IEEE 802.1x es un estándar que facilita el control de acceso entre un cliente y un servidor. Antes de que una red de área local (LAN) o un conmutador pueda proporcionar servicios a un cliente, el cliente conectado al puerto del conmutador debe autenticarse mediante el servidor de autenticación que ejecuta el servicio de usuario de acceso telefónico de autenticación remota (RADIUS).
La autenticación 802.1x impide que los clientes no autorizados se conecten a una LAN a través de puertos de acceso público. La autenticación 802.1x es un modelo cliente-servidor. En este modelo, los dispositivos de red tienen las siguientes funciones específicas:
- Basado en 802.1x: compatible con todos los modos de autenticación. En la autenticación basada en 802.1x, el autenticador extrae los mensajes del protocolo de autenticación extensible (EAP) de los mensajes 802.1x o de los paquetes EAP sobre LAN (EAPoL) y los pasa al servidor de autenticación mediante el protocolo RADIUS.
- Basado en MAC: compatible con todos los modos de autenticación. Con control de acceso a medios (MAC) basado, el autenticador ejecuta la parte del software del cliente EAP en nombre de los clientes que buscan acceso a la red.
- Basado en Web: sólo se admite en modos multisesión. Con la autenticación basada en Web, el autenticador ejecuta la parte del software del cliente EAP en nombre de los clientes que buscan acceso a la red.
Nota: Un dispositivo de red puede ser un cliente o un solicitante, un autenticador o ambos por puerto.
La siguiente imagen muestra una red que ha configurado los dispositivos según las funciones específicas. En este ejemplo, se utiliza un switch SG350X.

Sin embargo, también puede configurar algunos puertos en su switch como suplicantes. Una vez configuradas las credenciales del solicitante en un puerto específico del switch, puede conectar directamente los dispositivos que no son compatibles con 802.1x para que los dispositivos puedan acceder a la red segura. La siguiente imagen muestra un escenario de una red que ha configurado un switch como suplicante.

Pautas para configurar 802.1x:
Puede configurar el switch como un suplicante 802.1x (cliente) en la red con cables. Se puede configurar un nombre de usuario y una contraseña cifrados para permitir que el switch se autentique mediante 802.1x.
En las redes que utilizan control de acceso a la red basado en puertos IEEE 802.1x, un solicitante no puede obtener acceso a la red hasta que el autenticador 802.1x conceda el acceso. Si su red utiliza 802.1x, debe configurar la información de autenticación 802.1x en el switch para que pueda suministrar la información al autenticador.
En este artículo se proporcionan instrucciones sobre cómo configurar credenciales de suplicante 802.1x en el switch a través de la CLI.
Paso 1. Inicie sesión en la consola del switch. La contraseña y el nombre de usuario predeterminados son cisco/cisco. Si ha configurado una nueva contraseña o nombre de usuario, introduzca las credenciales.
Nota: Para saber cómo acceder a la CLI de un switch SMB a través de SSH o Telnet, haga clic aquí.

Nota: Los comandos pueden variar según el modelo exacto del switch. En este ejemplo, se accede al switch SG350X a través de Telnet.
Paso 2. En el modo EXEC con privilegios del switch, ingrese al modo de configuración global escribiendo lo siguiente:

Paso 3. Para definir el nombre de una estructura de credenciales 802.1x e ingresar al modo de configuración de credenciales dot1x, ingrese lo siguiente:


Nota: El switch admite hasta 24 credenciales. En este ejemplo, se utiliza cisco.
Paso 4. (Opcional) Para eliminar la estructura de credenciales, introduzca lo siguiente:

Nota: No se puede quitar una credencial usada.
Paso 5. Para especificar un nombre de usuario para una estructura de credenciales 802.1x, introduzca lo siguiente:


Nota: En este ejemplo, switchuser es el nombre de usuario especificado.
Paso 6. (Opcional) Para eliminar el nombre de usuario, introduzca lo siguiente:

Paso 7. Para especificar una contraseña para una estructura de credenciales 802.1x, introduzca una de las siguientes opciones:


Nota: En este ejemplo, se introduce la contraseña de texto simple C!$C0123456.
Paso 8. (Opcional) Para eliminar la contraseña, introduzca lo siguiente:

Paso 9. (Opcional) Para agregar una descripción para la estructura de credenciales 802.1x, introduzca lo siguiente:

Nota: En este ejemplo, la descripción utilizada es sg350x-supplicant.
Paso 10. (Opcional) Para eliminar la descripción, introduzca lo siguiente:

Paso 11. Introduzca el comando end para volver al modo EXEC con privilegios:


Paso 12. (Opcional) Para mostrar las credenciales de 802.1x configuradas, introduzca lo siguiente:


Paso 13. (Opcional) En el modo EXEC con privilegios del switch, guarde los parámetros configurados en el archivo de configuración de inicio ingresando lo siguiente:


Paso 14. (Opcional) Presione S para Sí o N para No en su teclado cuando aparezca el mensaje: Sobrescriba el archivo [startup-config].

Ahora debería haber configurado correctamente una credencial 802.1x en el switch mediante la CLI.
Para aplicar las credenciales de suplicante 802.1x configuradas, debe configurar la información de autenticación 802.1x en el switch para que pueda suministrar la información al autenticador. Siga estos pasos para configurar una interfaz de suplicante 802.1x:
Paso 1. En el modo EXEC con privilegios del switch, ingrese al modo de configuración global escribiendo lo siguiente:

Paso 2. En el modo de configuración global, ingrese el contexto de configuración de interfaz escribiendo lo siguiente:


Nota: Cuando el solicitante está habilitado en una interfaz, la interfaz se convierte en una interfaz no autorizada. En este ejemplo, se está configurando la interfaz ge1/0/19.
Paso 3. Para habilitar el rol de suplicante dot1x para la interfaz, ingrese lo siguiente:



Nota: En este ejemplo, se utiliza el nombre de credencial creado anteriormente, que es cisco.
Paso 4. Introduzca el comando end para volver al modo EXEC con privilegios:

Paso 5. Para mostrar el estado de 802.1x para la interfaz configurada, utilice el comando show dot1x en el modo EXEC privilegiado:


Nota: En este ejemplo, se muestra la información de 802.1x para la interfaz ge1/0/19.
Ahora debería haber configurado correctamente un suplicante 802.1x en una interfaz del switch mediante la CLI.