 11ms
Transaction: success 3, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Elapsed time since counters last cleared: 1d3h4m
Estimated Outstanding Access Transactions: 0
Estimated Outstanding Accounting Transactions: 0
Estimated Throttled Access Transactions: 0
Estimated Throttled Accounting Transactions: 0
Maximum Throttled Transactions: access 0, accounting 0
Consecutive Response Failures: total 115
SMD Platform : max 113, current 0 total 113
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 2, current 2 total 2
Consecutive Timeouts: total 466
SMD Platform : max 455, current 0 total 455
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 11, current 11 total 11
Requests per minute past 24 hours:
high - 23 hours, 25 minutes ago: 4
low - 3 hours, 4 minutes ago: 0
average: 0
أستخدم الأداة المساعدة 'test aaa' لتأكيد إمكانية الوصول من المحول إلى خادم المصادقة. لاحظ أن هذه الأداة المساعدة مهملة وغير متوفرة إلى أجل غير مسمى.
C9300#debug radius <-- Classic Cisco IOS debugs are only useful in certain scenarios. See "Cisco IOS XE Debugs" for details. C9300#test aaa group ISE username password new-code <-- This sends a RADIUS test probe to the identified server. The username and password is meant to elicit a rejection from RADIUS. User rejected <-- This means that the RADIUS server received our test probe, but rejected our user. We can conclude the server is reachable and listening on the configured auth-port. *Jul 16 21:05:57.632: %PARSER-5-HIDDEN: Warning!!! ' test platform-aaa group server-group ISE user-name username password new-code blocked count delay level profile rate users ' is a hidden command. Use of this command is not recommended/supported and will be removed in future. *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000):Orig. component type = Invalid *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000): dropping service type, "radius-server attribute 6 on-for-login-auth" is off *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IP: 10.122.161.63 *Jul 16 21:05:57.644: vrfid: [65535] ipv6 tableid : [0] *Jul 16 21:05:57.644: idb is NULL *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IPv6: :: *Jul 16 21:05:57.644: RADIUS(00000000): sending *Jul 16 21:05:57.644: RADIUS/DECODE(00000000): There is no General DB. Want server details may not be specified *Jul 16 21:05:57.644: RADIUS(00000000): Send Access-Request to 10.122.141.199:1812 id 1645/8, len 50 <-- Sending Access-Request to RADIUS server RADIUS: authenticator 3B 65 96 37 63 E3 32 41 - 3A 93 63 B6 6B 6A 5C 68 *Jul 16 21:05:57.644: RADIUS: User-Password [2] 18 * *Jul 16 21:05:57.644: RADIUS: User-Name [1] 6 "username" *Jul 16 21:05:57.644: RADIUS: NAS-IP-Address [4] 6 10.122.161.63 *Jul 16 21:05:57.644: RADIUS(00000000): Sending a IPv4 Radius Packet *Jul 16 21:05:57.644: RADIUS(00000000): Started 5 sec timeout *Jul 16 21:05:57.669: RADIUS: Received from id 1645/8 10.122.141.199:1812, Access-Reject, len 20 <-- Receiving the Access-Reject from RADIUS server RADIUS: authenticator 1A 11 32 19 12 F9 C3 CC - 6A 83 54 DF 0F DB 00 B8 *Jul 16 21:05:57.670: RADIUS/DECODE(00000000): There is no General DB. Reply server details may not be recorded *Jul 16 21:05:57.670: RADIUS(00000000): Received from id 1645/8
استكشاف الأخطاء وإصلاحها
يزود هذا قسم مرشد على كيف أن يتحرى معظم 802.1x مشكلة على مادة حفازة مفتاح.
منهجية
حل المشكلات المتعلقة بتطبيق معيار 802. 1x والمصادقة بشكل منهجي للحصول على أفضل النتائج. بعض الاسئلة الجيدة للاجابة عنها هي:
هل تم عزل المشكلة إلى محول واحد؟ منفذ واحد؟ نوع عميل واحد؟
هل تم التحقق من صحة التكوين؟ هل يمكن الوصول إلى خادم المصادقة؟
هل تحدث المشكلة في كل مرة، ام انها متقطعة؟ هل يحدث ذلك فقط عند إعادة المصادقة أو تغيير التفويض؟
تدقيق المعاملة الفاشلة الواحدة من نهاية إلى نهاية إذا إستمرت المشاكل بعد إستبعاد القيمة الواضحة. تتضمن مجموعة البيانات الأفضل والأكثر اكتمالا للتحقيق في معاملة 802.1x من عميل إلى خادم ما يلي:
1 أ. الالتقاط على العميل و/أو
1 مليا. على واجهة الوصول التي يتصل العميل بها
هذه النقطة المرجعية حاسمة لإعطائنا رؤية على حزم EAPoL المتبادلة بين منفذ الوصول حيث dot1x مكنت والعميل. فسحة بين دعامتين هو أكثر أداة يمكن الاعتماد عليها لعرض حركة مرور البيانات بين العميل والمصادقة.
2. تصحيح الأخطاء على المصدق
تسمح لنا عمليات التصحيح بتتبع الحركة عبر المصدق.
يجب أن يقوم المصدق بنسخ حزم EAPoL المستلمة، وإنشاء حركة مرور unicast RADIUS-encasulated موجهة لخادم المصادقة.
تأكد من تعيين مستويات تصحيح الأخطاء المناسبة للحد الأقصى من الفعالية.
3. التقاط بجوار المصدق
يتيح لنا هذا الالتقاط رؤية المحادثة بين خادم المصادقة والمصادقة.
يعرض هذا الالتقاط بشكل صحيح كامل المحادثة من منظور المصدق.
عندما يقترن مع الالتقاط في النقطة 4، أنت يستطيع حددت إن هناك يكون فقد بين Authentication Server و Authenticator.
4. الالتقاط المجاور لخادم المصادقة
هذا الالتقاط هو رفيق الالتقاط في النقطة 3.
يوفر هذا الالتقاط كامل المحادثة من منظور خادم المصادقة.
عندما يقترن مع الالتقاط في النقطة 3، أنت يستطيع حددت إن هناك يكون فقد بين المصدق وخادم المصادقة.
5. الالتقاط وتصحيح الأخطاء والسجلات على خادم المصادقة
الجزء الأخير من هذا اللغز، يخبرنا تصحيح أخطاء الخادم عما يعرفه الخادم حول معاملاتنا.
باستخدام هذه المجموعة الطرفية من البيانات، يمكن لمهندس الشبكة تحديد مكان توقف الحركة واستبعاد المكونات التي لا تسهم في المشكلة.
أمثلة للأعراض
يوفر هذا القسم قائمة بالأعراض الشائعة وسيناريوهات المشكلات.
لا توجد إستجابة من العميل
إذا لم تستجب حركة مرور EAPoL التي تم إنشاؤها بواسطة المحول إستجابة، فيرى هذا syslog:
Aug 23 11:23:46.387 EST: %DOT1X-5-FAIL: Switch 1 R0/0: sessmgrd: Authentication failed for client (aaaa.bbbb.cccc) with reason (No Response from Client) on Interface Gi6/0/32 AuditSessionID CBFF000A000001056EFE9E73
يشير رمز السبب "لا إستجابة من العميل" إلى أن المحول قد بدأ عملية dot1x، ولكن لم يتم تلقي أي إستجابة من العميل خلال فترة المهلة. وهذا يعني إما أن العميل لم يستلم حركة مرور المصادقة المرسلة بواسطة منفذ المحول أو لم يتم إستلام الاستجابة من العميل على منفذ المحول.
جلسة عمل التخلي عن العميل
إذا تم بدء جلسة مصادقة لكنها لم تكتمل، يقوم خادم المصادقة (ISE على سبيل المثال) بالإبلاغ عن بدء العميل لجلسة، ولكنه قام بالتخلي عن الجلسة قبل الاكتمال. وغالبا ما يعني ذلك أن عملية المصادقة لا يمكن إكمالها إلا بشكل جزئي.
تأكد من أن الحركة بالكامل بين محول المصدق وخادم المصادقة يتم تسليمها من نهاية إلى نهاية، ويتم تفسيرها بشكل صحيح بواسطة خادم المصادقة.
إذا تم فقد حركة مرور RADIUS على الشبكة، أو تم تسليمها بطريقة لا يمكن تجميعها بشكل صحيح، تكون الحركة غير كاملة ويعيد العميل محاولة المصادقة. يقوم الخادم بالتعليق على أن العميل قد قام بالتخلي عن جلسة العمل.
فشل عميل MAB في DHCP/الرجوع إلى APIPA
يسمح مجرى مصادقة MAC (MAB) بالمصادقة استنادا إلى عنوان MAC. غالبا ما يقوم العملاء الذين لا يدعمون البرامج الإضافية بالمصادقة عبر MAB.
إن استعملت MAB يكون كأسلوب إحتياطي للمصادقة بينما dot1x هو الأسلوب المفضل والأولي أن يركض على مفتاح ميناء، سيناريو يحتمل أن ينتج حيث الزبون يكون يعجز أن يكمل DHCP.
تتلخص المشكلة في ترتيب العمليات. أثناء تشغيل dot1x، يستهلك منفذ المحول الحزم بخلاف EAPoL إلى أن يتم إما المصادقة أو dot1x وقت انتهاء. ومع ذلك، يحاول العميل على الفور الحصول على عنوان IP ويبث رسائل اكتشاف DHCP الخاصة به. يتم إستهلاك رسائل الكشف هذه من قبل منفذ المحول حتى تتجاوز dot1x قيم المهلة التي تم تكوينها ويمكن تشغيل MAB. إذا كانت فترة مهلة بروتوكول DHCP الخاص بالعميل أقل من فترة المهلة dot1x، يفشل بروتوكول DHCP ويعود العميل إلى APIPA أو أي مما تمليه إستراتيجية التراجع الخاصة به.
يتم منع هذه المشكلة بطرق متعددة. تفضيل MAB على الواجهات التي يتصل بها عملاء MAB المصادقون. إذا كان يجب تشغيل dot1x أولا، فاحذر من سلوك العميل DHCP واضبط قيم المهلة بشكل صحيح.
يجب توخي الحذر عند إستخدام سلوك العميل عند إستخدام dot1x و MAB. من المحتمل أن يؤدي التكوين الصحيح إلى حدوث مشكلة فنية، كما هو موضح مسبقا.
الأدوات المساعدة الخاصة بالأنظمة الأساسية
يلخص هذا قسم كثير من ال منصة خاص أداة مساعدة يتوفر على المادة حفازة 9000 عائلة من مفتاح مفيد أن يتحرى مشكلة ال dot1x.
محلل منفذ المحول
فسحة بين دعامتين يسمح المستعمل أن يعكس حركة مرور من one or much ميناء إلى غاية ميناء ل على قبض وتحليل. فسحة بين دعامتين محلي هو أكثر أداة مساعدة للالتقاط "جديرة بالثقة".
راجع دليل التكوين هذا للحصول على تفاصيل حول التكوين والتنفيذ.
التقاط الحزمة المضمنة (EPC)
تعمل حماية مستوى الإدارة (EPC) على زيادة موارد وحدة المعالجة المركزية (CPU) والذاكرة لتوفير إمكانية التقاط الحزم محليا على اللوحة.
وهناك قيود على إتفاقية حماية البيئة تؤثر على فعاليتها في التحقيق في بعض المشاكل. معدل EPC محدود عند 1000 حزمة في الثانية. كما لا يمكن ل EPC التقاط الحزم التي تم حقنها بوحدة المعالجة المركزية (CPU) على مخرج الواجهات المادية بشكل موثوق. ويكون هذا الأمر مهما عندما يكون التركيز على حركة RADIUS بين محول المصدق وخادم المصادقة. غالبا، يتجاوز معدل حركة المرور على الواجهة التي تواجه الخادم بشكل كبير 1000 حزمة في الثانية. أيضا، EPC على مخرج من قارن أن يواجه النادل يعجز أن على قبض حركة مرور يلد ب ال يصدق مفتاح.
أستخدم قوائم الوصول ثنائية الإتجاه لتصفية EPC لتجنب التأثير بواسطة الحزمة 1000 في الثانية. إذا كنت مهتما بحركة مرور RADIUS بين المصدق والخادم، فركز على حركة مرور البيانات بين عنوان واجهة مصدر RADIUS للمصادقة وعنوان الخادم.
إذا كان جهاز البث التالي نحو خادم المصادقة هو محول Catalyst switch، فاستخدم وحدة تحكم في الوصول (EPC) تمت تصفيتها على الارتباط البعيد باتجاه المحول المصدق للحصول على أفضل النتائج.
راجع دليل التكوين هذا للحصول على تفاصيل حول التكوين والتنفيذ.
تصحيح أخطاء IOS XE من Cisco
قامت تغييرات بنية البرامج التي تبدأ مع الإصدار 16.3.2 من Cisco IOS XE بنقل مكونات AAA إلى برنامج رئيسي منفصل من Linux. لم تعد عمليات تصحيح الأخطاء الشائعة تمكن عمليات تصحيح الأخطاء القابلة للعرض في المخزن المؤقت للتسجيل.
تلميح: لم تعد تصحيح أخطاء IOS AAA التقليدية توفر مخرجات في سجلات النظام لمصادقة منفذ اللوحة الأمامية داخل المخزن المؤقت syslog.
وبدلا من ذلك، لم تعد عمليات تصحيح أخطاء Cisco IOS الكلاسيكية هذه ل dot1x و RADIUS تمكن عمليات تصحيح الأخطاء القابلة للعرض داخل المخزن المؤقت لتسجيل المحول:
debug radius debug access-session all debug dot1x all
يمكن الوصول الآن إلى تصحيح أخطاء مكونات AAA عبر تتبع النظام ضمن برنامج Session Manager Daemon (SMD).
مثل syslog تقليدي، مادة حفازة نظام أثر يبلغ عند مستوى تقصير ويجب أن يكون علمت أن يجمع كثير عمق سجل.
قم بتغيير مستوى التتبع الروتيني للمكون الفرعي المطلوب باستخدام الأمر set platform software trace smd switch active r0 <component> debug.
Switch#set platform software trace smd switch active R0 auth-mgr debug <<<--- This sets the "auth-mgr" subcomponent to "debug" log level.
يقوم هذا الجدول بتعيين عمليات تصحيح أخطاء IOS التقليدية إلى مرادفها للتتبع.
أمر النمط القديم
أمر نمط جديد
#debug RADIUS
#set platform software trace smd switch active R0 radius debug
#set platform software trace smd switch active R0 auth-mgr-all debug
#debug EPM all
#set platform software trace smd switch active R0 epm-all debug
تمكن عمليات تصحيح الأخطاء التقليدية كافة عمليات تتبع المكونات ذات الصلة إلى مستوى "تصحيح الأخطاء". كما يتم إستخدام أوامر النظام الأساسي لتمكين مسارات معينة حسب الطلب.
أستخدم الأمر show platform software trace level smd switch active R0 لعرض مستوى التتبع الحالي للمكونات الفرعية ل SMD.
يمكن إستعادة مستوى تتبع المكون الفرعي إلى الافتراضي بطريقتين.
أستخدم إما إلغاء تصحيح أخطاء all أو تعيين محول smd لتتبع برنامج النظام الأساسي نشط R0 <component subcomponent> إشعار للاستعادة.
في حالة إعادة تحميل الجهاز، تتم إستعادة مستويات التتبع إلى الوضع الافتراضي أيضا.
Switch#undebug all All possible debugging has been turned off
or
Switch#set platform software trace smd switch active R0 auth-mgr notice<--- Sets sub-component "auth-mgr" to trace level "Notice", the system default.
يمكن عرض سجلات تتبع المكونات على وحدة التحكم أو كتابتها للأرشفة وعرضها دون اتصال. تتم أرشفة المسارات في أرشيفات ثنائية مضغوطة تتطلب فك الترميز. اتصل ب TAC للحصول على مساعدة تصحيح الأخطاء عند التعامل مع الأثار التي تمت أرشفتها. يشرح سير العمل هذا كيفية عرض المسارات في CLI.
show logging process هي الأداة المساعدة المحدثة للتتبع والمعيار في الإصدار Cisco IOS XE 17.9.x وما بعده.
C9300#show logging process smd ?
<0-25> instance number
end specify log filtering end location
extract-pcap Extract pcap data to a file
filter specify filter for logs
fru FRU specific commands
internal select all logs. (Without the internal keyword only
customer curated logs are displayed)
level select logs above specific level
metadata CLI to display metadata for every log message
module select logs for specific modules
reverse show logs in reverse chronological order
start specify log filtering start location
switch specify switch number
to-file decode files stored in disk and write output to file
trace-on-failure show the trace on failure summary
| Output modifiers
توفر عملية show logging نفس الوظائف مثل show platform software trace في تنسيق أكثر أناقة ويمكن الوصول إليه.
يتضمن هذا القسم آثار إدارة جلسة العمل لمكونات dot1x و radius لحركة كاملة فاشلة (يرفض الخادم بيانات اعتماد العميل). يهدف هذا الخيار إلى توفير دليل إرشادي أساسي للتنقل بين آثار النظام المتعلقة بمصادقة اللوحة الأمامية.
يحاول عميل الاختبار الاتصال ب GigabitEthernet1/0/2، ويتم رفضه.
في هذا المثال، تم تعيين آثار مكونات SMD على "تصحيح الأخطاء".
C9300#set platform software trace smd sw active r0 dot1x-all C9300#set platform software trace smd sw active r0 radius debug
أنت يستطيع شكلت ميناء 802.1x أن هو يعطل، يلد خطأ syslog، أو يتجاهل ربط من أداة جديد عندما أداة يربط إلى 802.1x يمكن ميناء أو العدد الأقصى من يسمح حول أداة يتلقى يكون صدق على الميناء.
shutdown - خطأ يعجز الميناء.
تقييد - إنشاء خطأ syslog.
حماية - إسقاط الحزم من أي جهاز جديد أن يرسل حركة مرور إلى المنفذ.
إستبدال - يزيل الجلسة الحالية ويصادق مع المضيف الجديد.
يتحكم أمر تكوين الواجهة authentication timer restart في فترة الخمول، والتي تملي الفترة الزمنية المحددة التي يظل فيها المحول خاملا بعد أن يتعذر على المحول مصادقة العميل. نطاق القيمة هو من 1 إلى 65535 ثانية.
authentication timer restart {seconds}
تغيير وقت إعادة الإرسال من المحول إلى العميل:
يستجيب العميل لإطار EAP-request/identity من المحول باستخدام إطار EAP-response/identity. إن لا يستلم المفتاح هذا إستجابة، هو ينتظر مجموعة فترة وقت (يعرف ب retransmission وقت) وبعد ذلك يعيد الإطار.
authentication timer reauthenticate {seconds}
إعداد رقم إعادة إرسال الإطارات من Switch إلى Client:
يمكنك تغيير عدد المرات التي يرسل فيها المحول إطار EAP-request/identity (بافتراض عدم تلقي إستجابة) إلى العميل قبل إعادة تشغيل عملية المصادقة. المدى هو من 1 إلى 10.
dot1x max-reauth-req {count}
تكوين وضع المضيف:
يمكنك السماح بمضيفين متعددين (عملاء) على منفذ 802.1x المعتمد.
multi-auth - يسمح يتعدد زبون يصدق على على على حد سواء الصوت VLAN والبيانات VLAN.
متعدد البيئات المضيفة - يسمح بمضيفين متعددين على منفذ مصرح به 802.1x بعد مصادقة مضيف واحد.
متعدد المجالات- يسمح على حد سواء لمضيف وجهاز صوت، مثل ip هاتف (cisco أو غير cisco)، أن يكون صادق على ميناء IEEE 802.1x-authorized.
يمكنك تكوين الحد الأقصى لعدد محاولات المصادقة المسموح بها قبل تعيين مستخدم لشبكة VLAN المقيدة باستخدام أمر تكوين واجهةإعادة محاولةعدد مرات فشل حدث المصادقة. يتراوح نطاق محاولات المصادقة المسموح بها من 1 إلى 3.
authentication event fail retry {retry count}
تكوين مجرى جانبي لمصادقة تعذر الوصول إليها 802.1x باستخدام شبكة VLAN الصوتية الحرجة:
أنت يستطيع شكلت حساس صوت VLAN على ميناء ومكنت ال يتعذر الوصول صحة هوية مجرى جانبي سمة.
تخويل - قم بنقل أي مضيفين جدد يحاولون المصادقة إلى شبكة VLAN الحرجة المحددة من قبل المستخدم
إعادة التهيئة - نقل جميع البيئات المضيفة المعتمدة على المنفذ إلى شبكة VLAN الحرجة التي يحددها المستخدم
authentication event server dead action {authorize | reinitialize} vlanvlan-id]
authentication event server dead action authorize voice
تكوين مصادقة 802. 1x باستخدام WOl:
يمكنك تمكين مصادقة 802.1x مع التنشيط على الشبكة المحلية (WoL).
authentication control-direction both
تكوين تجاوز مصادقة MAC:
mab
تكوين طلب المصادقة المرن:
authentication order [ dot1x | mab ] | {webauth}
authentication priority [ dot1x | mab ] | {webauth}
تهيئة الأمان المتوافر مع الصوت 802.1x:
أنت تستخدم ال voice aware 802.1x أمن سمة على الأداة أن يعجز فقط ال VLAN على أي أمن انتهاك يقع، ما إذا هو معطيات أو VLAN صوتي. أمن انتهاك عثر على على المعطيات VLAN ينتج في الإيقاف عمل من المعطيات VLAN فقط. هذا تكوين عمومي.
errdisable detect cause security-violation shutdown vlan
errdisable recovery cause security-violation
مخططات سير العمل
المخطط الانسيابي للمصادقة:
بدء المصادقة المستندة إلى المنفذ وتبادل الرسائل:
يوضح هذا الشكل العميل الذي يقوم ببدء تبادل الرسائل إلى خادم RADIUS.
بدء مصادقة MAB وتبادل الرسائل:
يوضح هذا الشكل تبادل الرسائل أثناء تجاوز مصادقة MAC (MAB).