IEEE 802.1x ist ein Standard, der die Zugriffskontrolle zwischen einem Client und einem Server vereinfacht. Bevor Dienste einem Client über ein LAN oder einen Switch bereitgestellt werden können, muss der mit dem Switch-Port verbundene Client vom Authentifizierungsserver authentifiziert werden, der den RADIUS (Remote Authentication Dial-In User Service) ausführt.
Die 802.1x-Authentifizierung hindert nicht autorisierte Clients daran, über öffentlich zugängliche Ports eine Verbindung zu einem LAN herzustellen. Die 802.1x-Authentifizierung ist ein Client-Server-Modell. In diesem Modell haben Netzwerkgeräte die folgenden spezifischen Rollen:
- 802.1x-basiert - Unterstützt in allen Authentifizierungsmodi Bei einer auf 802.1x basierenden Authentifizierung extrahiert der Authentifizierer die EAP-Nachrichten (Extensible Authentication Protocol) aus den 802.1x-Nachrichten bzw. EAPoL-Paketen (EAP over LAN) und übergibt sie mithilfe des RADIUS-Protokolls an den Authentifizierungsserver.
- MAC-basiert - Wird in allen Authentifizierungsmodi unterstützt. Bei einer MAC-basierten Lösung (Media Access Control) führt der Authentifikator den EAP-Client-Teil der Software für die Clients aus, die den Netzwerkzugriff anfordern.
- Webbasiert - Wird nur in Modi mit mehreren Sitzungen unterstützt. Bei der webbasierten Authentifizierung führt der Authentifikator selbst den EAP-Client-Teil der Software für die Clients aus, die den Netzwerkzugriff anfordern.
Anmerkung: Bei einem Netzwerkgerät kann es sich entweder um einen Client oder Supplicant, einen Authentifizierer oder beide Geräte pro Port handeln.
Das folgende Bild zeigt ein Netzwerk, das die Geräte entsprechend der jeweiligen Rollen konfiguriert hat. In diesem Beispiel wird ein SG350X-Switch verwendet.

Sie können jedoch auch einige Ports auf Ihrem Switch als Supplicants konfigurieren. Sobald die erforderlichen Anmeldedaten auf einem bestimmten Port Ihres Switches konfiguriert sind, können Sie die Geräte, die nicht 802.1x-fähig sind, direkt anschließen, sodass die Geräte auf das gesicherte Netzwerk zugreifen können. Die Abbildung unten zeigt ein Szenario eines Netzwerks, das einen Switch als Komponente konfiguriert hat.

Richtlinien für die Konfiguration von 802.1x:
Sie können den Switch im kabelgebundenen Netzwerk als 802.1x-Komponente (Client) konfigurieren. Ein verschlüsselter Benutzername und ein verschlüsseltes Kennwort können konfiguriert werden, damit sich der Switch mit 802.1x authentifizieren kann.
In Netzwerken, die IEEE 802.1x-portbasierte Netzwerkzugriffskontrolle verwenden, kann ein Supplicant erst dann Zugriff auf das Netzwerk erhalten, wenn der 802.1x-Authentifizierer den Zugriff gewährt hat. Wenn Ihr Netzwerk 802.1x verwendet, müssen Sie die 802.1x-Authentifizierungsinformationen auf dem Switch konfigurieren, damit dieser die Informationen an den Authentifizierer weitergeben kann.
Dieser Artikel enthält Anweisungen zum Konfigurieren von Anmeldeinformationen für die 802.1x-Komponente auf dem Switch über die CLI.
Schritt 1: Melden Sie sich bei der Switch-Konsole an. Der Standardbenutzername und das Standardkennwort lauten "cisco". Wenn Sie einen neuen Benutzernamen oder ein neues Kennwort konfiguriert haben, müssen Sie an dieser Stelle diese neuen Anmeldeinformationen eingeben.
Anmerkung: Klicken Sie hier, um zu erfahren, wie Sie über SSH oder Telnet auf eine SMB-Switch-CLI zugreifen können.

Anmerkung: Die Befehle können je nach genauem Switch-Modell variieren. In diesem Beispiel wird über Telnet auf einen SG350X-Switch zugegriffen.
Schritt 2: Geben Sie im privilegierten EXEC-Modus des Switch den nachfolgenden Befehl ein, um in den globalen Konfigurationsmodus zu wechseln.

Schritt 3: Geben Sie Folgendes ein, um den Namen einer 802.1x-Anmeldeinformationsstruktur zu definieren und in den Konfigurationsmodus für 802.1x-Anmeldeinformationen zu wechseln:


Anmerkung: Der Switch unterstützt bis zu 24 Anmeldedaten. In diesem Beispiel wird cisco verwendet.
Schritt 4: Geben Sie optional den folgenden Befehl ein, um die Struktur der Anmeldeinformationen zu entfernen:

Anmerkung: Eine verwendete Anmeldeinformation kann nicht entfernt werden.
Schritt 5: Geben Sie den folgenden Befehl ein, um einen Benutzernamen für eine 802.1x-Anmeldedatenstruktur anzugeben:


Anmerkung: In diesem Beispiel ist switchuser der angegebene Benutzername.
Schritt 6: Geben Sie optional den folgenden Befehl ein, um den Benutzernamen zu entfernen:

Schritt 7: Um ein Kennwort für eine 802.1x-Anmeldedatenstruktur anzugeben, geben Sie eine der folgenden Optionen ein:


Anmerkung: In diesem Beispiel wird das unverschlüsselte Kennwort C!$C0123456 eingegeben.
Schritt 8: Geben Sie optional den folgenden Befehl ein, um das Kennwort zu entfernen:

Schritt 9: Geben Sie optional den folgenden Befehl ein, um eine Beschreibung für die 802.1x-Zertifikatstruktur hinzuzufügen:

Anmerkung: In diesem Beispiel wird sg350x-supplicant verwendet.
Schritt 10. (Optional) Geben Sie Folgendes ein, um die Beschreibung zu entfernen:

Schritt 11: Geben Sie den Befehl end ein, um wieder in den privilegierten EXEC-Modus zu wechseln.


Schritt 12: Geben Sie optional den folgenden Befehl ein, um die konfigurierten 802.1x-Anmeldedaten anzuzeigen:


Schritt 13: Geben Sie optional im privilegierten EXEC-Modus des Switch den nachfolgenden Befehl ein, um die konfigurierten Einstellungen in der Datei mit der Startkonfiguration zu speichern.


Schritt 14: (Optional) Drücken Sie auf der Tastatur auf Y für Yes (Ja) oder N für No (Nein), sobald die Aufforderung „Overwrite file [startup-config]....“ angezeigt wird.

Sie sollten nun erfolgreich 802.1x-Anmeldedaten über die CLI auf Ihrem Switch konfiguriert haben.
Zum Anwenden der konfigurierten 802.1x-Komponentenanmeldeinformationen müssen Sie die 802.1x-Authentifizierungsinformationen auf dem Switch konfigurieren, damit er die Informationen an den Authentifizierer weitergeben kann. Führen Sie die folgenden Schritte aus, um eine 802.1x-Komponentenschnittstelle zu konfigurieren:
Schritt 1: Geben Sie im privilegierten EXEC-Modus des Switch den nachfolgenden Befehl ein, um in den globalen Konfigurationsmodus zu wechseln.

Schritt 2: Geben Sie im globalen Konfigurationsmodus den nachfolgenden Befehl ein, um in den Kontext für die Schnittstellenkonfiguration zu wechseln.


Anmerkung: Wenn die Komponente auf einer Schnittstelle aktiviert ist, wird die Schnittstelle zu einer nicht autorisierten Schnittstelle. In diesem Beispiel wird die Schnittstelle "ge1/0/19" konfiguriert.
Schritt 3: Geben Sie Folgendes ein, um die dot1x-Komponentenrolle für die Schnittstelle zu aktivieren:



Anmerkung: In diesem Beispiel wird der zuvor erstellte Anmeldename cisco verwendet.
Schritt 4: Geben Sie den Befehl end ein, um wieder in den privilegierten EXEC-Modus zu wechseln.

Schritt 5: Um den 802.1x-Status für die konfigurierte Schnittstelle anzuzeigen, verwenden Sie den Befehl show dot1x im privilegierten EXEC-Modus:


Anmerkung: In diesem Beispiel werden die 802.1x-Informationen für die Schnittstelle "ge1/0/19" angezeigt.
Sie sollten nun erfolgreich eine 802.1x-Komponente über die CLI auf einer Schnittstelle Ihres Switches konfiguriert haben.