IEEE 802.1x 是一个用于实现客户端和服务器之间访问控制的标准。在通过局域网(LAN)或交换机向客户端提供服务之前,连接到交换机端口的客户端必须通过运行远程身份验证拨入用户服务(RADIUS)的身份验证服务器进行身份验证。
802.1x身份验证限制未经授权的客户端通过可公开访问的端口连接到LAN。802.1x身份验证是客户端 — 服务器模型。在此模式中,网络设备具有以下特定角色:
- 基于 802.1x — 在所有身份验证模式下均受支持。使用基于 802.1x 的身份验证时,身份验证器使用 RADIUS 协议从 802.1x 消息或基于 LAN 的 EAP (EAPoL) 数据包中提取可扩展身份验证协议 (EAP) 消息,并将其传递到身份验证服务器。
- 基于 MAC — 在所有身份验证模式下均受支持。使用基于介质访问控制 (MAC) 的身份验证时,身份验证器本身会代表寻求网络访问的客户端执行 EAP 客户端部分的软件。
- 基于 Web — 仅在多会话模式下受支持。使用基于 Web 的身份验证时,身份验证器本身会代表寻求网络访问的客户端执行 EAP 客户端部分的软件。
注意:网络设备可以作为每个端口的客户端/请求方、验证方或同时作为二者。
下图显示已根据特定角色配置设备的网络。在本示例中,使用的是 SG350X 交换机。

但是,您也可以将交换机上的某些端口配置为请求方。在交换机的特定端口上配置请求方凭证后,您可以直接连接不支持802.1x的设备,以便设备能够访问受保护的网络。下图显示了将交换机配置为请求方的网络场景。

您可以将交换机配置为有线网络上的802.1x请求方(客户端)。可以配置加密用户名和密码,以允许交换机使用802.1x进行身份验证。
在使用基于IEEE 802.1x端口的网络访问控制的网络上,请求方无法访问该网络,直到802.1x身份验证器授予访问权限为止。如果您的网络使用802.1x,您必须在交换机上配置802.1x身份验证信息,以便它可以将信息提供给身份验证器。
本文介绍如何在交换机上配置802.1x请求方凭证。
步骤1.登录到交换机的基于Web的实用程序,然后在“显示模式”下拉列表中选择高级。
注意:可用菜单选项可能会因设备型号而异。本例中使用SG350X-48MP。


步骤2.选择安全> 802.1X身份验证>请求方凭证。


步骤3.单击Add按钮为请求方添加新用户凭证。


步骤4.在Credential Name字段中输入凭证名称。


注意:在本示例中,输入cisco。
第5步:在用户名字段中,输入要与凭证名称关联的用户名。


注意:在本示例中,使用switchuser。
步骤6.(可选)在说明字段中输入凭据的说明。


注意:在本示例中,使用SG350X Supplicant客户端。
步骤7.点击与要使用的密码类型对应的单选按钮,然后在分配的字段中输入密码。


注意:在本示例中,选择纯文本,使用的密码为C!$C0123456。
步骤8.单击Apply,然后单击Close。


步骤9.(可选)单击Save按钮将设置保存到启动配置文件中。


步骤1.点击要编辑的相应凭证名称的复选框。


注意:在本例中,选择cisco。
步骤2.单击Edit按钮。


步骤3.(可选)要将加密密码显示为纯文本,请点击将敏感数据显示为纯文本按钮。


步骤4.(可选)单击OK以明文形式显示加密密码。


步骤5.相应地更新凭证详细信息。


注意:在本示例中,密码更新为C!$C012345678。
步骤6.单击Apply,然后单击Close。


现在,您应该已经成功编辑了交换机上的请求方凭证详细信息。


步骤1.要将加密密码显示为纯文本,请点击将敏感数据显示为纯文本按钮。


步骤2.(可选)密码将以明文形式显示。单击Display Sensitive Data as Encrypted按钮以显示密码的加密形式。


现在,您应该已经成功地将敏感密码显示为明文。
步骤1.点击要删除的相应凭证名称的复选框。


步骤2.单击Delete按钮。


现在,您应该已经成功地从交换机的Supplicant Credentials表中删除了一个条目。


要应用已配置的802.1x请求方凭据,必须在交换机上配置802.1x身份验证信息,以便它可以将信息提供给身份验证器。请参阅以上前提条件以在交换机上配置802.1x端口身份验证。