IEEE 802.1x標準便於客戶端和伺服器之間的訪問控制。在區域網(LAN)或交換器可向使用者端提供服務之前,連線到交換器連線埠的使用者端必須透過執行遠端驗證撥入使用者服務(RADIUS)的驗證伺服器進行驗證。
802.1x身份驗證限制未經授權的客戶端通過可公開訪問的埠連線到LAN。802.1x身份驗證是客戶端 — 伺服器模型。在此模型中,網路裝置具有以下特定角色:
— 基於802.1x — 所有身份驗證模式都支援。在基於802.1x的身份驗證中,身份驗證器從802.1x消息或EAP over LAN(EAPoL)資料包中提取可擴展身份驗證協定(EAP)消息,並使用RADIUS協定將其傳遞到身份驗證伺服器。
— 基於MAC — 所有身份驗證模式都支援。基於媒體訪問控制(MAC),驗證器本身代表尋求網路訪問的客戶端執行軟體的EAP客戶端部分。
— 基於Web — 僅在多會話模式下支援。使用基於Web的身份驗證,身份驗證器本身代表尋求網路訪問的客戶端執行軟體的EAP客戶端部分。
附註:網路裝置可以是客戶端,也可以是請求方、驗證方,或者每個埠都是兩者。
下圖顯示了根據特定角色配置裝置的網路。本示例使用SG350X交換機。

但是,您還可以將交換器上的某些連線埠設定為請求方。在交換機上的特定埠上配置請求方憑證後,您可以直接連線不支援802.1x的裝置,以便裝置能夠訪問受保護的網路。下圖顯示將交換器設定為請求方的網路案例。

配置802.1x的准則:
您可以將交換機配置為有線網路上的802.1x請求方(客戶端)。可以配置加密的使用者名稱和密碼以允許交換機使用802.1x進行身份驗證。
在使用基於IEEE 802.1x埠的網路訪問控制的網路上,請求方無法訪問該網路,直到802.1x驗證方授予訪問許可權。如果您的網路使用802.1x,則您必須在交換器上設定802.1x驗證資訊,以便它可以將資訊提供給驗證器。
本文提供如何通過CLI在交換機上配置802.1x請求方憑據的說明。
步驟 1. 登入交換器主控台。預設的使用者名稱和密碼是 cisco/cisco。如果您已設定新的使用者名稱或密碼,請改為輸入認證。
附註:若要瞭解如何透過 SSH 或 Telnet 存取 SMB 交換器 CLI,請按一下這裡。

附註:這些指令可能會依據交換器的確切型號而有所不同。在此範例中,SG350X 交換器是透過 Telnet 存取。
步驟2.在交換機的特權EXEC模式下,輸入以下命令進入全域性配置模式:

步驟3.要定義802.1x憑證結構的名稱並進入dot1x憑證配置模式,請輸入以下內容:


附註:交換機最多支援24個憑證。在本範例中使用的是cisco。
步驟4。(可選)要刪除憑證結構,請輸入以下內容:

附註:無法刪除已使用的憑據。
步驟5.要為802.1x憑證結構指定使用者名稱,請輸入以下內容:


附註:在本示例中,switchuser是指定的使用者名稱。
步驟6。(可選)要刪除使用者名稱,請輸入以下內容:

步驟7.要為802.1x憑證結構指定密碼,請輸入以下任一值:


附註:在此示例中,輸入明文密碼C!$C0123456。
步驟8.(可選)要刪除密碼,請輸入以下內容:

步驟9。(可選)若要為802.1x憑證結構新增說明,請輸入以下內容:

附註:在本示例中,使用的描述是sg350x-supplicant客戶端。
步驟10。(可選)要刪除說明,請輸入以下內容:

步驟11.輸入end命令返回特權執行模式:


步驟12。(可選)要顯示已配置的802.1x憑據,請輸入以下內容:


步驟13.(可選)在交換機的特權EXEC模式下,輸入以下命令,將配置的設定儲存到啟動配置檔案中:


步驟14.(可選)出現Overwrite file [startup-config]...提示後,在鍵盤上按Y選擇「Yes」,或按N選擇「No」。

現在,您應該已經通過CLI在交換機上成功配置了802.1x憑據。
要應用已配置的802.1x請求方憑據,必須在交換機上配置802.1x身份驗證資訊,以便它可以將資訊提供給身份驗證器。按照以下步驟配置802.1x請求方介面:
步驟1.在交換機的特權EXEC模式下,輸入以下命令進入全域性配置模式:

步驟 2. 在全域組態模式中,透過輸入以下指令來進入介面組態環境:


附註:當請求方在介面上啟用時,該介面將變為未授權介面。在本例中,介面ge1/0/19正在配置。
步驟3.要為介面啟用dot1x請求方角色,請輸入以下內容:



附註:在此示例中,使用先前建立的憑證名稱,即cisco。
步驟4.輸入end命令返回特權執行模式:

步驟5.要顯示已配置介面的802.1x狀態,請在特權EXEC模式下使用show dot1x命令:


附註:在此示例中,顯示介面ge1/0/19的802.1x資訊。
現在,您應該已經通過CLI在交換機的介面上成功配置了802.1x請求方。