IEEE 802.1x標準便於客戶端和伺服器之間的訪問控制。在區域網(LAN)或交換器可向使用者端提供服務之前,連線到交換器連線埠的使用者端必須透過執行遠端驗證撥入使用者服務(RADIUS)的驗證伺服器進行驗證。
802.1x身份驗證限制未經授權的客戶端通過可公開訪問的埠連線到LAN。802.1x身份驗證是客戶端 — 伺服器模型。在此模型中,網路裝置具有以下特定角色:
— 基於802.1x — 所有身份驗證模式都支援。在基於802.1x的身份驗證中,身份驗證器從802.1x消息或EAP over LAN(EAPoL)資料包中提取可擴展身份驗證協定(EAP)消息,並使用RADIUS協定將其傳遞到身份驗證伺服器。
— 基於MAC — 所有身份驗證模式都支援。基於媒體訪問控制(MAC),驗證器本身代表尋求網路訪問的客戶端執行軟體的EAP客戶端部分。
— 基於Web — 僅在多會話模式下支援。使用基於Web的身份驗證,身份驗證器本身代表尋求網路訪問的客戶端執行軟體的EAP客戶端部分。
附註:網路裝置可以是客戶端,也可以是請求方、驗證方,或者每個埠都是兩者。
下圖顯示了根據特定角色配置裝置的網路。本示例使用SG350X交換機。

但是,您還可以將交換器上的某些連線埠設定為請求方。在交換機上的特定埠上配置請求方憑證後,您可以直接連線不支援802.1x的裝置,以便裝置能夠訪問受保護的網路。下圖顯示將交換器設定為請求方的網路案例。

您可以將交換機配置為有線網路上的802.1x請求方(客戶端)。可以配置加密的使用者名稱和密碼以允許交換機使用802.1x進行身份驗證。
在使用基於IEEE 802.1x埠的網路訪問控制的網路上,請求方無法訪問該網路,直到802.1x驗證方授予訪問許可權。如果您的網路使用802.1x,則您必須在交換器上設定802.1x驗證資訊,以便它可以將資訊提供給驗證器。
本文提供如何在交換機上配置802.1x請求方憑據的說明。
步驟1.登入交換器的網路型公用程式,然後在「顯示模式」下拉式清單中選擇「高級」。
附註:可用的選單選項可能會依裝置型號而有所不同。在此範例中,我們使用 SG350X-48MP。


步驟2.選擇Security > 802.1X Authentication > Supplicant Credentials。


步驟3.按一下Add按鈕為請求方新增新使用者憑據。


步驟4.在Credential Name欄位中輸入憑據名稱。


附註:在此範例中,輸入cisco。
步驟5.在User Name欄位中,輸入要與憑證名稱關聯的使用者名稱。


附註:本示例使用switchuser。
步驟6。(可選)在說明欄位中輸入憑據的說明。


附註:在本示例中,使用了SG350X Supplicant客戶端。
步驟7.點選與您要使用的密碼型別對應的單選按鈕,然後在分配的欄位中輸入密碼。


附註:在本示例中,選擇純文字檔案,使用的密碼為C!$C0123456。
步驟8.按一下Apply,然後按一下Close。


步驟9。(可選)按一下Save按鈕將設定儲存到啟動配置檔案中。


步驟1.按一下要編輯的相應憑證名稱的覈取方塊。


附註:在此範例中選擇cisco。
步驟2.按一下Edit按鈕。


步驟3.(可選)要將加密密碼顯示為純文字檔案,請按一下Display Sensitive Data as Plaintext按鈕。


步驟4.(可選)按一下OK,將加密的密碼顯示為純文字檔案。


步驟5.相應地更新憑據詳細資訊。


附註:在本例中,密碼更新為C!$C012345678。
步驟6.按一下Apply,然後按一下Close。


現在,您應該已成功編輯交換機上的請求方憑據詳細資訊。


步驟1。若要以純文字檔案形式顯示加密的密碼,請按一下Display Sensitive Data as Plaintext按鈕。


步驟2.(可選)密碼將以明文形式顯示。按一下Display Sensitive Data as Encrypted按鈕以顯示密碼的加密形式。


現在,您應該已經成功地將敏感密碼顯示為明文。
步驟1.按一下要刪除的相應憑證名稱的覈取方塊。


步驟2.按一下Delete 按鈕。


現在,您應該已經成功地從交換機的Supplicant Credentials表中刪除了一個條目。


要應用已配置的802.1x請求方憑據,必須在交換機上配置802.1x身份驗證資訊,以便它可以將資訊提供給身份驗證器。請參閱上述必要條件,在交換機上配置802.1x埠身份驗證。