IEEE 802.1x 是一个用于实现客户端和服务器之间访问控制的标准。在通过局域网(LAN)或交换机向客户端提供服务之前,连接到交换机端口的客户端必须通过运行远程身份验证拨入用户服务(RADIUS)的身份验证服务器进行身份验证。
802.1x身份验证限制未经授权的客户端通过可公开访问的端口连接到LAN。802.1x身份验证是客户端 — 服务器模型。在此模式中,网络设备具有以下特定角色:
- 基于 802.1x — 在所有身份验证模式下均受支持。使用基于 802.1x 的身份验证时,身份验证器使用 RADIUS 协议从 802.1x 消息或基于 LAN 的 EAP (EAPoL) 数据包中提取可扩展身份验证协议 (EAP) 消息,并将其传递到身份验证服务器。
- 基于 MAC — 在所有身份验证模式下均受支持。使用基于介质访问控制 (MAC) 的身份验证时,身份验证器本身会代表寻求网络访问的客户端执行 EAP 客户端部分的软件。
- 基于 Web — 仅在多会话模式下受支持。使用基于 Web 的身份验证时,身份验证器本身会代表寻求网络访问的客户端执行 EAP 客户端部分的软件。
注意:网络设备可以作为每个端口的客户端/请求方、验证方或同时作为二者。
下图显示已根据特定角色配置设备的网络。在本示例中,使用的是 SG350X 交换机。

但是,您也可以将交换机上的某些端口配置为请求方。在交换机的特定端口上配置请求方凭证后,您可以直接连接不支持802.1x的设备,以便设备能够访问受保护的网络。下图显示了将交换机配置为请求方的网络场景。

配置802.1x的指南:
您可以将交换机配置为有线网络上的802.1x请求方(客户端)。可以配置加密用户名和密码,以允许交换机使用802.1x进行身份验证。
在使用基于IEEE 802.1x端口的网络访问控制的网络上,请求方无法访问该网络,直到802.1x身份验证器授予访问权限为止。如果您的网络使用802.1x,您必须在交换机上配置802.1x身份验证信息,以便它可以将信息提供给身份验证器。
本文提供有关如何通过CLI在交换机上配置802.1x请求方凭据的说明。
步骤 1: 登录到交换机控制台。默认用户名和密码为 cisco/cisco。如果已配置新的用户名或密码,请输入相应凭证。
注意:若要了解如何通过SSH或Telnet访问SMB交换机CLI,请单击此处。

注意:根据交换机的具体型号,命令可能会有所不同。在本示例中,我们将通过 Telnet 访问 SG350X 交换机。
步骤 2: 在交换机的特权 EXEC 模式下,输入以下命令进入全局配置模式:

步骤3.要定义802.1x凭证结构的名称并进入dot1x凭证配置模式,请输入以下命令:


注意:交换机最多支持24个凭证。在本示例中,使用cisco。
步骤4.(可选)要删除凭证结构,请输入以下内容:

注意:无法删除已使用的凭据。
步骤5.要为802.1x凭证结构指定用户名,请输入以下内容:


注意:在本示例中,switchuser是指定的用户名。
步骤6.(可选)要删除用户名,请输入以下内容:

步骤7.要为802.1x凭证结构指定密码,请输入以下值之一:


注意:在本示例中,输入明文密码C!$C0123456。
步骤8.(可选)要删除密码,请输入以下内容:

步骤9.(可选)要添加802.1x凭证结构的说明,请输入以下内容:

注意:在本示例中,使用的说明是sg350x-supplicant客户端。
步骤10.(可选)要删除说明,请输入以下内容:

步骤 11: 输入 end 命令返回到特权 EXEC 模式:


步骤12.(可选)要显示已配置的802.1x凭证,请输入以下内容:


步骤13.(可选)在交换机的特权EXEC模式下,输入以下命令,将配置的设置保存到启动配置文件中:


步骤 14: (可选)出现 Overwrite file [startup-config]… 提示后,按键盘上的 Y(表示“是”)或 N(表示“否”)。

现在,您应该已经通过CLI在交换机上成功配置了802.1x凭证。
要应用已配置的802.1x请求方凭据,必须在交换机上配置802.1x身份验证信息,以便它可以将信息提供给身份验证器。按照以下步骤配置802.1x请求方接口:
步骤 1: 在交换机的特权 EXEC 模式下,输入以下命令进入全局配置模式:

步骤 2: 在全局配置模式下,输入以下命令进入接口配置情景:


注意:在接口上启用Supplicant客户端后,该接口将变为未授权接口。在本示例中,配置接口ge1/0/19。
步骤3.要为接口启用dot1x supplicant客户端角色,请输入以下命令:



注意:在本示例中,使用先前创建的凭证名称,即cisco。
步骤 4: 输入 end 命令返回到特权 EXEC 模式:

步骤5.要显示已配置接口的802.1x状态,请在特权EXEC模式下使用show dot1x命令:


注意:在本示例中,显示接口ge1/0/19的802.1x信息。
现在,您应该已经通过CLI在交换机的接口上成功配置了802.1x请求方。