02-AAA配置
本章节下载: 02-AAA配置 (1.71 MB)
1.5.12 配置发送给RADIUS服务器的用户名格式和数据统计单位
1.5.16 配置RADIUS Attribute 15的检查方式
1.5.17 开启使用RADIUS Attribute 17支持在线修改用户密码功能
1.5.19 配置RADIUS Attribute 25的CAR参数解析功能
1.5.20 配置RADIUS Attribute 30的格式
1.5.21 配置RADIUS Attribute 30中的MAC地址格式
1.5.22 配置RADIUS Attribute 31中的MAC地址格式
1.5.23 配置Vendor ID为2011的RADIUS服务器版本号
1.5.24 配置RADIUS Remanent_Volume属性的流量单位
1.5.25 开启厂商私有182号RADIUS属性解析为授权VLAN功能
1.5.26 配置设备使用的Acct-Session-Id属性模式
1.5.27 配置携带RADIUS私有属性H3c-DHCP-Option
1.5.31 配置RADIUS的accounting-on功能
1.5.32 配置RADIUS的session control功能
1.6.10 配置发送给HWTACACS服务器的用户名格式和数据统计单位
1.6.12 配置HWTACACS服务器都处于block状态后的请求动作
1.7.16 忽略LDAP查询结果中的SearchResultReference字段
1.10.3 设置设备上传到服务器的用户在线时间中保留闲置切断时间
1.10.6 设置PPPoE/L2TP用户主业务依赖的IP地址类型
1.10.7 设置PPPoE/L2TP用户等待分配IPv6地址的最大时长
1.18.7 重启RADIUS服务器进程并激活RADIUS服务器配置
1.18.8 关闭RADIUS服务器进程并去激活RADIUS服务器配置
1.19.3 SSH用户的HWTACACS认证、授权、计费配置
1.19.6 PPP用户的HWTACACS认证、授权、计费配置
1.19.8 IKE认证用户的AAA私有协议认证配置(吉大正元认证服务器场景)
1.19.9 IKE认证用户的AAA私有协议认证配置(BJCA认证服务器场景)
1.21.3 附录C RADIUS扩展属性(Vendor-ID=25506)
AAA(Authentication、Authorization、Accounting,认证、授权、计费)是网络安全的一种管理机制,提供了认证、授权、计费三种安全功能。
· 认证:确认访问网络的远程用户的身份,判断访问者是否为合法的网络用户。
· 授权:对不同用户赋予不同的权限,限制用户可以使用的服务。例如,管理员授权办公用户才能对服务器中的文件进行访问和打印操作,而其它临时访客不具备此权限。
· 计费:记录用户使用网络服务过程中的所有操作,包括使用的服务类型、起始时间、数据流量等,用于收集和记录用户对网络资源的使用情况,并可以实现针对时间、流量的计费需求,也对网络起到监视作用。
AAA采用客户端/服务器结构,客户端运行于NAS(Network Access Server,网络接入服务器)上,负责验证用户身份与管理用户接入,服务器上则集中管理用户信息。AAA的基本组网结构如图1-1。
图1-1 AAA基本组网结构示意图
当用户想要通过NAS获得访问其它网络的权利或取得某些网络资源的权利时,首先需要通过AAA认证,而NAS就起到了验证用户的作用。NAS负责把用户的认证、授权、计费信息透传给服务器。服务器根据自身的配置对用户的身份进行判断并返回相应的认证、授权、计费结果。NAS根据服务器返回的结果,决定是否允许用户访问外部网络、获取网络资源。
AAA可以通过多种协议来实现,这些协议规定了NAS与服务器之间如何传递用户信息。目前设备支持的标准AAA协议包括RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)协议、HWTACACS(HW Terminal Access Controller Access Control System,HW终端访问控制器控制系统协议)协议和LDAP(Lightweight Directory Access Protocol,轻量级目录访问协议)协议,在实际应用中,最常使用RADIUS协议。设备还支持通过AAA私有协议与指定厂商的服务器交互完成对特定用户的认证,例如与吉大正元认证服务器交互实现IKE用户的认证。
用户可以根据实际组网需求来决定认证、授权、计费功能分别由使用哪种协议类型的服务器来承担。例如,可以选择HWTACACS服务器实现认证和授权,RADIUS服务器实现计费。
当然,用户也可以只使用AAA提供的一种或两种安全服务。例如,公司仅仅想让员工在访问某些特定资源时进行身份认证,则网络管理员只需要配置认证服务器。但是若希望对员工使用网络的情况进行记录,那么还需要配置计费服务器。
目前,设备支持动态口令认证机制。
RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)是一种分布式的、客户端/服务器结构的信息交互协议,能保护网络不受未授权访问的干扰,常应用在既要求较高安全性、又允许远程用户访问的各种网络环境中。RADIUS协议合并了认证和授权的过程,它定义了RADIUS的报文格式及其消息传输机制,并规定使用UDP作为封装RADIUS报文的传输层协议,UDP端口1812、1813分别作为认证/授权、计费端口。
RADIUS最初仅是针对拨号用户的AAA协议,后来随着用户接入方式的多样化发展,RADIUS也适应多种用户接入方式,如以太网接入、ADSL接入。它通过认证授权来提供接入服务,通过计费来收集、记录用户对网络资源的使用。
· 客户端:RADIUS客户端一般位于NAS上,可以遍布整个网络,负责将用户信息传输到指定的RADIUS服务器,然后根据服务器返回的信息进行相应处理(如接受/拒绝用户接入)。
· 服务器:RADIUS服务器一般运行在中心计算机或工作站上,维护用户的身份信息和与其相关的网络服务信息,负责接收NAS发送的认证、授权、计费请求并进行相应的处理,然后给NAS返回处理结果(如接受/拒绝认证请求)。另外,RADIUS服务器还可以作为一个代理,以RADIUS客户端的身份与其它的RADIUS认证服务器进行通信,负责转发RADIUS认证和计费报文。
RADIUS服务器通常要维护三个数据库,如图1-2所示:
图1-2 RADIUS服务器的组成
· “Users”:用于存储用户信息(如用户名、口令以及使用的协议、IP地址等配置信息)。
· “Clients”:用于存储RADIUS客户端的信息(如NAS的共享密钥、IP地址等)。
· “Dictionary”:用于存储RADIUS协议中的属性和属性值含义的信息。
RADIUS客户端和RADIUS服务器之间认证消息的交互是通过共享密钥的参与来完成的。共享密钥是一个带外传输的客户端和服务器都知道的字符串,不需要单独进行网络传输。RADIUS报文中有一个16字节的验证字字段,它包含了对整个报文的数字签名数据,该签名数据是在共享密钥的参与下利用MD5算法计算出的。收到RADIUS报文的一方要验证该签名的正确性,如果报文的签名不正确,则丢弃它。通过这种机制,保证了RADIUS客户端和RADIUS服务器之间信息交互的安全性。另外,为防止用户密码在不安全的网络上传递时被窃取,在RADIUS报文传输过程中还利用共享密钥对用户密码进行了加密。
RADIUS服务器支持多种方法来认证用户,例如PAP(Password Authentication Protocol,密码认证协议)、CHAP(Challenge Handshake Authentication Protocol,质询握手认证协议)以及EAP(Extensible Authentication Protocol,可扩展认证协议)。
用户、RADIUS客户端和RADIUS服务器之间的交互流程如图1-3所示。
图1-3 RADIUS的基本消息交互流程
消息交互流程如下:
(1) 用户发起连接请求,向RADIUS客户端发送用户名和密码。
(2) RADIUS客户端根据获取的用户名和密码,向RADIUS服务器发送认证请求包(Access-Request),其中的密码在共享密钥的参与下利用MD5算法进行加密处理。
(3) RADIUS服务器对用户名和密码进行认证。如果认证成功,RADIUS服务器向RADIUS客户端发送认证接受包(Access-Accept);如果认证失败,则返回认证拒绝包(Access-Reject)。由于RADIUS协议合并了认证和授权的过程,因此认证接受包中也包含了用户的授权信息。
(4) RADIUS客户端根据接收到的认证结果接入/拒绝用户。如果允许用户接入,则RADIUS客户端向RADIUS服务器发送计费开始请求包(Accounting-Request)。
(5) RADIUS服务器返回计费开始响应包(Accounting-Response),并开始计费。
(6) 用户开始访问网络资源。
(7) 用户请求断开连接。
(8) RADIUS客户端向RADIUS服务器发送计费停止请求包(Accounting-Request)。
(9) RADIUS服务器返回计费结束响应包(Accounting-Response),并停止计费。
(10) 通知用户结束访问网络资源。
RADIUS采用UDP报文来传输消息,通过定时器机制、重传机制、备用服务器机制,确保RADIUS服务器和客户端之间交互消息的正确收发。RADIUS报文结构如图1-4所示。
图1-4 RADIUS报文结构
各字段的解释如下:
(1) Code域
长度为1个字节,用于说明RADIUS报文的类型,如表1-1所示。
表1-1 Code域的主要取值说明
Code |
报文类型 |
报文说明 |
1 |
Access-Request认证请求包 |
方向Client->Server,Client将用户信息传输到Server,请求Server对用户身份进行验证。该报文中必须包含User-Name属性,可选包含NAS-IP-Address、User-Password、NAS-Port等属性 |
2 |
Access-Accept认证接受包 |
方向Server->Client,如果Access-Request报文中的所有Attribute值都可以接受(即认证通过),则传输该类型报文 |
3 |
Access-Reject认证拒绝包 |
方向Server->Client,如果Access-Request报文中存在任何无法被接受的Attribute值(即认证失败),则传输该类型报文 |
4 |
Accounting-Request计费请求包 |
方向Client->Server,Client将用户信息传输到Server,请求Server开始/停止计费。该报文中的Acct-Status-Type属性用于区分计费开始请求和计费结束请求 |
5 |
Accounting-Response计费响应包 |
方向Server->Client,Server通知Client已经收到Accounting-Request报文,并且已经正确记录计费信息 |
(2) Identifier域
长度为1个字节,用于匹配请求包和响应包,以及检测在一段时间内重发的请求包。对于类型一致且属于同一个交互过程的请求包和响应包,该Identifier值相同。
(3) Length域
长度为2个字节,表示RADIUS数据包(包括Code、Identifier、Length、Authenticator和Attribute)的长度,单位为字节。超过Length域的字节将作为填充字符被忽略。如果接收到的包的实际长度小于Length域的值时,则包会被丢弃。
(4) Authenticator域
长度为16个字节,用于验证RADIUS服务器的应答报文,另外还用于用户密码的加密。Authenticator包括两种类型:Request Authenticator和Response Authenticator。
(5) Attribute域
不定长度,用于携带专门的认证、授权和计费信息。Attribute域可包括多个属性,每一个属性都采用(Type、Length、Value)三元组的结构来表示。
¡ 类型(Type):表示属性的类型。
¡ 长度(Length):表示该属性(包括类型、长度和属性值)的长度,单位为字节。
¡ 属性值(Value):表示该属性的信息,其格式和内容由类型决定。
RADIUS协议具有良好的可扩展性,RFC 2865中定义的26号属性(Vendor-Specific)用于设备厂商对RADIUS进行扩展,以实现标准RADIUS没有定义的功能。
设备厂商可以在26号属性中封装多个自定义的(Type、Length、Value)子属性,以提供更多的扩展功能。26号属性的格式如图1-5所示:
· Vendor-ID,表示厂商代号,最高字节为0,其余3字节的编码见RFC 1700。
· Vendor-Type,表示子属性类型。
· Vendor-Length,表示子属性长度。
· Vendor-Data,表示子属性的内容。
H3C设备支持的私有RADIUS扩展属性的Vendor-ID为25506,属性的具体介绍请参见“1.21.3 附录C RADIUS扩展属性(Vendor-ID=25506)”。
图1-5 26号属性的格式
HWTACACS(HW Terminal Access Controller Access Control System,HW终端访问控制器控制系统协议)是在TACACS(RFC 1492)基础上进行了功能增强的安全协议。该协议与RADIUS协议类似,采用客户端/服务器模式实现NAS与HWTACACS服务器之间的通信。
HWTACACS协议主要用于PPP(Point-to-Point Protocol,点对点协议)和VPDN(Virtual Private Dial-up Network,虚拟专用拨号网络)接入用户及终端用户的认证、授权和计费。其典型应用是对需要登录到NAS设备上进行操作的终端用户进行认证、授权以及对终端用户执行的操作进行记录。设备作为HWTACACS的客户端,将用户名和密码发给HWTACACS服务器进行验证,用户验证通过并得到授权之后可以登录到设备上进行操作,HWTACACS服务器上会记录用户对设备执行过的命令。
HWTACACS协议与RADIUS协议都实现了认证、授权和计费功能,它们有很多相似点:结构上都采用客户端/服务器模式;都使用共享密钥对传输的用户信息进行加密;都有灵活性和可扩展性。两者之间存在的主要区别如表1-2所示。
表1-2 HWTACACS协议和RADIUS协议区别
HWTACACS协议 |
RADIUS协议 |
使用TCP,网络传输更可靠 |
使用UDP,网络传输效率更高 |
除了HWTACACS报文头,对报文主体全部进行加密 |
只对认证报文中的密码字段进行加密 |
协议报文较为复杂,认证和授权分离,使得认证、授权服务可以分离在不同的服务器上实现。例如,可以用一个HWTACACS服务器进行认证,另外一个HWTACACS服务器进行授权 |
协议报文比较简单,认证和授权结合,难以分离 |
支持对设备的配置命令进行授权使用。用户可使用的命令行受到用户角色和AAA授权的双重限制,某角色的用户输入的每一条命令都需要通过HWTACACS服务器授权,如果授权通过,命令就可以被执行 |
不支持对设备的配置命令进行授权使用 用户登录设备后可以使用的命令行由用户所具有的角色决定,关于用户角色的相关介绍请参见“基础配置指导”中的“RBAC” |
下面以Telnet用户为例,说明使用HWTACACS对用户进行认证、授权和计费的过程。基本消息交互流程图如图1-6所示。
图1-6 Telnet用户认证、授权和计费流程图
基本消息交互流程如下:
(1) Telnet用户请求登录设备,按照系统提示输入用户名和密码。
(2) HWTACACS客户端收到请求之后,向HWTACACS服务器发送认证开始报文,报文中携带了用户名。
(3) HWTACACS服务器发送认证回应报文,请求用户的登录密码。
(4) HWTACACS客户端向HWTACACS服务器发送认证持续报文,报文中携带了登录密码。
(5) 如果认证成功,HWTACACS服务器发送认证回应报文,指示用户通过认证。
(6) HWTACACS客户端向HWTACACS服务器发送授权请求报文。
(7) 如果授权成功,HWTACACS服务器发送授权回应报文,指示用户通过授权。
(8) HWTACACS客户端收到授权成功报文,向用户输出设备的配置界面,允许用户登录。
(9) HWTACACS客户端向HWTACACS服务器发送计费开始报文。
(10) HWTACACS服务器发送计费回应报文,指示计费开始报文已经收到。
(11) 用户请求断开连接。
(12) HWTACACS客户端向HWTACACS服务器发送计费结束报文。
(13) HWTACACS服务器发送计费结束报文,指示计费结束报文已经收到。
LDAP(Lightweight Directory Access Protocol,轻量级目录访问协议)是一种目录访问协议,用于提供跨平台的、基于标准的目录服务。它是在X.500协议的基础上发展起来的,继承了X.500的优点,并对X.500在读取、浏览和查询操作方面进行了改进,适合于存储那些不经常改变的数据。
LDAP协议的典型应用是用来保存系统中的用户信息,如Microsoft的Windows操作系统就使用了Active Directory Server(一种LDAP服务器软件)来保存操作系统的用户、用户组等信息,用于用户登录Windows时的认证和授权。
LDAP中使用目录记录并管理系统中的组织信息、人员信息以及资源信息。目录按照树型结构组织,由多个条目(Entry)组成的。条目是具有DN(Distinguished Name,识别名)的属性(Attribute)集合。属性用来承载各种类型的数据信息,例如用户名、密码、邮件、计算机名、联系电话等。
LDAP协议基于Client/Server结构提供目录服务功能,所有的目录信息数据存储在LDAP服务器上。目前,Microsoft的Active Directory Server、IBM的Tivoli Directory Server和Sun的Sun ONE Directory Server都是常用的LDAP服务器软件。
AAA可以使用LDAP协议对用户提供认证和授权服务。LDAP协议中定义了多种操作来实现LDAP的各种功能,用于认证和授权的操作主要为绑定和查询。
· 绑定操作的作用有两个:一是与LDAP服务器建立连接并获取LDAP服务器的访问权限。二是用于检查用户信息的合法性。
· 查询操作就是构造查询条件,并获取LDAP服务器的目录资源信息的过程。
使用LDAP协议进行认证时,其基本的工作流程如下:
(1) LDAP客户端使用LDAP服务器管理员DN与LDAP服务器进行绑定,与LDAP服务器建立连接并获得查询权限。
(2) LDAP客户端使用认证信息中的用户名构造查询条件,在LDAP服务器指定根目录下查询此用户,得到用户的DN。
(3) LDAP客户端使用用户DN和用户密码与LDAP服务器进行绑定,检查用户密码是否正确。
使用LDAP协议进行授权的过程与认证过程相似,首先必须通过与LDAP服务器进行绑定,建立与服务器的连接,然后在此连接的基础上通过查询操作得到用户的授权信息。与认证过程稍有不同的是,授权过程不仅仅会查询用户DN,还会同时查询相应的LDAP授权信息。
下面以Telnet用户登录设备为例,说明如何使用LDAP认证服务器来对用户进行认证。用户的LDAP认证基本消息交互流程如图1-7所示。
图1-7 LDAP认证的基本消息交互流程
基本消息交互流程如下:
(1) 用户发起连接请求,向LDAP客户端发送用户名和密码。
(2) LDAP客户端收到请求之后,与LDAP服务器建立TCP连接。
(3) LDAP客户端以管理员DN和管理员DN密码为参数向LDAP服务器发送管理员绑定请求报文(Administrator Bind Request)获得查询权限。
(4) LDAP服务器进行绑定请求报文的处理。如果绑定成功,则向LDAP客户端发送绑定成功的回应报文。
(5) LDAP客户端以输入的用户名为参数,向LDAP服务器发送用户DN查询请求报文(User DN Search Request)。
(6) LDAP服务器收到查询请求报文后,根据报文中的查询起始地址、查询范围、以及过滤条件,对用户DN进行查找。如果查询成功,则向LDAP客户端发送查询成功的回应报文。查询得到的用户DN可以是一或多个。
(7) LDAP客户端以查询得到的用户DN和用户输入的密码为参数,向LDAP服务器发送用户DN绑定请求报文(User DN Bind Request),检查用户密码是否正确。
(8) LDAP服务器进行绑定请求报文的处理。
¡ 如果绑定成功,则向LDAP客户端发送绑定成功的回应报文。
¡ 如果绑定失败,则向LDAP客户端发送绑定失败的回应报文。LDAP客户端以下一个查询到的用户DN(如果存在的话)为参数,继续向服务器发送绑定请求,直至有一个DN绑定成功,或者所有DN均绑定失败。如果所有用户DN都绑定失败,则LDAP客户端通知用户登录失败并拒绝用户接入。
(9) LDAP客户端保存绑定成功的用户DN,并进行授权处理。如果设备采用LDAP授权方案,则进行图1-8所示的用户授权交互流程;如果设备采用非LDAP的授权方案,则执行其它协议的授权处理流程,此处略。
(10) 授权成功之后,LDAP客户端通知用户登录成功。
下面以Telnet用户登录设备为例,说明如何使用LDAP服务器来对用户进行授权。用户的LDAP授权基本消息交互流程如图1-8所示。
图1-8 LDAP授权的基本消息交互流程
(1) 用户发起连接请求,向LDAP客户端发送用户名和密码。
(2) LDAP客户端收到请求之后,进行认证处理。如果设备采用LDAP认证方案,则按照图1-7所示进行LDAP认证。LDAP认证流程完成之后,如果已经和该LDAP授权服务器建立了绑定关系,则直接转到步骤(6),否则转到步骤(4);如果设备采用非LDAP认证方案,则执行其它协议的认证处理流程,之后转到步骤(3)。
(3) LDAP客户端与LDAP服务器建立TCP连接。
(4) LDAP客户端以管理员DN和管理员DN密码为参数向LDAP服务器发送管理员绑定请求报文(Administrator Bind Request)获得查询权限。
(5) LDAP服务器进行绑定请求报文的处理。如果绑定成功,则向LDAP客户端发送绑定成功的回应报文。
(6) LDAP客户端以输入的用户名为参数(如果用户认证使用的是相同LDAP服务器,则以保存的绑定成功的用户DN为参数),向LDAP服务器发送授权查询请求报文。
(7) LDAP服务器收到查询请求报文后,根据报文中的查询起始地址、查询范围、过滤条件以及LDAP客户端关心的LDAP属性,对用户信息进行查找。如果查询成功,则向LDAP客户端发送查询成功的回应报文。
(8) 授权成功后,LDAP客户端通知用户登录成功。
本文所述的AAA私有协议,是指设备与吉大正元认证服务器或BJCA认证服务器之间互通的私有协议。该私有协议采用标准的HTTP1.1协议承载报文,并使用UTF-8格式传送认证消息。认证服务器部署在应用系统(例如医保应用服务系统)和终端用户之间,可对接入应用系统的终端用户提供统一、高强度的身份认证服务。
AAA私有协议的典型应用场景为,多分支远程访问企业中心的IPsec VPN组网环境。在该组网环境中,企业中心侧VPN网关与远程客户端侧接入网关之间建立IPsec隧道,并通过AAA私有协议与吉大正元认证服务器或BJCA认证服务器互通完成对接入网关的身份认证。
在图1-9所示的组网环境中,远程客户端侧的接入网关与企业中心侧VPN网关进行IPsec协商,并由AAA服务器(吉大正元认证服务器或BJCA认证服务器)对其进行身份认证。
图1-9 IPsec VPN组网环境中的AAA私有协议交互流程
具体的认证交互流程如下:
(1) 远程IKE客户端侧向企业中心侧VPN网关发起IKE协商,并完成IKE第一阶段协商。
(2) 由于VPN网关上配置了IKE扩展认证,因此VPN网关会向接入网关发起IKE扩展认证请求。
(3) 如果接入网关上配置了通过AAA服务器获取IKE客户端进行扩展认证所需的用户信息,接入网关会向AAA服务器发起一个随机数请求。该随机数由服务器端生成,是接入网关进行后续认证步骤的关键信息。
(4) AAA认证服务器返回一个随机数。
(5) 接入网关向AAA服务器发起Token请求:
¡ 对于吉大正元认证服务器,该Token请求中会携带客户端IP、APPID(客户端应用系统的唯一标识)、服务器返回的随机数以及该随机数的数字签名。
¡ 对于BJCA认证服务器,该Token请求中会携带服务器返回的随机数、该随机数的数字签名以及接入网关的本地数字证书。
(6) AAA服务器对Token请求报文中的数字签名进行合法性验证,并返回携带Token的响应报文。
¡ 对于吉大正元认证服务器,该响应报文携带的Token信息为一个独立的Token值。
¡ 对于BJCA认证服务器,该响应报文携带的Token信息包含一个SID和一个Hash值。
(7) 接入网关使用返回的Token信息对VPN网关的IKE扩展认证请求进行响应。
¡ 对于吉大正元认证服务器,该响应报文携带的用户名和密码均为返回的Token值。
¡ 对于BJCA认证服务器,该响应报文携带的用户名为返回的SID、密码为返回的Hash值。
(8) VPN网关使用收到的Token信息生成身份认证报文,向AAA服务器发起认证请求。
(9) AAA服务器向VPN网关回应认证请求结果。
(10) VPN网关向接入网关回复IKE扩展认证结果。
(11) 接入网关向VPN网关发送报文确认收到了IKE扩展认证结果。
(12) VPN服务器根据认证结果,决定是否与接入网关建立IPsec隧道。
NAS对用户的管理是基于ISP(Internet Service Provider,互联网服务提供商)域的,每个用户都属于一个ISP域。一般情况下,用户所属的ISP域是由用户登录时提供的用户名决定的,如图1-10所示。
为便于对不同接入方式的用户进行区分管理,提供更为精细且有差异化的认证、授权、计费服务,AAA将用户划分为以下几个类型:
· lan-access用户:LAN接入用户,如802.1X认证、MAC地址认证用户。
· login用户:登录设备用户,如SSH、Telnet、FTP、终端接入用户(即从Console口、AUX口、Async口登录的用户)。
· ADVPN接入用户。
· X.25 PAD接入用户。
· Portal接入用户。
· PPP接入用户。
· IKE用户:使用IKE扩展认证的用户。
· HTTP/HTTPS用户:使用HTTP或HTTPS服务登录设备的用户。
· SSL VPN接入用户。
对于某些接入方式,用户最终所属的ISP域可由相应的认证模块(例如802.1X)提供命令行来指定,用于满足一定的用户认证管理策略。
在具体实现中,一个ISP域对应着设备上一套实现AAA的配置策略,它们是管理员针对该域用户制定的一套认证、授权、计费方法,可根据用户的接入特征以及不同的安全需求组合使用。
图1-11 认证、授权、计费方法配置逻辑图
AAA支持以下认证方法:
· 不认证:对用户非常信任,不对其进行合法性检查,一般情况下不采用这种方法。
· 本地认证:认证过程在接入设备上完成,用户信息(包括用户名、密码和各种属性)配置在接入设备上。优点是速度快,可以降低运营成本;缺点是存储信息量受设备硬件条件限制。
· 远端认证:认证过程在接入设备和远端的服务器之间完成,接入设备和远端服务器之间通过RADIUS、HWTACACS或LDAP协议通信。优点是用户信息集中在服务器上统一管理,可实现大容量、高可靠性、支持多设备的集中式统一认证。当远端服务器无效时,可配置备选认证方式完成认证。
AAA支持以下授权方法:
· 不授权:接入设备不请求授权信息,不对用户可以使用的操作以及用户允许使用的网络服务进行授权。此时,认证通过的login用户只有系统给予的缺省用户角色level-0,其中FTP/SFTP/SCP用户的工作目录是设备的根目录,但并无访问权限;认证通过的非login用户,可直接访问网络。关于用户角色level-0的详细介绍请参见“基础配置指导”中的“RBAC”。
· 本地授权:授权过程在接入设备上进行,根据接入设备上为本地用户配置的相关属性进行授权。
· 远端授权:授权过程在接入设备和远端服务器之间完成。RADIUS协议的认证和授权是绑定在一起的,不能单独使用RADIUS进行授权。RADIUS认证成功后,才能进行授权,RADIUS授权信息携带在认证回应报文中下发给用户。HWTACACS/LDAP协议的授权与认证相分离,在认证成功后,授权信息通过授权报文进行交互。当远端服务器无效时,可配置备选授权方式完成授权。
AAA支持以下计费方法:
· 不计费:不对用户计费。
· 本地计费:计费过程在接入设备上完成,实现了本地用户连接数的统计和限制,并没有实际的费用统计功能。
· 远端计费:计费过程在接入设备和远端的服务器之间完成。当远端服务器无效时,可配置备选计费方式完成计费。
ISP域下可配置多种授权属性,域下配置的授权属性比服务器下发的授权属性优先级低。用户认证成功之后,如果域下配置的授权属性与服务器授权的属性冲突,则服务器下发的授权属性生效;如果域下配置的授权属性不与服务器授权的属性冲突,则域下配置的授权属性生效。这种互相补充的授权方式,使得基于域的用户授权行为更为灵活,而不必完全依赖服务器提供的授权。
对于login用户,AAA还可以对其提供以下服务,用于提高对设备操作的安全性:
· 命令行授权:用户执行的每一条命令都需要接受授权服务器的检查,只有授权成功的命令才被允许执行。关于命令行授权的详细介绍请参考“基础配置指导”中的“对登录用户的控制”。
· 命令行计费:若未开启命令行授权功能,则计费服务器对用户执行过的所有有效命令进行记录;若开启了命令行授权功能,则计费服务器仅对授权通过的命令进行记录。关于命令行计费的详细介绍请参考“基础配置指导”中的“对登录用户的控制”。
· 用户角色切换认证:在不退出当前登录、不断开当前连接的前提下,用户将当前的用户角色切换为其它用户角色时,只有通过服务器的认证,该切换操作才被允许。关于用户角色切换的详细介绍请参考“基础配置指导”中的“RBAC”。
通过AAA支持VPN多实例,可实现认证/授权/计费报文在VPN之间的交互。如图1-12所示,各私网客户端之间业务隔离,连接客户端的PE设备作为NAS,通过VPN网络把私网客户端的认证/授权/计费信息透传给网络另一端的私网服务器,实现了对私网客户端的集中认证,且各私网的认证报文互不影响。
图1-12 AAA支持VPN多实例典型组网图
在MCE设备上进行的Portal接入认证在本特性的配合下,也可支持多实例功能。关于MCE的相关介绍请见参见“MPLS配置指导”中的“MCE”。关于Portal的相关介绍请参见“安全配置指导”中的“Portal”。
设备的RADIUS服务器功能是指,设备作为RADIUS服务器端与RADIUS的客户端配合完成用户的认证和授权等功能。作为RADIUS服务器的设备,既可以独立于RADIUS客户端,也可以与RADIUS客户端位于同一台设备上。
设备支持RADIUS服务器功能给RADIUS的应用提供了更多便利,一方面,使得用户组网方式更加灵活,另一方面,可减少用户专门部署RADIUS服务器的组网成本。该功能的典型组网如图1-13所示。通过在汇聚层设备上配置RADIUS服务器功能,并在接入层设备上部署相应的认证方案,实现对用户的认证和授权。
图1-13 RADIUS服务器功能典型组网
设备作为RADIUS服务器可以实现如下功能:
· RADIUS用户信息管理:通过本地用户配置实现,可管理的用户信息包括用户名、密码、授权ACL、授权VLAN、过期截止时间以及描述信息。
· RADIUS客户端信息管理:支持创建、删除及修改RADIUS客户端。RADIUS客户端以IP地址为标识,并具有共享密钥等属性。RADIUS服务器通过配置指定被管理的RADIUS客户端,并只处理来自其管理范围内的客户端的RADIUS报文,对其它报文直接作丢弃处理。
· 对用户的RADIUS认证和授权功能。暂不支持RADIUS计费功能。
· 在对用户进行RADIUS认证的过程中,可不使用本地用户信息,而直接使用LDAP服务器对用户进行身份认证。
· 与RADIUS客户端之间支持PAP、CHAP、EAP认证机制。
作为RADIUS服务器的设备接收到RADIUS报文后,首先检查RADIUS客户端是否在可管理的范围内,并使用共享密钥检验报文的合法性,然后依次检查用户账号是否存在、用户口令是否正确,以及用户的其它属性是否满足要求,例如账号是否在有效期内,最后决定是否允许用户通过认证,并对认证通过的用户授予对应的权限。
· 设备作为RADIUS服务器时,认证端口为UDP端口1812,不可修改。
· 设备的RADIUS服务器功能只支持IPv4组网,不支持IPv6组网。
· 设备的RADIUS服务器功能不支持用户名中携带域名。
与AAA、RADIUS、HWTACACS、LDAP相关的协议规范有:
· RFC 2865:Remote Authentication Dial In User Service (RADIUS)
· RFC 2866:RADIUS Accounting
· RFC 2867:RADIUS Accounting Modifications for Tunnel Protocol Support
· RFC 2868:RADIUS Attributes for Tunnel Protocol Support
· RFC 2869:RADIUS Extensions
· RFC 3576:Dynamic Authorization Extensions to Remote Authentication Dial In User Service (RADIUS)
· RFC 4818:RADIUS Delegated-IPv6-Prefix Attribute
· RFC 5176:Dynamic Authorization Extensions to Remote Authentication Dial In User Service (RADIUS)
· RFC 1492:An Access Control Protocol, Sometimes Called TACACS
· RFC 1777:Lightweight Directory Access Protocol
· RFC 2251:Lightweight Directory Access Protocol (v3)
设备运行于FIPS模式时,本特性部分配置相对于非FIPS模式有所变化,具体差异请见本文相关描述。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。
AAA配置任务如下:
(1) 配置AAA方案
若选择使用本地AAA方案,则需要配置本地用户;若选择使用远程AAA方案,则需要配置RADIUS、HWTACACS或LDAP。
¡ 配置本地用户
¡ 配置RADIUS
¡ 配置LDAP
AAA私有协议仅限于与BJCA认证服务器或吉大正元认证服务器交互时使用。
(2) 创建ISP域并配置相关属性
a. 创建ISP域
b. 配置ISP域的属性
(3) 在ISP域中配置实现AAA的方法
(4) 请根据实际需求为用户所在的ISP域配置实现认证、授权、计费的方法,这些方法中将会引用已经配置的AAA方案。
(5) (可选)配置AAA高级功能
¡ 配置域名分隔符
¡ 配置NAS-ID
¡ 配置设备ID
当选择使用本地认证、本地授权、本地计费方法对用户进行认证、授权或计费时,应在设备上创建本地用户并配置相关属性。
所谓本地用户,是指在本地设备上设置的一组用户属性的集合。该集合以用户名和用户类别为用户的唯一标识。本地用户分为两类,一类是设备管理用户;另一类是网络接入用户。设备管理用户供设备管理员登录设备使用,网络接入用户供通过设备访问网络服务的用户使用。网络接入用户中还存在一种来宾用户,供临时接入网络的访客使用。来宾用户仅支持lan-access和Portal服务。
为使某个请求网络服务的用户可以通过本地认证,需要在设备上的本地用户数据库中添加相应的表项。具体步骤是,创建一个本地用户并进入本地用户视图,然后在本地用户视图下配置相应的用户属性,可配置的用户属性包括:
· 描述信息
· 服务类型
用户可使用的网络服务类型。该属性是本地认证的检测项,如果没有用户可以使用的服务类型,则该用户无法通过认证。
· 用户状态
用于指示是否允许该用户请求网络服务器,包括active和block两种状态。active表示允许该用户请求网络服务,block表示禁止该用户请求网络服务。
· 最大用户数
使用当前用户名接入设备的最大用户数目。若当前该用户名的接入用户数已达最大值,则使用该用户名的新用户将被禁止接入。
· 所属的用户组
每一个本地用户都属于一个本地用户组,并继承组中的所有属性(密码管理属性和用户授权属性)。关于本地用户组的介绍和配置请参见“1.4.6 配置用户组属性”。
· 绑定属性
用户认证时需要检测的属性,用于限制接入用户的范围。若用户的实际属性与设置的绑定属性不匹配,则不能通过认证,因此在配置绑定属性时要考虑该用户是否需要绑定某些属性。
· 用户授权属性
用户认证通过后,接入设备给用户下发授权属性。由于可配置的授权属性都有其明确的使用环境和用途,因此配置授权属性时要考虑该用户是否需要某些属性。例如,PPP接入用户不需要授权的目录,因此就不要设置PPP用户的工作目录属性。
本地用户的授权属性在用户组和本地用户视图下都可以配置,且本地用户视图下的配置优先级高于用户组视图下的配置。用户组的配置对组内所有本地用户生效。
· 密码管理属性
用户密码的安全属性,可用于对本地用户的认证密码进行管理和控制。可设置的策略包括:密码老化时间、密码最小长度、密码组合策略、密码复杂度检查策略和用户登录尝试次数限制策略。
本地用户的密码管理属性在系统视图(具有全局性)、用户组视图和本地用户视图下都可以配置,其生效的优先级顺序由高到低依次为本地用户、用户组、全局。全局配置对所有本地用户生效,用户组的配置对组内所有本地用户生效。有关密码管理以及全局密码配置的详细介绍请参见“安全配置指导”中的“Password Control”。
· 有效期
网络接入类本地用户在有效期内才能认证成功。
本地用户配置任务如下:
(1) 配置本地用户属性
(2) (可选)配置用户组属性
(3) (可选)配置网络接入类本地用户管理功能
(4) (可选)配置本地来宾用户管理功能
开启设备管理类全局密码管理功能(通过命令password-control enable)后,设备上将不显示配置的本地用户密码,也不会将该密码保存在当前配置中。如果关闭了设备管理类全局密码管理功能,已配置的密码将恢复在当前配置中。当前配置可通过display current-configuration命令查看。
授权属性和密码控制属性均可以在本地用户视图和用户组视图下配置,各视图下的配置优先级顺序从高到低依次为:本地用户视图-->用户组视图。
(1) 进入系统视图。
system-view
(2) 添加设备管理类本地用户,并进入设备管理类本地用户视图。
local-user user-name [ class manage ]
(3) 设置本地用户的密码。
(非FIPS模式)
password [ { hash | simple } string ]
可以不为本地用户设置密码。为提高用户账户的安全性,建议设置本地用户密码。
(FIPS模式)
password
必须且只能通过交互式方式设置明文密码,否则用户的本地认证不能成功。
(4) 设置本地用户可以使用的服务类型。
(非FIPS模式)
service-type { ftp | { http | https | pad | ssh | telnet | terminal } * }
(FIPS模式)
service-type { https | pad | ssh | terminal } *
缺省情况下,本地用户不能使用任何服务类型。
(5) (可选)设置本地用户的状态。
state { active | block }
缺省情况下,本地用户处于活动状态,即允许该用户请求网络服务。
(6) (可选)设置使用当前本地用户名接入设备的最大用户数。
access-limit max-user-number
缺省情况下,不限制使用当前本地用户名接入的用户数。
由于FTP/SFTP/SCP用户不支持计费,因此FTP/SFTP/SCP用户不受此属性限制。
(7) (可选)设置本地用户的授权属性。
authorization-attribute { idle-cut minutes | user-role role-name | work-directory directory-name } *
缺省情况下:
¡ 授权FTP/SFTP/SCP用户可以访问的目录为设备的根目录,但无访问权限。
¡ 由用户角色为network-admin或者level-15的用户创建的本地用户被授权用户角色network-operator。
(8) (可选)设置设备管理类本地用户的密码管理属性。请至少选择其中一项进行配置。
¡ 请依次执行以下命令,开启密码老化管理功能并设置密码老化时间。
password-control aging enable
password-control aging aging-time
¡ 设置密码最小长度。
password-control length length
¡ 设置密码组合策略。
password-control composition type-number type-number [ type-length type-length ]
¡ 设置密码的复杂度检查策略。
password-control complexity { same-character | user-name } check
¡ 设置用户登录尝试次数以及登录尝试失败后的行为。
password-control login-attempt login-times [ exceed { lock | lock-time time | unlock } ]
¡ 设置用户用户名的闲置时间。
password-control login idle-time idle-time
缺省情况下,本地用户的密码老化管理功能处于使能状态,且采用本地用户所属用户组的密码管理策略。
(9) (可选)设置本地用户所属的用户组。
group group-name
缺省情况下,本地用户属于用户组system。
开启网络接入类全局密码管理功能(通过命令password-control enable network-class)后,设备上将不显示配置的本地用户密码,也不会将该密码保存在当前配置中。如果关闭了网络接入类全局密码管理功能,已配置的密码将恢复在当前配置中。当前配置可通过display current-configuration命令查看。
授权属性和密码控制属性均可以在本地用户视图和用户组视图下配置,各视图下的配置优先级顺序从高到低依次为:本地用户视图-->用户组视图。
在绑定接口属性时要考虑绑定接口类型是否合理。对于不同接入类型的用户,请按照如下方式进行绑定接口属性的配置:
· 802.1X用户:配置绑定的接口为开启802.1X的二层以太网接口。
· MAC地址认证用户:配置绑定的接口为开启MAC地址认证的二层以太网接口。
· Portal用户:若使能Portal的接口为VLAN接口,且没有通过portal roaming enable命令配置Portal用户漫游功能,则配置绑定的接口为用户实际接入的二层以太网接口;其它情况下,配置绑定的接口均为使能Portal的接口。
(1) 进入系统视图。
system-view
(2) 添加网络接入类本地用户,并进入网络接入类本地用户视图。
local-user user-name class network
(3) (可选)设置本地用户的密码。
password { cipher | simple } string
(4) (可选)设置本地用户的描述信息。
description text
缺省情况下,未配置本地用户的描述信息。
(5) 设置本地用户可以使用的服务类型。
service-type { advpn | ike | lan-access | portal | ppp | sslvpn }
缺省情况下,本地用户不能使用任何服务类型。
(6) (可选)设置本地用户的状态。
state { active | block }
缺省情况下,本地用户处于活动状态,即允许该用户请求网络服务。
(7) (可选)设置使用当前本地用户名接入设备的最大用户数。
access-limit max-user-number
缺省情况下,不限制使用当前本地用户名接入的用户数。
(8) (可选)设置本地用户的绑定属性。
bind-attribute { call-number call-number [ : subcall-number ] | ip ip-address | location interface interface-type interface-number | mac mac-address | vlan vlan-id } *
缺省情况下,未设置本地用户的任何绑定属性。
(9) (可选)设置本地用户的授权属性。
authorization-attribute { acl acl-number | callback-number callback-number | idle-cut minutes | ip ipv4-address | ip-pool ipv4-pool-name | ipv6 ipv6-address | ipv6-pool ipv6-pool-name | ipv6-prefix ipv6-prefix prefix-length | { primary-dns | secondary-dns } { ip ipv4-address | ipv6 ipv6-address } | session-timeout minutes | sslvpn-policy-group group-name | url url-string | user-profile profile-name | vlan vlan-id | vpn-instance vpn-instance-name } *
缺省情况下,本地用户无授权属性。
(10) (可选)设置网络接入类本地用户的密码管理属性。请至少选择其中一项进行配置。
¡ 设置密码最小长度。
password-control length length
¡ 设置密码组合策略。
password-control composition type-number type-number [ type-length type-length ]
¡ 设置密码的复杂度检查策略。
password-control complexity { same-character | user-name } check
缺省情况下,采用本地用户所属用户组的密码管理策略。
(11) (可选)设置本地用户所属的用户组。
group group-name
缺省情况下,本地用户属于用户组system。
(12) (可选)设置本地用户的有效期。
validity-datetime { from start-date start-time to expiration-date expiration-time | from start-date start-time | to expiration-date expiration-time }
缺省情况下,未限制本地用户的有效期,该用户始终有效。
为使临时接入网络的访客可以通过本地认证并方便管理员对访客的访问权限进行管理,需要在设备上的本地用户数据库中添加相应的本地来宾用户表项。具体步骤是,创建一个本地来宾用户并进入本地来宾用户视图,然后在该视图下配置相应的来宾用户属性。完成本地来宾用户属性的配置后,可向来宾或来宾接待人发送包含用户名、密码、有效期的通知邮件。
(1) 进入系统视图。
system-view
(2) 创建本地来宾用户,并进入本地来宾用户视图。
local-user user-name class network guest
(3) (可选)配置本地来宾用户的密码。
password { cipher | simple } string
(4) 配置本地来宾用户的基本信息。请至少选择其中一项进行配置。
¡ 配置本地来宾用户的描述信息。
description text
缺省情况下,未配置本地来宾用户的描述信息。
¡ 配置本地来宾用户的姓名。
full-name name-string
缺省情况下,未配置本地来宾用户的姓名。
¡ 配置本地来宾用户所属公司。
company company-name
缺省情况下,未配置本地来宾用户所属公司。
¡ 配置本地来宾用户的电话号码。
phone phone-number
缺省情况下,未配置本地来宾用户电话号码。
¡ 配置本地来宾用户的Email地址。
email email-string
缺省情况下,未配置本地来宾用户的Email地址。
¡ 配置本地来宾用户的接待人姓名。
sponsor-full-name name-string
缺省情况下,未配置本地来宾用户的接待人姓名。
¡ 配置本地来宾用户接待人所属部门。
sponsor-department department-string
缺省情况下,未配置本地来宾用户接待人所属部门。
¡ 配置本地来宾用户接待人的Email地址。
sponsor-email email-string
缺省情况下,未配置本地来宾用户接待人的Email地址。
(5) (可选)配置本地来宾用户的有效期。
validity-datetime from start-date start-time to expiration-date expiration-time
缺省情况下,未限制本地来宾用户的有效期,该用户始终有效。
(6) (可选)配置本地来宾用户所属的用户组。
group group-name
缺省情况下,本地来宾用户属于系统默认创建的用户组system。
(7) (可选)配置本地来宾用户的状态。
state { active | block }
缺省情况下,本地来宾用户处于活动状态,即允许该用户请求网络服务。
为了简化本地用户的配置,增强本地用户的可管理性,引入了用户组的概念。用户组是一个本地用户属性的集合,某些需要集中管理的属性可在用户组中统一配置和管理,用户组内的所有本地用户都可以继承这些属性。
(1) 进入系统视图。
system-view
(2) 创建用户组,并进入用户组视图。
user-group group-name
缺省情况下,存在一个用户组,名称为system。
(3) (可选)配置用户组的描述信息。
description text
缺省情况下,未配置用户组的描述信息。
(4) 设置用户组的授权属性。
authorization-attribute { acl acl-number | callback-number callback-number | idle-cut minutes | ip-pool ipv4-pool-name | ipv6-pool ipv6-pool-name | ipv6-prefix ipv6-prefix prefix-length | { primary-dns | secondary-dns } { ip ipv4-address | ipv6 ipv6-address } | session-timeout minutes | sslvpn-policy-group group-name | url url-string | user-profile profile-name | vlan vlan-id | vpn-instance vpn-instance-name | work-directory directory-name } *
缺省情况下,未设置用户组的授权属性。
(5) (可选)设置用户组的密码管理属性。请至少选择其中一项进行配置。
¡ 请依次执行以下命令,开启密码老化管理功能并设置密码老化时间。
password-control aging enable
password-control aging aging-time
¡ 设置密码最小长度。
password-control length length
¡ 设置密码组合策略。
password-control composition type-number type-number [ type-length type-length ]
¡ 设置密码的复杂度检查策略。
password-control complexity { same-character | user-name } check
¡ 设置用户登录尝试次数以及登录尝试失败后的行为。
password-control login-attempt login-times [ exceed { lock | lock-time time | unlock } ]
¡ 设置用户用户名的闲置时间。
password-control login idle-time idle-time
缺省情况下,用户组的密码老化管理功能处于使能状态,且采用全局密码管理策略。密码管理相关配置的详细介绍请参见“安全配置指导”中的“Password Control”。
(6) (可选)配置用户组中的身份成员。
identity-member { group group-name | user user-name }
缺省情况下,用户组中不存在身份成员。
要添加的成员用户组中不能为其所属的用户组,即用户组之间的从属关系必须单向,不能形成循环嵌套关系。
通过Web页面管理设备上的网络接入类本地用户时,系统提供了为网络接入类本地用户分配随机密码的功能,并支持通过邮件的方式将生成的随机密码信息告知给用户。之后,用户可以使用此随机密码登录设备。相应的,设备上也支持通过命令行来为网络接入类本地用户配置发送通知邮件的相关属性。
使用本功能定义的参数为网络接入类用户发送分配的随机密码时,还需要满足以下条件:
· 设备与SMTP邮件服务器之间路由可达。
· Web页面上配置的用户邮箱有效。
Web页面和设备上对相同属性的配置会相互覆盖。
(1) 进入系统视图。
system-view
(2) 配置为网络接入类本地用户发送通知邮件的邮件属性。
¡ 配置通知邮件的发件人地址。
access-user email sender email-address
缺省情况下,未配置网络接入类本地用户通知邮件的发件人地址。
¡ 配置通知邮件的主题和内容。
access-user email format { body body-string | subject sub-string }
缺省情况下,网络接入类本地用户通知邮件的主题为Password reset notification,内容如下:
A random password has been generated for your account.
Username: xxx
Password: yyy
Validity: YYYY/MM/DD hh:mm:ss to YYYY/MM/DD hh:mm:ss
(3) 配置为网络接入类本地用户发送通知邮件使用的SMTP服务器属性。
¡ 配置SMTP服务器地址。
access-user email smtp-server url-string
缺省情况下,未配置为网络接入类本地用户发送Email使用的SMTP服务器。
¡ 配置登录SMTP服务器所需要的用户名和密码。
access-user email authentication username user-name password { cipher | simple } string
缺省情况下,未配置登录SMTP服务器的用户名和密码。
如果登录SMTP邮箱服务器时需要提供提登录用户名和密码,则必须通过本配置设置相应的登录用户名和密码。
随着无线智能终端的快速发展,对于来公司参观的访客,公司需要提供一些网络服务。当访客用自己的手机、笔记本、IPAD等终端接入公司网络时,涉及到用户账号注册,以及访问权限控制的问题。为了简化访客的注册和审批流程,以及对访客权限的管理控制,提供了本地来宾用户管理功能,具体包括:
· 本地来宾用户的注册与审批,具体过程如下:
a. 来宾通过设备推出的Portal Web页面填写注册信息,主要包括用户名、密码和Email地址,并提交该信息。
b. 设备收到来宾用户的注册信息后,记录该注册信息,并向来宾管理员发送一个注册申请通知邮件。
c. 来宾管理员收到注册申请通知邮件之后,在设备的Web页面上对该账户进行编辑和审批。
d. 如果该账户在等待审批时间超时前被来宾管理员审批通过,则设备将自动在本地创建一个本地来宾用户,并生成该用户的相关属性。若该账户在等待审批时间超时后还未被审批通过,则设备将会删除本地记录的该用户注册信息。
e. 本地来宾用户创建之后,设备将自动发送邮件通知来宾或来宾接待人用户注册成功,向他们告知本地来宾用户的密码及有效期信息。
f. 来宾收到注册成功通知后,将可以使用注册的账户访问网络。
· 邮件通知功能:向来宾、来宾接待人、来宾管理员发送账户审批、密码信息的邮件。
· 批量创建本地来宾用户:在设备上批量生成一系列本地来宾账户,这些账户的用户名和密码按照指定规律生成。
· 导入本地来宾用户信息:将指定路径CSV文件的本地来宾账户信息导入到设备上,并生成相应的本地来宾用户。导入操作成功后,该类账户可直接用于访问网络。
· 导出本地来宾用户信息:将设备上的本地来宾账户信息导出到指定路径CSV文件中供其它设备使用。
· 来宾用户过期自动删除功能:设备定时检查本地来宾用户是否过期并自动删除过期的用户。
(1) 进入系统视图。
system-view
(2) 配置本地来宾用户的通知邮件属性。
a. 配置本地来宾用户通知邮件的主题和内容。
local-guest email format to { guest | manager | sponsor } { body body-string | subject sub-string }
缺省情况下,未配置本地来宾用户通知邮件的主题和内容。
b. 配置本地来宾用户通知邮件的发件人地址。
local-guest email sender email-address
缺省情况下,未配置本地来宾用户通知邮件的发件人地址。
c. 配置本地来宾用户发送Email使用的SMTP服务器。
local-guest email smtp-server url-string
缺省情况下,未配置本地来宾用户发送Email使用的SMTP服务器。
(3) 配置来宾管理员的Email地址。
local-guest manager-email email-address
缺省情况下,未配置来宾管理员的Email地址。
(4) (可选)配置本地来宾用户的等待审批超时定时器。
local-guest timer waiting-approval time-value
缺省情况下,来宾注册信息等待审批超时定时器的值为24小时。
(5) (可选)从指定路径的文件中导入用户信息并创建本地来宾用户。
local-user-import class network guest url url-string validity-datetime start-date start-time to expiration-date expiration-time [ auto-create-group | override | start-line line-number ] *
(6) (可选)批量创建本地来宾用户。
local-guest generate username-prefix name-prefix [ password-prefix password-prefix ] suffix suffix-number [ group group-name ] count user-count validity-datetime start-date start-time to expiration-date expiration-time
本命令批量生成的本地来宾用户的用户名和密码等属性将按照指定规律生成。
(7) (可选)从设备导出本地来宾用户信息到指定路径的CSV文件。
local-user-export class network guest url url-string
(8) (可选)开启来宾用户过期自动删除功能。
local-guest auto-delete enable
缺省情况下,来宾用户过期自动删除功能处于关闭状态。
(9) (可选)向本地来宾用户邮箱和来宾接待人邮箱发送邮件。
a. 退回用户视图。
quit
b. 向相关人发送通知邮件,邮件中包含用户名、密码以及有效期信息。
local-guest send-email user-name user-name to { guest | sponsor }
完成上述配置后,在任意视图下执行display命令可以显示配置后本地用户及本地用户组的运行情况,通过查看显示信息验证配置的效果。
在用户视图下执行reset命令可以清除待审批来宾用户注册信息。
表1-3 本地用户及本地用户组显示和维护
操作 |
命令 |
显示待审批来宾用户注册信息 |
display local-guest waiting-approval [ user-name user-name ] |
显示本地用户的配置信息和在线用户数的统计信息 |
display local-user [ class { manage | network [ guest ] } | idle-cut { disable | enable } | service-type { advpn | ftp | http | https | ike | lan-access | pad | portal | ppp | ssh | sslvpn | telnet | terminal } | state { active | block } | user-name user-name class { manage | network [ guest ] } | vlan vlan-id ] |
显示本地用户的接入计数信息 |
display local-user user-name user-name class { manage | network } access-count |
显示本地用户组的相关配置 |
display user-group { all | name group-name } |
清除待审批的来宾用户注册信息 |
reset local-guest waiting-approval [ user-name user-name ] |
RADIUS配置任务如下:
(1) 配置RADIUS服务器探测模板
若要对RADIUS认证服务器进行可达性探测,则需要配置RADIUS服务器探测模板,并在RADIUS认证服务器配置中引用该模板。
(2) 创建RADIUS方案
(3) 配置RADIUS认证服务器
(4) 配置RADIUS计费服务器
(5) 配置RADIUS报文的共享密钥
若配置RADIUS认证/计费服务器时未指定共享密钥,则可以通过本任务统一指定对所有认证/计费RADIUS服务器生效的共享密钥。
(6) 配置RADIUS方案所属的VPN
若配置RADIUS认证/计费服务器时未指定所属的VPN,则可以通过本任务统一指定所有认证/计费RADIUS服务器所属的VPN。
(7) (可选)配置RADIUS服务器的状态
(8) (可选)配置RADIUS服务器的定时器
(9) (可选)配置RADIUS报文交互参数
(10) (可选)配置RADIUS属性参数
¡ 开启使用RADIUS Attribute 17支持在线修改用户密码功能
¡ 配置RADIUS Attribute 25的CAR参数解析功能
¡ 配置RADIUS Attribute 30中的MAC地址格式
¡ 配置RADIUS Attribute 31中的MAC地址格式
¡ 配置Vendor ID为2011的RADIUS服务器版本号
¡ 配置RADIUS Remanent_Volume属性的流量单位
¡ 开启厂商私有182号RADIUS属性解析为授权VLAN功能
¡ 配置携带RADIUS私有属性H3c-DHCP-Option
(11) (可选)配置RADIUS扩展功能
采用设备作为RADIUS服务器时,创建的RADIUS方案中,仅RADIUS认证服务器、RADIUS报文的共享密钥和发送给RADIUS服务器的用户名格式需要配置,其它配置无需关注。
RADIUS服务器探测功能是指,设备周期性发送探测报文探测RADIUS服务器是否可达:如果服务器不可达,则置服务器状态为block,如果服务器可达,则置服务器状态为active。该探测功能不依赖于实际用户的认证过程,无论是否有用户向RADIUS服务器发起认证,无论是否有用户在线,设备都会自动对指定的RADIUS服务器进行探测,便于及时获得该服务器的可达状态。
RADIUS服务器探测模板用于配置探测参数,并且可以被RADIUS方案视图下的RADIUS服务器配置引用。
当一个RADIUS服务器配置中成功引用了一个已经存在的服务器探测模板后,设备会启动对该RADIUS服务器的探测功能。设备采用测模板中配置的探测用户名构造一个认证请求报文,并在探测周期内选择随机时间点向引用了探测模板的RADIUS服务器发送该报文。如果在连续指定数目个探测周期内均收到服务器的认证响应报文,则认为该服务器可达;如果在连续指定数目个探测周期内均未收到服务器的认证响应报文,则认为该服务器不可达;其它情况视为该服务器状态未改变。
系统支持同时存在多个RADIUS服务器探测模板。
服务器探测功能启动后,以下情况发生将会导致探测过程中止:
· 删除该RADIUS服务器配置;
· 取消对服务器探测模板的引用;
· 删除对应的服务器探测模板;
· 将该RADIUS服务器的状态手工置为block;
· 删除当前RADIUS方案。
(1) 进入系统视图。
system-view
(2) 配置RADIUS服务器探测模板。
radius-server test-profile profile-name username name [ interval interval ] [ probe-count count ]
系统最多支持配置16个RADIUS方案。一个RADIUS方案可以同时被多个ISP域引用。
(1) 进入系统视图。
system-view
(2) 创建RADIUS方案,并进入RADIUS方案视图。
radius scheme radius-scheme-name
由于RADIUS服务器的授权信息是随认证应答报文发送给RADIUS客户端的,RADIUS的认证和授权功能由同一台服务器实现,因此RADIUS认证服务器相当于RADIUS认证/授权服务器。通过在RADIUS方案中配置RADIUS认证服务器,指定设备对用户进行RADIUS认证时与哪些服务器进行通信。
一个RADIUS方案中最多允许配置一个主认证服务器和16个从认证服务器。缺省情况下,当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
开启服务器负载分担功能后,设备会根据各服务器的权重以及服务器承载的用户负荷,按比例进行用户负荷分配并选择要交互的服务器。
建议在不需要备份的情况下,只配置主RADIUS认证服务器即可。
在实际组网环境中,可以指定一台服务器既作为某个RADIUS方案的主认证服务器,又作为另一个RADIUS方案的从认证服务器。
在同一个方案中指定的主认证服务器和从认证服务器的VPN、IP地址、端口号不能完全相同,并且各从认证服务器的VPN、IP地址、端口号也不能完全相同。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置主RADIUS认证服务器。
primary authentication { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | test-profile profile-name | vpn-instance vpn-instance-name | weight weight-value ] *
缺省情况下,未配置主RADIUS认证服务器。
仅在RADIUS服务器负载分担功能处于开启状态下,参数weight才能生效。
(4) (可选)配置从RADIUS认证服务器。
secondary authentication { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | test-profile profile-name | vpn-instance vpn-instance-name | weight weight-value ] *
缺省情况下,未配置从RADIUS认证服务器。
仅在RADIUS服务器负载分担功能处于开启状态下,参数weight才能生效。
通过在RADIUS方案中配置RADIUS计费服务器,指定设备对用户进行RADIUS计费时与哪些服务器进行通信。
一个RADIUS方案中最多允许配置一个主计费服务器和16个从计费服务器。缺省情况下,当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
开启服务器负载分担功能后,设备会根据各服务器的权重以及服务器承载的用户负荷,按比例进行用户负荷分配并选择要交互的服务器。
建议在不需要备份的情况下,只配置主RADIUS计费服务器即可。
在实际组网环境中,可以指定一台服务器既作为某个RADIUS方案的主计费服务器,又作为另一个RADIUS方案的从计费服务器。
在同一个方案中指定的主计费服务器和从计费服务器的VPN、IP地址、端口号不能完全相同,并且各从计费服务器的VPN、IP地址、端口号也不能完全相同。
目前RADIUS不支持对FTP/SFTP/SCP用户进行计费。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置主RADIUS计费服务器。
primary accounting { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | vpn-instance vpn-instance-name | weight weight-value ] *
缺省情况下,未配置主RADIUS计费服务器。
仅在RADIUS服务器负载分担功能处于开启状态下,参数weight才能生效。
(4) (可选)配置从RADIUS计费服务器。
secondary accounting { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | vpn-instance vpn-instance-name | weight weight-value ] *
缺省情况下,未配置从RADIUS计费服务器。
仅在RADIUS服务器负载分担功能处于开启状态下,参数weight才能生效。
RADIUS客户端与RADIUS服务器使用MD5算法并在共享密钥的参与下生成验证字,接受方根据收到报文中的验证字来判断对方报文的合法性。只有在共享密钥一致的情况下,彼此才能接收对方发来的报文并作出响应。
由于设备优先采用配置RADIUS认证/计费服务器时指定的报文共享密钥,因此,本配置中指定的RADIUS报文共享密钥仅在配置RADIUS认证/计费服务器时未指定相应密钥的情况下使用。
必须保证设备上设置的共享密钥与RADIUS服务器上的完全一致。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS报文的共享密钥。
key { accounting | authentication } { cipher | simple } string
缺省情况下,未配置RADIUS报文的共享密钥。
该配置用于为RADIUS方案下的所有RADIUS服务器统一指定所属的VPN。RADIUS服务器所属的VPN也可以在配置RADIUS服务器的时候单独指定,且被优先使用。未单独指定所属VPN的服务器,则属于所在RADIUS方案所属的VPN。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS方案所属的VPN。
vpn-instance vpn-instance-name
缺省情况下,RADIUS方案属于公网。
RADIUS方案中各服务器的状态(active、block)决定了设备向哪个服务器发送请求报文,以及设备在与当前服务器通信中断的情况下,如何转而与另外一个服务器进行交互。在实际组网环境中,可指定一个主RADIUS服务器和多个从RADIUS服务器,由从服务器作为主服务器的备份。当RADIUS服务器负载分担功能处于开启状态时,设备仅根据当前各服务器承载的用户负荷调度状态为active的服务器发送认证或计费请求。当RADIUS服务器负载分担功能处于关闭状态时,设备上主从服务器的切换遵从以下原则:
· 当主服务器状态为active时,设备首先尝试与主服务器通信,若主服务器不可达,则按照从服务器的配置先后顺序依次查找状态为active的从服务器。
· 只要存在状态为active的服务器,设备就仅与状态为active的服务器通信,即使该服务器不可达,设备也不会尝试与状态为block的服务器通信。
· 当主/从服务器的状态均为block时,若主服务器状态是自动设置为block且已配置主服务器,则采用主服务器进行认证或计费;若主服务器状态是被手工设置为block或未配置主服务器,则在自动设置为block状态的所有从服务器中按顺序选择从服务器进行认证或计费。
· 如果服务器不可达,则设备将该服务器的状态置为block,并启动该服务器的quiet定时器。当服务器的quiet定时器超时,或者手动将服务器状态置为active时,该服务器将恢复为active状态。
· 在一次认证或计费过程中,如果设备在尝试与从服务器通信时,之前已经查找过的服务器状态由block恢复为active,则设备并不会立即恢复与该服务器的通信,而是继续查找从服务器。如果所有已配置的服务器都不可达,则认为本次认证或计费失败。
· 如果在认证或计费过程中删除了当前正在使用的服务器,则设备在与该服务器通信超时后,将会立即从主服务器开始依次查找状态为active的服务器并与之进行通信。
· 一旦服务器状态满足自动切换的条件,则所有RADIUS方案视图下该服务器的状态都会相应地变化。
· 将认证服务器的状态由active修改为block时,若该服务器引用了RADIUS服务器探测模板,则关闭对该服务器的探测功能;反之,将认证服务器的状态由block更改为active时,若该服务器引用了一个已存在的RADIUS服务器探测模板,则开启对该服务器的探测功能。
· 缺省情况下,设备将配置了IP地址的各RADIUS服务器的状态均置为active,认为所有的服务器均处于正常工作状态,但有些情况下用户可能需要通过以下配置手工改变RADIUS服务器的当前状态。例如,已知某服务器故障,为避免设备认为其active而进行无意义的尝试,可暂时将该服务器状态手工置为block。
设置的服务器状态不能被保存在配置文件中,可通过display radius scheme命令查看。
设备重启后,各服务器状态将恢复为缺省状态active。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置RADIUS认证服务器的状态。请至少选择其中一项进行配置。
¡ 设置主RADIUS认证服务器的状态。
state primary authentication { active | block }
¡ 设置主RADIUS计费服务器的状态。
state primary accounting { active | block }
¡ 设置从RADIUS认证服务器的状态。
state secondary authentication [ { ipv4-address | ipv6 ipv6-address } [ port-number | vpn-instance vpn-instance-name ] * ] { active | block }
¡ 设置从RADIUS计费服务器的状态。
state secondary accounting [ { ipv4-address | ipv6 ipv6-address } [ port-number | vpn-instance vpn-instance-name ] * ] { active | block }
缺省情况下,RADIUS服务器的状态为active。
在与RADIUS服务器交互的过程中,设备上可启动的定时器包括以下几种:
· 服务器响应超时定时器(response-timeout):如果在RADIUS请求报文发送出去一段时间后,设备还没有得到RADIUS服务器的响应,则有必要重传RADIUS请求报文,以保证用户尽可能地获得RADIUS服务,这段时间被称为RADIUS服务器响应超时时间。
· 服务器恢复激活状态定时器(quiet):当服务器不可达时,设备将该服务器的状态置为block,并开启超时定时器,在设定的一定时间间隔之后,再将该服务器的状态恢复为active。这段时间被称为RADIUS服务器恢复激活状态时长。
· 实时计费间隔定时器(realtime-accounting):为了对用户实施实时计费,有必要定期向服务器发送实时计费更新报文,通过设置实时计费的时间间隔,设备会每隔设定的时间向RADIUS服务器发送一次在线用户的计费信息。
设置RADIUS服务器的定时器时,请遵循以下配置原则:
· 要根据配置的从服务器数量合理设置发送RADIUS报文的最大尝试次数和RADIUS服务器响应超时时间,避免因为超时重传时间过长,在主服务器不可达时,出现设备在尝试与从服务器通信的过程中接入模块(例如Telnet模块)的客户端连接已超时的现象。但是,有些接入模块的客户端的连接超时时间较短,在配置的从服务器较多的情况下,即使将报文重传次数和RADIUS服务器响应超时时间设置的很小,也可能会出现上述客户端超时的现象,并导致初次认证或计费失败。这种情况下,由于设备会将不可达服务器的状态设置为block,在下次认证或计费时设备就不会尝试与这些状态为block的服务器通信,一定程度上缩短了查找可达服务器的时间,因此用户再次尝试认证或计费就可以成功。
· 要根据配置的从服务器数量合理设置服务器恢复激活状态的时间。如果服务器恢复激活状态时间设置得过短,就会出现设备反复尝试与状态active但实际不可达的服务器通信而导致的认证或计费频繁失败的问题;如果服务器恢复激活状态设置的过长,则会导致已经恢复激活状态的服务器暂时不能为用户提供认证或计费服务。
· 实时计费间隔的取值对设备和RADIUS服务器的性能有一定的相关性要求,取值小,会增加网络中的数据流量,对设备和RADIUS服务器的性能要求就高;取值大,会影响计费的准确性。因此要结合网络的实际情况合理设置计费间隔的大小,一般情况下,建议当用户量比较大(大于等于1000)时,尽量把该间隔的值设置得大一些(大于15分钟)。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置RADIUS定时器参数。请至少选择其中一项进行配置。
¡ 设置服务器响应超时时间。
timer response-timeout seconds
缺省情况下,服务器响应超时定时器为3秒。
¡ 设置服务器恢复激活状态的时间。
timer quiet minutes
缺省情况下,服务器恢复激活状态前需要等待5分钟。
¡ 设置实时计费间隔。
timer realtime-accounting interval [ second ]
缺省情况下,实时计费间隔为12分钟。
RADIUS服务器上通过IP地址来标识接入设备,并根据收到的RADIUS报文的源IP地址是否与服务器所管理的接入设备的IP地址匹配,来决定是否处理来自该接入设备的认证或计费请求。若RADIUS服务器收到的RADIUS认证或计费报文的源地址在所管理的接入设备IP地址范围内,则会进行后续的认证或计费处理,否则直接丢弃该报文。
设备发送RADIUS报文时,根据以下顺序查找使用的源IP地址:
(1) 当前所使用的RADIUS方案中配置的发送RADIUS报文使用的源IP地址。
(2) 根据当前使用的服务器所属的VPN查找系统视图下通过radius nas-ip命令配置的私网源地址,对于公网服务器则直接查找该命令配置的公网源地址。
(3) 通过路由查找到的发送RADIUS报文的出接口地址。
发送RADIUS报文使用的源IP地址在系统视图和RADIUS方案视图下均可配置,系统视图下的配置将对所有RADIUS方案生效,RADIUS方案视图下的配置仅对本方案有效,并且具有高于前者的优先级。
为保证认证和计费报文可被服务器正常接收并处理,接入设备上发送RADIUS报文使用的源IP地址必须与RADIUS服务器上指定的接入设备的IP地址保持一致。
通常,该地址为接入设备上与RADIUS服务器路由可达的接口IP地址,为避免物理接口故障时从服务器返回的报文不可达,推荐使用Loopback接口地址为发送RADIUS报文使用的源IP地址。
(1) 进入系统视图。
system-view
(2) 设置设备发送RADIUS报文使用的源IP地址。
radius nas-ip { ipv4-address | ipv6 ipv6-address } [ vpn-instance vpn-instance-name ]
缺省情况下,未指定发送RADIUS报文使用的源IP地址,设备将使用到达RADIUS服务器的路由出接口的主IPv4地址或IPv6地址作为发送RADIUS报文的源IP地址。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置设备发送RADIUS报文使用的源IP地址。
nas-ip { ipv4-address | ipv6 ipv6-address }
缺省情况下,未指定设备发送RADIUS报文使用的源IP地址,使用系统视图下由命令radius nas-ip指定的源IP地址。
接入用户通常以“userid@isp-name”的格式命名,“@”后面的部分为ISP域名,设备通过该域名决定将用户归于哪个ISP域。由于有些较早期的RADIUS服务器不能接受携带有ISP域名的用户名,因此就需要设备首先将用户名中携带的ISP域名去除后再传送给该类RADIUS服务器。通过设置发送给RADIUS服务器的用户名格式,就可以选择发送RADIUS服务器的用户名中是否要携带ISP域名,以及是否保持用户输入的原始用户名格式。
设备通过发送计费报文,向RADIUS服务器报告在线用户的数据流量统计值,该值的单位可配。
如果要在两个乃至两个以上的ISP域中引用相同的RADIUS方案,建议设置该RADIUS方案允许用户名中携带ISP域名,使得RADIUS服务器端可以根据ISP域名来区分不同的用户。
为保证RADIUS服务器计费的准确性,设备上设置的发送给RADIUS服务器的数据流或者数据包的单位应与RADIUS服务器上的流量统计单位保持一致。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置发送给RADIUS服务器的用户名格式。
user-name-format { keep-original | with-domain | without-domain }
缺省情况下,发送给RADIUS服务器的用户名携带ISP域名。
如果采用设备作为RADIUS服务器,则发送给RADIUS服务器的用户名格式必须设置为without-domain。
(4) 设置发送给RADIUS服务器的数据流或者数据包的单位。
data-flow-format { data { byte | giga-byte | kilo-byte | mega-byte } | packet { giga-packet | kilo-packet | mega-packet | one-packet } } *
缺省情况下,数据流的单位为字节,数据包的单位为包。
由于RADIUS协议采用UDP报文来承载数据,因此其通信过程是不可靠的。如果设备在应答超时定时器规定的时长内(由timer response-timeout命令配置)没有收到RADIUS服务器的响应,则设备有必要向RADIUS服务器重传RADIUS请求报文。如果发送RADIUS请求报文的累计次数已达到指定的最大尝试次数而RADIUS服务器仍旧没有响应,则设备将尝试与其它服务器通信,如果不存在状态为active的服务器,则认为本次认证或计费失败。关于RADIUS服务器状态的相关内容,请参见“1.5.9 配置RADIUS服务器的状态”。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置发送RADIUS报文的最大尝试次数。
retry retries
缺省情况下,发送RADIUS报文的最大尝试次数为3次。
通过在设备上配置发起实时计费请求的最大尝试次数,允许设备向RADIUS服务器发出的实时计费请求没有得到响应的次数超过指定的最大值时切断用户连接。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 设置允许发起实时计费请求的最大尝试次数。
retry realtime-accounting retries
缺省情况下,允许发起实时计费请求的最大尝试次数为5。
DSCP携带在IP报文中的ToS字段,用来体现报文自身的优先等级,决定报文传输的优先程度。通过本命令可以指定设备发送的RADIUS报文携带的DSCP优先级的取值。配置DSCP优先级的取值越大,RADIUS报文的优先级越高。
(1) 进入系统视图。
system-view
(2) 配置RADIUS报文的DSCP优先级。
radius [ ipv6 ] dscp dscp-value
缺省情况下,RADIUS报文的DSCP优先级为0。
RADIUS 15号属性为Login-Service属性,该属性携带在Access-Accept报文中,由RADIUS服务器下发给设备,表示认证用户的业务类型,例如属性值0表示Telnet业务。设备检查用户登录时采用的业务类型与服务器下发的Login-Service属性所指定的业务类型是否一致,如果不一致则用户认证失败 。由于RFC中并未定义SSH、FTP和Terminal这三种业务的Login-Service属性值,因此设备无法针对SSH、FTP、Terminal用户进行业务类型一致性检查,为了支持对这三种业务类型的检查,H3C为Login-Service属性定义了表1-4所示的扩展取值。
属性值 |
描述 |
50 |
用户的业务类型为SSH |
51 |
用户的业务类型为FTP |
52 |
用户的业务类型为Terminal |
可以通过配置设备对RADIUS 15号属性的检查方式,控制设备是否使用扩展的Login-Service属性值对用户进行业务类型一致性检查。
· 严格检查方式:设备使用标准属性值和扩展属性值对用户业务类型进行检查,对于SSH、FTP、Terminal用户,当RADIUS服务器下发的Login-Service属性值为对应的扩展取值时才能够通过认证。
· 松散检查方式:设备使用标准属性值对用户业务类型进行检查,对于SSH、FTP、Terminal用户,在RADIUS服务器下发的Login-Service属性值为0(表示用户业务类型为Telnet)时才能够通过认证。
由于某些RADIUS服务器不支持自定义的属性,无法下发扩展的Login-Service属性,若要使用这类RADIUS服务器对SSH、FTP、Terminal用户进行认证,建议设备上对RADIUS 15号属性值采用松散检查方式。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置对RADIUS Attribute 15的检查方式。
attribute 15 check-mode { loose | strict }
缺省情况下,对RADIUS Attribute 15的检查方式为strict方式。
设备支持SSL VPN接入用户在线修改密码功能,开启本功能后:
· 用户认证成功后,若服务器向设备发送携带了Reply-Message属性的Access-Challenge报文,设备会提示用户需要在线修改密码,并在收到用户的密码修改请求后,向用户认证上线的RADIUS服务器发送一个认证请求报文,在该报文中使用2号标准属性携带用户的新密码。
· 用户在线期间,若用户主动发起密码修改请求,设备会重新选择可达的RADIUS服务器发送一个认证请求报文,该报文中使用2号、17号标准属性携带用户的新密码和旧密码。如果该方案下的RADIUS服务器支持用户在线修改密码,则会响应此认证请求。设备重新选择RADIUS服务器的机制与首次认证时选择RADIUS服务器的机制相同,但选择的结果可能会因为网络状况的变化而有所不同,因此密码修改有可能失败。
目前,仅部分RADIUS服务器可支持SSL VPN接入用户在线修改密码,因此请结合实际组网环境开启本功能。若RADIUS服务器不支持此功能,请确保设备上关闭了此功能。
RADIUS方案视图下,如果存在RADIUS 18号属性的解析规则,RADIUS Attribute 17支持在线修改用户密码功能将不会生效。因此,建议同一个RADIUS方案视图下,开启本功能后,不要再配置RADIUS 18号属性的解析规则(通过attribute 18 match命令)。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 开启使用RADIUS Attribute 17支持在线修改用户密码功能。
attribute 17 old-password
缺省情况下,不支持在线修改用户密码功能。
RADIUS 18号属性为Reply-Message属性,用于携带服务器希望显示在客户端上的信息。服务器发送给设备的Access-Challenge报文使用该属性携带一条提示给用户且期待用户给予响应的消息。为了让设备按照服务器的意图向用户传达Reply-Message属性的涵义,管理员可以在设备上配置该属性的解析规则。比如,设备收到的Reply-Message属性中包含字符串“new pin”时,就表示需要提示用户在线修改密码。
每一条属性解析规则由一个匹配表达式和一个动作参数组成。设备解析Reply-Message属性时,采用部分匹配原则,即只要属性值中包含了解析规则中指定的表达式,就认为匹配成功,并按照如下动作参数理解此属性的含义:
· new-password:要求用户输入新密码。
· next-token:采用双因子认证机制时,需要用户提交下一个身份认证因素进行二次验证。
为了保证Reply-Message属性值的匹配准确度,请务必首先了解服务器端定义的Reply-Message属性的涵义。
目前,此功能只对SSL VPN接入用户生效。
一个RADIUS方案视图中,最多允许配置16条RADIUS 18号属性的解析规则。不同的规则应该彼此独立,不能出现匹配表达式相互包含的情况。
RADIUS方案视图下,如果存在RADIUS 18号属性的解析规则,RADIUS Attribute 17支持在线修改用户密码功能将不会生效。因此,建议同一个RADIUS方案视图下,配置了RADIUS 18号属性的解析规则后,不要开启RADIUS Attribute 17支持在线修改用户密码功能(通过命令attribute 17 old-password)。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS 18号属性的解析规则。
attribute 18 match string action { new-password | next-token }
缺省情况下,未配置RADIUS 18号属性的解析规则。RADIUS 18号属性表示的含义为,需要用户提交下一个身份认证因素。
RADIUS的25号属性为class属性,该属性由RADIUS服务器下发给设备,但RFC中并未定义具体的用途,仅规定了设备需要将服务器下发的class属性再原封不动地携带在计费请求报文中发送给服务器即可,同时RFC并未要求设备必须对该属性进行解析。目前,某些RADIUS服务器利用class属性来对用户下发CAR参数,为了支持这种应用,可以通过本特性来控制设备是否将RADIUS 25号属性解析为CAR参数,解析出的CAR参数可被用来进行基于用户的流量监管控制。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 开启RADIUS Attribute 25的CAR参数解析功能。
attribute 25 car
缺省情况下,RADIUS Attribute 25的CAR参数解析功能处于关闭状态。
对于无线Portal、802.1X、MAC地址认证用户,不同的RADIUS服务器对填充在RADIUS Attribute 30中的内容有不同的格式要求。目前,可支持配置以下4种类型的属性格式:
· 仅AP名称,例如:ap1
· 仅AP的MAC地址,例如:0AC1-F9B2-B1C2。
· AP的MAC地址与SSID的组合,格式为“AP MAC+分隔符+SSID”,例如:0AC1-F9B2-B1C2:test1。
· AP名称与SSID的组合,格式为“AP名称+分隔符+SSID”,例如:ap1-test1。
其中,分隔符以及MAC地址的格式可自定义。
不同的RADIUS服务器对RADIUS Attribute 30的格式要求不同,为了保证RADIUS报文的正常交互,设备发送给服务器的RADIUS Attribute 30号属性格式必须与服务器的要求保持一致。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS Attribute 30的格式。
attribute 30 format { apmac-only | apname-only | { apmac-ssid | apname-ssid } delimiter { colon | hyphen } }
缺省情况下,RADIUS Attribute 30的格式为XX-XX-XX-XX-XX-XX:SSID,其中XX-XX-XX-XX-XX-XX为AP的MAC地址,SSID为AP的SSID。
不同的RADIUS服务器对填充在RADIUS Attribute 30中的MAC地址有不同的格式要求,为了保证RADIUS报文的正常交互,设备发送给服务器的RADIUS Attribute 30号属性中MAC地址的格式必须与服务器的要求保持一致。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS Attribute 30中的MAC地址格式。
attribute 30 mac-format section { one | { six | three } separator separator-character } { lowercase | uppercase }
缺省情况下,RADIUS Attribute 30中的MAC地址为大写字母格式,且被分隔符“-”分成6段,即为HH-HH-HH-HH-HH-HH的格式。
不同的RADIUS服务器对填充在RADIUS Attribute 31中的MAC地址有不同的格式要求,为了保证RADIUS报文的正常交互,设备发送给服务器的RADIUS Attribute 31号属性中MAC地址的格式必须与服务器的要求保持一致。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS Attribute 31中的MAC地址格式。
attribute 31 mac-format section { one | { six | three } separator separator-character } { lowercase | uppercase }
缺省情况下,RADIUS Attribute 31中的MAC地址为大写字母格式,且被分隔符“-”分成6段,即为HH-HH-HH-HH-HH-HH的格式。
当设备与Vendor ID为2011的RADIUS服务器交互时,需要通过本命令保证设备支持的服务器版本号与对端服务器的实际版本号一致,否则会导致部分RADIUS属性解析错误。
(1) 入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置Vendor ID为2011的RADIUS服务器版本号。
attribute vendor-id 2011 version { 1.0 | 1.1 }
缺省情况下,设备采用版本1.0与Vendor ID为2011的RADIUS服务器交互。
Remanent_Volume属性为H3C自定义RADIUS属性,携带在RADIUS服务器发送给接入设备的认证响应或实时计费响应报文中,用于向接入设备通知在线用户的剩余流量值。
设备管理员设置的Remanent_Volume属性流量单位应与RADIUS服务器上统计用户流量的单位保持一致,否则设备无法正确使用Remanent_Volume属性值对用户进行计费。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置RADIUS Remanent_Volume属性的流量单位。
attribute remanent-volume unit { byte | giga-byte | kilo-byte | mega-byte }
缺省情况下,Remanent_Volume属性的流量单位是千字节。
RADIUS服务器可通过下发微分段来对接入用户进行精细化的访问控制。若接入设备上需要通过授权VLAN信息实现基于微分段的访问控制,那么就需要开启本功能。
开启本功能后,设备会将RADIUS服务器下发的Vendor ID为25506的厂商私有微分段ID属性(编号为182)解析为授权VLAN信息。当该属性值为整数时,将其解析为VLAN ID;其它取值时,将其解析为VLAN名称。
如果RADIUS服务器使用其它RADIUS属性来下发微分段,则需要首先通过RADIUS属性解释功能将其转换为Vendor ID为25506的厂商私有微分段ID属性(编号为182)。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 开启厂商私有182号属性解析为授权VLAN功能。
attribute 182 vendor-id 25506 vlan
缺省情况下,厂商私有182号属性解析为授权VLAN功能处于关闭状态。
不同厂商的RADIUS服务器支持的Acct-Session-Id属性的格式可能有所不同,可通过本配置指定设备使用的Acct-Session-Id属性格式:
· 普通模式(common):该模式下的Acct-Session-Id属性取值长度为38个字符,由前缀、日期时间、序列号、接入节点的LIP地址、设备ID以及进程的Job ID信息组成。
· 精简模式(simplified):该模式下的Acct-Session-Id属性取值长度为16个字符,由前缀、月份值、序列号、设备ID以及接入节点的LIP地址信息组成。
(1) 进入系统视图。
system-view
(2) 配置设备使用的Acct-Session-Id属性模式。
aaa session-id mode { common | simplified }
缺省情况下,设备使用的Acct-Session-Id属性模式为普通模式。
设备厂商可以通过对RADIUS协议中的26号属性进行扩展,以实现标准RADIUS未定义的功能。H3C定义了私有属性H3c-DHCP-Option,用来携带客户端的DHCP Option信息。通过配置在RADIUS认证请求报文、计费开始请求报文或计费更新请求报文中携带该属性,可以将客户端的DHCP Option信息发送给RADIUS服务器。
是否需要设备在RADIUS报文中携带H3c-DHCP-Option属性,以及采用哪种封装格式,请以RADIUS服务器的要求为准。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置在RADIUS报文中携带私有属性H3c-DHCP-Option。
include-attribute h3c-dhcp-option format { format1 | format2 }
缺省情况下,RADIUS报文中未携带私有属性H3c-DHCP-Option。
format1格式封装的属性Type字段长度为1字节;format2格式封装的属性Type字段长度为2字节。
在某些运营商组网环境中,RADIUS服务器希望接入设备在用户认证成功后采用指定的用户名进行后续的AAA处理,该用户名与用户认证时采用的用户名不同。因此,需要设备端可以接受这种用户名,并且使用此用户名进行计费、用户信息的查询和显示等AAA处理。
配置设备接受RADIUS服务器下发的用户名后,如果RADIUS服务器发送给设备的认证应答报文中携带了User-Name属性,则设备会将此属性的内容告知给接入模块,且在后续的AAA处理过程中使用服务器下发的用户名进行处理。例如,这种情况下,设备发送给RADIUS服务器的计费开始请求报文中将会携带服务器下发的用户名。
目前,本功能仅对无线802.1X用户生效。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 配置设备接受RADIUS服务器下发的用户名。
username-authorization apply
缺省情况下,不接受RADIUS服务器下发的用户名,而是采用用户认证时使用的用户名进行AAA处理。
不同厂商的RADIUS服务器所支持的RADIUS属性集有所不同,而且相同属性的用途也可能不同。为了兼容不同厂商的服务器的RADIUS属性,需要开启RADIUS属性解释功能,并定义相应的RADIUS属性转换规则和RADIUS属性禁用规则。
开启RADIUS解释功能后,设备在发送和接收RADIUS报文时,可以按照配置的属性转换规则以及属性禁用规则对RADIUS报文中的属性进行不同的处理:
· 设备发送RADIUS报文时,将报文中匹配上禁用规则的属性从报文中删除,将匹配上转换规则的属性替换为指定的属性;
· 设备接收RADIUS报文时,不处理报文中匹配上禁用规则的属性,将匹配上转换规则的属性解析为指定的属性。
如果设备需要按照某种既定规则去处理一些无法识别的其他厂商的私有RADIUS属性,可以定义RADIUS扩展属性。通过自定义RADIUS扩展属性,并结合RADIUS属性转换功能,可以将系统不可识别的属性映射为已知属性来处理。
在一个RADIUS方案视图下,对于同一个RADIUS属性,存在以下配置限制:
· 如果已经配置了禁用规则,则不允许再配置转换规则;反之亦然。
· 基于方向(received、sent)的规则和基于报文类型(access-accept、access-request、accounting)的规则,不能同时配置,只能存在一种。
· 对于基于方向的规则,可以同时存在两条不同方向的规则;对于基于报文类型的规则,可以存在同时存在三条不同类型的规则。
(1) 进入系统视图。
system-view
(2) (可选)定义RADIUS扩展属性。
radius attribute extended attribute-name [ vendor vendor-id ] code attribute-code type { binary | date | integer | interface-id | ip | ipv6 | ipv6-prefix | octets | string }
(3) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(4) 开启RADIUS属性解释功能。
attribute translate
缺省情况下,RADIUS属性解释功能处于关闭状态。
(5) 配置RADIUS属性转换/禁用规则。请至少选择其中一项进行配置。
¡ 配置RADIUS属性转换规则。
attribute convert src-attr-name to dest-attr-name { { access-accept | access-request | accounting } * | { received | sent } * }
缺省情况下,未配置任何RADIUS属性转换规则。
¡ 配置RADIUS属性禁用规则。
attribute reject attr-name { { access-accept | access-request | accounting } * | { received | sent } * }
缺省情况下,未配置任何RADIUS属性禁用规则。
(1) 进入系统视图。
system-view
(2) (可选)定义RADIUS扩展属性。
radius attribute extended attribute-name [ vendor vendor-id ] code attribute-code type { binary | date | integer | interface-id | ip | ipv6 | ipv6-prefix | octets | string }
(3) 进入RADIUS DAE服务器视图。
radius dynamic-author server
(4) 开启RADIUS属性解释功能。
attribute translate
缺省情况下,RADIUS属性解释功能处于关闭状态。
(5) 配置RADIUS属性转换/禁用规则。请至少选择其中一项进行配置。
¡ 配置RADIUS属性转换。
attribute convert src-attr-name to dest-attr-name { { coa-ack | coa-request } * | { received | sent } * }
缺省情况下,未配置任何RADIUS属性转换。
¡ 配置RADIUS属性禁用。
attribute reject attr-name { { coa-ack | coa-request } * | { received | sent } * }
缺省情况下,未配置任何RADIUS属性禁用。
缺省情况下,RADIUS服务器的调度采用主/从模式,即设备优先与主服务器交互,当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
RADIUS方案中开启了服务器负载分担功能后,设备会根据各服务器的权重以及服务器承载的用户负荷,按比例进行用户负荷分配并选择要交互的服务器。
负载分担模式下,某台计费服务器开始对某用户计费后,该用户后续计费请求报文均会发往同一计费服务器。如果该计费服务器不可达,则直接返回计费失败。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 开启RADIUS服务器负载分担功能。
server-load-sharing enable
缺省情况下,RADIUS服务器负载分担功能处于关闭状态。
开启accounting-on功能后,整个设备会在重启后主动向RADIUS服务器发送accounting-on报文来告知自己已经重启,并要求RADIUS服务器停止计费且强制通过本设备上线的用户下线。该功能可用于解决设备重启后,重启前的原在线用户因被RADIUS服务器认为仍然在线而短时间内无法再次登录的问题。为了确保发送accounting-on报文时设备与RADIUS服务器间链路可达,设备会在重启后监听链路的状态,待链路可达后再发送accounting-on报文。若设备发送accounting-on报文后RADIUS服务器无响应,则会在按照一定的时间间隔(interval interval)尝试重发几次(send send-times)。
对于指定型号的设备,accounting-on报文的发送机制为:设备以10次为一个通知周期向RADIUS服务器发送accounting-on报文,即以interval秒为间隔发送10次accounting-on报文,如果在该通知周期内RADIUS服务器无响应,则延迟一段时间(60秒×Delay系数)后,启动下一个通知周期的发送过程,并依次类推。当设备发送accounting-on报文的总次数达到send-times次时,仍然没有收到RADIUS服务器的响应,则停止发送accounting-on报文。其中,Delay系数=当前已发送报文次数 ÷ 10。
accounting-on扩展功能是为了适应分布式架构而对accounting-on功能的增强。
accounting-on扩展功能适用于PPP(L2TP组网的LAC侧)和lan-access用户,该类型的用户数据均保存在用户接入的成员设备上。开启accounting-on扩展功能后,当有用户发起接入认证的成员设备重启时,设备会向RADIUS服务器发送携带设成员设备标识的accounting-on报文,用于通知RADIUS服务器对该成员设备的用户停止计费且强制用户下线。如果自上一次重启之后,成员设备上没有用户接入认证的记录,则该成员设备再次重启,并不会触发设备向RADIUS服务器发送携带成员设备标识的accounting-on报文。
只有在accounting-on功能处于开启状态,且和H3C iMC服务器配合使用的情况下,accounting-on扩展功能才能生效。
(1) 进入系统视图。
system-view
(2) 进入RADIUS方案视图。
radius scheme radius-scheme-name
(3) 开启accounting-on功能。
accounting-on enable [ interval interval | send send-times ] *
缺省情况下,accounting-on功能处于关闭状态。
(4) (可选)开启accounting-on扩展功能。
accounting-on extended
缺省情况下,accounting-on扩展功能处于关闭状态。
H3C的iMC RADIUS服务器使用session control报文向设备发送授权信息的动态修改请求以及断开连接请求。开启RADIUS session control功能后,设备会打开知名UDP端口1812来监听并接收RADIUS服务器发送的session control报文。
当设备收到session control报文时,通过session control客户端配置验证RADIUS session control报文的合法性。
需要注意的是,该功能仅能和H3C的iMC RADIUS服务器配合使用。缺省情况下,为节省系统资源,设备上的RADIUS session control功能处于关闭状态。因此,在使用iMC RADIUS服务器且服务器需要对用户授权信息进行动态修改或强制用户下线的情况下,必须开启此功能。
(1) 进入系统视图。
system-view
(2) 开启RADIUS session control功能。
radius session-control enable
缺省情况下,RADIUS session control功能处于关闭状态。
(3) 指定session control客户端。
radius session-control client { ip ipv4-address | ipv6 ipv6-address } [ key { cipher | simple } string | vpn-instance vpn-instance-name ] *
缺省情况下,未指定session control客户端。
DAE(Dynamic Authorization Extensions,动态授权扩展)协议是RFC 5176中定义的RADIUS协议的一个扩展,它用于强制认证用户下线,或者更改在线用户授权信息。DAE采用客户端/服务器通信模式,由DAE客户端和DAE服务器组成。
· DAE客户端:用于发起DAE请求,通常驻留在一个RADIUS服务器上,也可以为一个单独的实体。
· DAE服务器:用于接收并响应DAE客户端的DAE请求,通常为一个NAS(Network Access Server,网络接入服务器)设备。
DAE报文包括以下两种类型:
· DMs(Disconnect Messages):用于强制用户下线。DAE客户端通过向NAS设备发送DM请求报文,请求NAS设备按照指定的匹配条件强制用户下线。
· COA(Change of Authorization)Messages:用于更改用户授权信息。DAE客户端通过向NAS设备发送COA请求报文,请求NAS设备按照指定的匹配条件更改用户授权信息。
在设备上开启RADIUS DAE服务后,设备将作为RADIUS DAE服务器在指定的UDP端口监听指定的RADIUS DAE客户端发送的DAE请求消息,然后根据请求消息进行用户授权信息的修改、断开用户连接,并向RADIUS DAE客户端发送DAE应答消息。
(1) 进入系统视图。
system-view
(2) 开启RADIUS DAE服务,并进入RADIUS DAE服务器视图。
radius dynamic-author server
缺省情况下, RADIUS DAE服务处于关闭状态。
(3) 指定RADIUS DAE客户端。
client { ip ipv4-address | ipv6 ipv6-address } [ key { cipher | simple } string | vendor-id 2011 version { 1.0 | 1.1 } | vpn-instance vpn-instance-name ] *
缺省情况下,未指定RADIUS DAE客户端。
(4) (可选)指定RADIUS DAE服务端口。
port port-number
缺省情况下,RADIUS DAE服务端口为3799。
接入模块发起的RADIUS请求包括RADIUS认证请求、RADIUS计费开始请求、RADIUS计费更新请求和RADIUS计费结束请求。缺省情况下,设备依次处理各接入模块发起的所有类型的RADIUS请求。此时,如果有大量用户下线后立即再次上线的情况发生,则会由于设备首先处理较早的停止计费请求,而导致处理后续的认证请求时,接入模块的认证请求已经超时。认证请求超时后,用户认证失败。为了解决这个问题,建议在有大量用户频繁上下线的组网环境中开启本功能,使得设备优先处理RADIUS认证请求,从而保证用户可以正常上线。
当RADIUS服务器上以用户名标识用户,并且不允许相同用户名的用户重复认证的情况下,不建议开启此功能,否则可能会导致用户下线后再次认证失败。
当设备上有用户在线时,不建议修改此配置。
(1) 进入系统视图。
system-view
(2) 开启RADIUS认证优先功能。
radius authentication-request first
缺省情况下,RADIUS 认证请求优先功能处于关闭状态。
开启相应的RADIUS告警功能后,RADIUS模块会生成告警信息,用于报告该模块的重要事件:
· 当NAS向RADIUS服务器发送计费或认证请求没有收到响应时,会重传请求,当重传次数达到最大传送次数时仍然没有收到响应时,NAS认为该服务器不可达,并发送表示RADIUS服务器不可达的告警信息。
· 当timer quiet定时器设定的时间到达后,NAS将服务器的状态置为激活状态并发送表示RADIUS服务器可达的告警信息。
· 当NAS发现认证失败次数与认证请求总数的百分比超过阈值时,会发送表示认证失败次数超过阈值的告警信息。
生成的告警信息将发送到设备的SNMP模块,通过设置SNMP中告警信息的发送参数,来决定告警信息输出的相关属性。有关告警信息的详细介绍,请参见“网络管理和监控配置指导”中的“SNMP”。
需要按照NMS(Network Management System,网络管理系统)的要求,选择设备发送RADIUS服务器状态变化告警信息时采用的MIB节点版本。不同版本的MIB节点定义不同,具体请见AAA命令手册。
(1) 进入系统视图。
system-view
(2) 开启RADIUS告警功能。
snmp-agent trap enable radius [ accounting-server-down | accounting-server-up | authentication-error-threshold | authentication-server-down | authentication-server-up ] *
缺省情况下,所有类型的RADIUS 告警功能均处于关闭状态。
(3) (可选)配置发送RADIUS告警信息采用的MIB节点版本。
radius trap-version { v1 | v2 } [ accounting-server-down | accounting-server-up | authentication-server-down | authentication-server-up ] *
缺省情况下,使用v1版本的MIB节点发送RADIUS告警信息。
完成上述配置后,在任意视图下执行display命令可以显示配置后RADIUS的运行情况,通过查看显示信息验证配置的效果。
在用户视图下,执行reset命令可以清除相关统计信息。
表1-5 RADIUS显示和维护
操作 |
命令 |
显示所有或指定RADIUS方案的配置信息 |
display radius scheme [ radius-scheme-name ] |
显示RADIUS服务器的负载统计信息 |
display radius server-load statistics |
显示RADIUS报文的统计信息 |
display radius statistics |
清除所有RADIUS服务器的历史负载统计信息 |
reset radius server-load statistics |
清除RADIUS协议的统计信息 |
reset radius statistics |
HWTACACS配置任务如下:
(1) 创建HWTACACS方案
(2) 配置HWTACACS认证服务器
(3) 配置HWTACACS授权服务器
(4) 配置HWTACACS计费服务器
若配置HWTACACS服务器时未指定共享密钥,则可以通过本任务统一指定对所有认证/计费HWTACACS服务器生效的共享密钥。
若配置HWTACACS服务器时未指定所属的VPN,则可以通过本任务统一指定所有HWTACACS服务器所属的VPN。
(7) (可选)配置HWTACACS服务器的定时器
(8) (可选)配置HWTACACS报文交互参数
¡ 配置发送给HWTACACS服务器的用户名格式和数据统计单位
(9) (可选)配置HWTACACS服务器状态探测功能
(10) (可选)配置HWTACACS服务器都处于block状态后的请求动作
系统最多支持配置16个HWTACACS方案。一个HWTACACS方案可以同时被多个ISP域引用。
(1) 进入系统视图。
system-view
(2) 创建HWTACACS方案,并进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
通过在HWTACACS方案中配置HWTACACS认证服务器,指定设备对用户进行HWTACACS认证时与哪个服务器进行通信。
一个HWTACACS方案中最多允许配置一个主认证服务器和16个从认证服务器。当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
建议在不需要备份的情况下,只配置主HWTACACS认证服务器即可。
在实际组网环境中,可以指定一台服务器既作为某个HWTACACS方案的主认证服务器,又作为另一个HWTACACS方案的从认证服务器。
在同一个方案中指定的主认证服务器和从认证服务器的VPN、IP地址、端口号不能完全相同,并且各从认证服务器的VPN、IP地址、端口号也不能完全相同。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 配置主HWTACACS认证服务器。
primary authentication { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置主HWTACACS认证服务器。
(4) (可选)配置从HWTACACS认证服务器。
secondary authentication { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置从HWTACACS认证服务器。
通过在HWTACACS方案中配置HWTACACS授权服务器,指定设备对用户进行HWTACACS授权时与哪个服务器进行通信。
一个HWTACACS方案中最多允许配置一个主授权服务器和16个从授权服务器。当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
建议在不需要备份的情况下,只配置主HWTACACS授权服务器即可。
在实际组网环境中,可以指定一台服务器既作为某个HWTACACS方案的主授权服务器,又作为另一个HWTACACS方案的从授权服务器。
在同一个方案中指定的主授权服务器和从授权服务器的VPN、IP地址、端口号不能完全相同,并且各从授权服务器的VPN、IP地址、端口号也不能完全相同。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 配置主HWTACACS授权服务器。
primary authorization { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置主HWTACACS授权服务器。
(4) (可选)配置从HWTACACS授权服务器。
secondary authorization { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置从HWTACACS授权服务器。
通过在HWTACACS方案中配置HWTACACS计费服务器,指定设备对用户进行HWTACACS计费时与哪个服务器进行通信。
一个HWTACACS方案中最多允许配置一个主计费服务器和16个从计费服务器。当主服务器不可达时,设备根据从服务器的配置顺序由先到后查找状态为active的从服务器并与之交互。
建议在不需要备份的情况下,只配置主HWTACACS计费服务器即可。
在实际组网环境中,可以指定一台服务器既作为某个HWTACACS方案的主计费服务器,又作为另一个HWTACACS方案的从计费服务器。
在同一个方案中指定的主计费服务器和从计费服务器的VPN、IP地址、端口号不能完全相同,并且各从计费服务器的VPN、IP地址、端口号也不能完全相同。
目前HWTACACS不支持对FTP/SFTP/SCP用户进行计费。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 配置主HWTACACS计费服务器。
primary accounting { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置主HWTACACS计费服务器。
(4) (可选)配置从HWTACACS计费服务器。
secondary accounting { ipv4-address | ipv6 ipv6-address } [ port-number | key { cipher | simple } string | single-connection | vpn-instance vpn-instance-name ] *
缺省情况下,未配置从HWTACACS计费服务器。
HWTACACS客户端与HWTACACS服务器使用MD5算法并在共享密钥的参与下加密HWTACACS报文。只有在密钥一致的情况下,彼此才能接收对方发来的报文并作出响应。
由于设备优先采用配置HWTACACS认证/授权/计费服务器时指定的报文共享密钥,因此,本配置中指定的HWTACACS报文共享密钥仅在配置HWTACACS认证/授权/计费服务器时未指定相应密钥的情况下使用。
必须保证设备上设置的共享密钥与HWTACACS服务器上的完全一致。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 配置HWTACACS认证、授权、计费报文的共享密钥。
key { accounting | authentication | authorization } { cipher | simple } string
缺省情况下,未设置HWTACACS报文的共享密钥。
该配置用于指定HWTACACS方案所属的VPN,即为HWTACACS方案下的所有HWTACACS服务器统一指定所属的VPN。HWTACACS服务器所属的VPN也可以在配置HWTACACS服务器的时候单独指定,且被优先使用。未单独指定所属VPN的服务器,则属于所在HWTACACS方案所属的VPN。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 配置HWTACACS方案所属的VPN。
vpn-instance vpn-instance-name
缺省情况下,HWTACACS方案属于公网。
在与HWTACACS服务器交互的过程中,设备上可启动的定时器包括以下几种:
· 服务器响应超时定时器(response-timeout):如果在HWTACACS请求报文传送出去一段时间后,设备还没有得到HWTACACS服务器的响应,则会将该服务器的状态置为block,并向下一个HWTACACS服务器发起请求,以保证用户尽可能得到HWTACACS服务,这段时间被称为HWTACACS服务器响应超时时长。
· 实时计费间隔定时器(realtime-accounting):为了对用户实施实时计费,有必要定期向服务器发送用户的实时计费信息,通过设置实时计费的时间间隔,设备会每隔设定的时间向HWTACACS服务器发送一次在线用户的计费信息。
· 服务器恢复激活状态定时器(quiet):当服务器不可达时,设备将该服务器的状态置为block,并开启超时定时器,在设定的一定时间间隔之后,再将该服务器的状态恢复为active。这段时间被称为服务器恢复激活状态时长。
HWTACACS方案中各服务器的状态(active、block)决定了设备向哪个服务器发送请求报文,以及设备在与当前服务器通信中断的情况下,如何转而与另外一个服务器进行交互。在实际组网环境中,可指定一个主HWTACACS服务器和多个从HWTACACS服务器,由从服务器作为主服务器的备份。通常情况下,设备上主从服务器的切换遵从以下原则:
· 当主服务器状态为active时,设备首先尝试与主服务器通信,若主服务器不可达,则按照从服务器的配置先后顺序依次查找状态为active的从服务器进行认证或者计费。
· 只要存在状态为active的服务器,设备就仅与状态为active的服务器通信,即使该服务器不可达,设备也不会尝试与状态为block的服务器通信。
· 当主/从服务器的状态均为block时,设备尝试与主服务器进行通信,若未配置主服务器,则设备尝试与首个配置的从服务器通信。
· 如果服务器不可达,则设备将该服务器的状态置为block,同时启动该服务器的quiet定时器。当服务器的quiet定时器超时,该服务器将恢复为active状态。
· 在一次认证或计费过程中,如果设备在尝试与从服务器通信时,之前已经查找过的服务器状态由block恢复为active,则设备并不会立即恢复与该服务器的通信,而是继续查找从服务器。如果所有已配置的服务器都不可达,则认为本次认证或计费失败。
· 如果在认证或计费过程中删除了当前正在使用的服务器,则设备在与该服务器通信超时后,将会立即从主服务器开始依次查找状态为active的服务器并与之进行通信。
· 一旦服务器状态满足自动切换的条件,则所有HWTACACS方案视图下该服务器的状态都会相应地变化。
实时计费间隔的取值对设备和HWTACACS服务器的性能有一定的相关性要求,取值越小,对设备和HWTACACS服务器的性能要求越高。建议当用户量比较大(大于等于1000)时,尽量把该间隔的值设置得大一些(大于15分钟)。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 设置HWTACACS定时器参数。请至少选择其中一项进行配置。
¡ 设置HWTACACS服务器响应超时时间。
timer response-timeout seconds
缺省情况下,服务器响应超时时间为5秒。
¡ 设置实时计费的时间间隔。
timer realtime-accounting minutes
缺省情况下,实时计费间隔为12分钟。
¡ 设置服务器恢复激活状态的时间。
timer quiet minutes
缺省情况下,服务器恢复激活状态前需要等待5分钟。
HWTACACS服务器上通过IP地址来标识接入设备,并根据收到的HWTACACS报文的源IP地址是否与服务器所管理的接入设备的IP地址匹配,来决定是否处理来自该接入设备的认证、授权或计费请求。若HWTACACS服务器收到的HWTACACS认证或计费报文的源地址在所管理的接入设备IP地址范围内,则会进行后续的认证或计费处理,否则直接丢弃该报文。
设备发送HWTACACS报文时,根据以下顺序查找使用的源IP地址:
(1) 当前所使用的HWTACACS方案中配置的发送HWTACACS报文使用的源IP地址。
(2) 根据当前使用的服务器所属的VPN查找系统视图下通过hwtacacs nas-ip命令配置的私网源地址,对于公网服务器则直接查找该命令配置的公网源地址。
(3) 通过路由查找到的发送HWTACACS报文的出接口地址。
发送给HWTACACS报文使用的源IP地址在系统视图和HWTACACS方案视图下均可以进行配置,系统视图下的配置将对所有HWTACACS方案生效,HWTACACS方案视图下的配置仅对本方案有效,并且具有高于前者的优先级。
为保证认证、授权和计费报文可被服务器正常接收并处理,接入设备上发送HWTACACS报文使用的源IP地址必须与HWTACACS服务器上指定的接入设备的IP地址保持一致。
通常,该地址为接入设备上与HWTACACS服务器路由可达的接口IP地址,为避免物理接口故障时从服务器返回的报文不可达,推荐使用Loopback接口地址为发送HWTACACS报文使用的源IP地址。
(1) 进入系统视图。
system-view
(2) 设置设备发送HWTACACS报文使用的源IP地址。
hwtacacs nas-ip { ipv4-address | ipv6 ipv6-address } [ vpn-instance vpn-instance-name ]
缺省情况下,未指定发送HWTACACS报文使用的源IP地址,设备将使用到达HWTACACS服务器的路由出接口的主IPv4地址或IPv6地址作为发送HWTACACS报文的源IP地址。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 设置设备发送HWTACACS报文使用的源IP地址。
nas-ip { ipv4-address | ipv6 ipv6-address }
缺省情况下,未指定设备发送HWTACACS报文使用的源IP地址,使用系统视图下由命令hwtacacs nas-ip指定的源IP地址。
接入用户通常以“userid@isp-name”的格式命名,“@”后面的部分为ISP域名,设备通过该域名决定将用户归于哪个ISP域的。由于有些HWTACACS服务器不能接受携带有ISP域名的用户名,因此就需要设备首先将用户名中携带的ISP域名去除后再传送给该类HWTACACS服务器。通过设置发送给HWTACACS服务器的用户名格式,就可以选择发送HWTACACS服务器的用户名中是否要携带ISP域名。
设备通过发送计费报文,向HWTACACS服务器报告在线用户的数据流量统计值,该值的单位可配。
如果要在两个乃至两个以上的ISP域中引用相同的HWTACACS方案,建议设置该HWTACACS方案允许用户名中携带ISP域名,使得HWTACACS服务器端可以根据ISP域名来区分不同的用户。
为保证HWTACACS服务器计费的准确性,设备上设置的发送给HWTACACS服务器的数据流或者数据包的单位应与HWTACACS服务器上的流量统计单位保持一致。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 设置发送给HWTACACS服务器的用户名格式。
user-name-format { keep-original | with-domain | without-domain }
缺省情况下,发送给HWTACACS服务器的用户名携带ISP域名。
(4) 设置发送给HWTACACS服务器的数据流或者数据包的单位。
data-flow-format { data { byte | giga-byte | kilo-byte | mega-byte } | packet { giga-packet | kilo-packet | mega-packet | one-packet } } *
在对HWTACACS认证、授权、计费的实时性要求较高的组网环境中,可以通过配置HWTACACS服务器与Track项关联来对HWTACACS服务器的可达性状态进行主动探测。
缺省情况下,设备发送HWTACACS请求报文后,若在指定的响应时间内没有得到HWTACACS服务器的响应,则会将该服务器的状态置为block,并向下一个HWTACACS服务器发起请求。处于block状态的服务器在设定的静默定时器间隔之后,将自动恢复为active状态。这种基于定时器的服务器状态变迁机制使得设备并不能及时感知到服务器的真实状态。通过配置HWTACACS服务器与Track项关联,并由Track项联动TCP类型的NQA测试组,可以实现通过NQA测试机制来主动探测服务器是否可达:
· 服务器与Track项关联期间,该服务器的状态仅由探测结果决定。
· 启动与Track项联动的NQA测试组后,Track模块将根据NQA的监测结果改变Track项的状态,AAA模块再根据Track项的状态来设置服务器的状态:
¡ 若Track项状态为Positive,说明服务器状态变为可达,则服务器状态将被置为active。
¡ 若Track项状态为Negative,说明服务器状态变为不可达,则服务器状态将被置为block,同时该服务器对应的静默定时器也将被关闭。
¡ 若Track项状态一直处于NotReady,或由其它状态变为NotReady,说明探测机制不生效,此时服务器的状态将被置为active。
· 取消服务器与Track项的关联后,该服务器的状态将恢复为由定时器机制决定。
配置Track项与TCP类型的NQA测试组联动,具体介绍请参见“可靠性配置指导”中的“Track”。
配置与Track项联动的NQA测试组,以及调度NQA测试组,具体介绍请参见“网络管理和监控配置指导”中的“NQA”。
(1) 进入系统视图。
system-view
(2) 配置HWTACACS服务器与Track项关联,探测服务器是否可达。
hwtacacs server-probe { ip ipv4-address | ipv6 ipv6-address } [ vpn-instance vpn-instance-name ] [ port port-number ] track track-entry-number
缺省情况下,HWTACACS服务器未与任何Track项相关联。
当HWTACACS方案下的所有服务器都处于block状态后,设备收到用户的认证/授权/计费请求时,有以下两种处理方式:
· Attempt方式:尝试与一个认证/授权/计费服务器(优先选择主服务器,若未配置则选择配置的第一个从服务器,手工置于block状态的主从服务器除外)建立一次连接,如果与该服务器建立连接失败,才会切换到为该用户配置的下一个认证/授权/计费方法去处理这个请求。
· Skip方式:跳过当前方案中的所有服务器,直接使用为该用户配置的下一个认证/授权/计费方法去处理这个请求。
Attempt方法保证了设备尽量优先使用第一个认证方法处理用户请求,但同时会增加请求的响应时间。因此,对于对AAA响应时间要求比较高的场合,建议选择Skip方式。
(1) 进入系统视图。
system-view
(2) 进入HWTACACS方案视图。
hwtacacs scheme hwtacacs-scheme-name
(3) 设置HWTACACS服务器都处于block状态后的请求动作。
server-block-action { attempt | skip }
缺省情况下,所有服务器都处于block状态后的请求动作为attempt。
完成上述配置后,在任意视图下执行display命令可以显示配置后HWTACACS的运行情况,通过查看显示信息验证配置的效果。
在用户视图下,执行reset命令可以清除相关统计信息。
表1-6 HWTACACS显示和维护
操作 |
命令 |
查看所有或指定HWTACACS方案的配置信息或统计信息 |
display hwtacacs scheme [ hwtacacs-scheme-name [ statistics ] ] |
清除HWTACACS协议的统计信息 |
reset hwtacacs statistics { accounting | all | authentication | authorization } |
LDAP配置任务如下:
(1) 配置LDAP服务器
a. 创建LDAP服务器
c. (可选)配置LDAP版本号
d. (可选)配置发送LDAP报文使用的源IP地址
e. (可选)配置LDAP服务器的连接超时时间
g. 配置LDAP用户属性参数
i. (可选)配置用户组的过滤条件
(2) (可选)配置LDAP属性映射表
(3) 创建LDAP方案
(4) 指定LDAP认证服务器
(5) (可选)指定LDAP授权服务器
(6) (可选)引用LDAP属性映射表
(7) (可选)忽略LDAP查询结果中的SearchResultReference字段
(1) 进入系统视图。
system-view
(2) 创建LDAP服务器,并进入LDAP服务器视图。
ldap server server-name
LDAP服务器视图下仅能同时存在一个IPv4地址类型的LDAP服务器或一个IPv6地址类型的LDAP服务器。多次配置,后配置的生效。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置LDAP服务器IP地址。
{ ip ipv4-address | ipv6 ipv6-address } [ port port-number ] [ vpn-instance vpn-instance-name ]
缺省情况下,未配置LDAP服务器IP地址。
目前设备仅支持LDAPv2和LDAPv3两个协议版本。
Microsoft的LDAP服务器只支持LDAPv3版本。
设备上配置的LDAP版本号需要与服务器支持的版本号保持一致。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置LDAP版本号。
protocol-version { v2 | v3 }
缺省情况下,LDAP版本号为LDAPv3。
设备向LDAP服务器发送LDAP报文时,使用的源IP地址可以使用本特性指定。
一个LDAP服务器视图下:
· 最多允许指定一个IPv4源地址和一个IPv6源地址。
· 最多允许指定一个源接口,请确保指定的源接口与LDAP服务器路由可达。
· 指定的源接口所属的VPN实例必须与LDAP服务器所属的VPN实例相同,否则源接口配置不会生效。
· 指定的源地址协议类型(IPv4或IPv6)必须与LDAP服务器地址的协议类型相同,否则源地址配置不会生效。
· 源接口配置和源IP地址配置不能同时存在,后配置的生效。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置发送LDAP报文使用的源IP地址。
source-ip { ipv4-address | interface interface-type interface-number | ipv6 ipv6-address }
缺省情况下,未指定发送LDAP报文使用的源IP地址,设备将使用到达LDAP服务器的路由出接口的主IPv4地址或IPv6地址作为发送LDAP报文的源IP地址。
设备向LDAP服务器发送绑定请求、查询请求,如果经过指定的时间后未收到LDAP服务器的回应,则认为本次认证、授权请求超时。若使用的ISP域中配置了备份的认证、授权方案,则设备会继续尝试进行其他方式的认证、授权处理,否则本次认证、授权失败。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置LDAP服务器的连接超时时间。
server-timeout time-interval
缺省情况下,LDAP服务器的连接超时时间为10秒。
配置LDAP认证过程中绑定服务器所使用的用户DN和用户密码,该用户具有管理员权限。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置具有管理员权限的用户DN。
login-dn dn-string
缺省情况下,未配置具有管理员权限的用户DN。
配置的管理员权限的用户DN必须与LDAP服务器上管理员的DN一致。
(4) 配置具有管理员权限的用户密码。
login-password { cipher | simple } string
缺省情况下,未配置具有管理权限的用户密码。
要对用户进行身份认证,就需要以用户DN及密码为参数与LDAP服务器进行绑定,因此需要首先从LDAP服务器获取用户DN。LDAP提供了一套DN查询机制,在与LDAP服务器建立连接的基础上,按照一定的查询策略向服务器发送查询请求。该查询策略由设备上指定的LDAP用户属性定义,具体包括以下几项:
· 用户DN查询的起始节点(search-base-dn)
· 用户DN查询的范围(search-scope)
· 用户名称属性(user-name-attribute)
· 用户名称格式(user-name-format)
· 用户对象类型(user-object-class)
LDAP服务器上的目录结构可能具有很深的层次,如果从根目录进行用户DN的查找,耗费的时间将会较长,因此必须配置用户查找的起始点DN,以提高查找效率。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置用户查询的起始DN。
search-base-dn base-dn
缺省情况下,未指定用户查询的起始DN。
(4) (可选)配置用户查询的范围。
search-scope { all-level | single-level }
缺省情况下,用户查询的范围为all-level。
(5) (可选)配置用户查询的用户名属性。
user-parameters user-name-attribute { name-attribute | cn | uid }
缺省情况下,用户查询的用户名属性为cn。
(6) (可选)配置用户查询的用户名格式。
user-parameters user-name-format { with-domain | without-domain }
缺省情况下,用户查询的用户名格式为without-domain。
(7) (可选)配置用户查询的自定义用户对象类型。
user-parameters user-object-class object-class-name
缺省情况下,未指定自定义用户对象类型,根据使用的LDAP服务器的类型使用各服务器缺省的用户对象类型。
缺省情况下,系统使用的字符编码格式为GB18030。管理员在Web界面上输入的配置均以GB18030方式编码后保存在设备上,通过终端软件的命令行界面输入的配置将以终端软件上设置的字符编码方式保存在设备上。如果设备和LDAP服务器交互时使用的字符编码格式不同,可能会出现交互信息中包含的部分字符无法正确解析的问题。例如,当LDAP认证服务器上的用户DN为中文时,这些用户可能会因为DN查询失败而无法上线。因此,为了适配不同LDAP服务器,需要在设备上指定与LDAP服务器兼容的字符编码格式。
指定了LDAP服务器使用的字符编码格式后,设备向服务器发送LDAP报文时,将首先使用缺省的GB18030格式对保存的配置进行解码,然后以指定的字符编码格式对其重新编码;当设备收到LDAP服务器的响应报文后,先按照指定的格式进行解码,然后再以GB18030方式编码后保存。
如果希望切换字符编码格式,建议先完成字符编码格式的切换,然后再对用户进行LDAP认证。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置LDAP服务器使用的字符编码格式。
character-encoding { gb18030 | utf-8 }
缺省情况下,未配置LDAP服务器使用的字符编码格式,设备与LDAP服务器交互时,不对交互信息的字符编码格式做更改。
当设备从LDAP服务器上获取用户组信息时,LDAP服务器会根据设置的用户组过滤条件筛选出符合条件的用户组信息发送给设备。
(1) 进入系统视图。
system-view
(2) 进入LDAP服务器视图。
ldap server server-name
(3) 配置用户组的过滤条件。
group-filter group-filter
缺省情况下,用户组的过滤条件是"(objectclass=group)"。
在用户的LDAP授权过程中,设备会通过查询操作得到用户的授权信息,该授权信息由LDAP服务器通过若干LDAP属性下发给设备。若设备从LDAP服务器查询得到某LDAP属性,则该属性只有在被设备的AAA模块解析之后才能实际生效。如果某LDAP服务器下发给用户的属性不能被AAA模块解析,则该属性将被忽略。因此,需要通过配置LDAP属性映射表来指定要获取哪些LDAP属性,以及LDAP服务器下发的这些属性将被AAA模块解析为什么类型的AAA属性,具体映射为哪种类型的AAA属性由实际应用需求决定。
每一个LDAP属性映射表项定义了一个LDAP属性与一个AAA属性的对应关系。将一个LDAP属性表在指定的LDAP方案视图中引用后,该映射关系将在LDAP授权过程中生效。
(1) 进入系统视图。
system-view
(2) 创建LDAP的属性映射表,并进入属性映射表视图。
ldap attribute-map map-name
(3) 配置LDAP属性映射表项。
map ldap-attribute ldap-attribute-name [ prefix prefix-value ] [ delimiter delimiter-value ] aaa-attribute { mobile-number | user-group | user-profile }
系统最多支持配置16个LDAP方案。一个LDAP方案可以同时被多个ISP域引用。
(1) 进入系统视图。
system-view
(2) 创建LDAP方案,并进入LDAP方案视图。
ldap scheme ldap-scheme-name
(1) 进入系统视图。
system-view
(2) 进入LDAP方案视图。
ldap scheme ldap-scheme-name
(3) 指定LDAP认证服务器。
authentication-server server-name
缺省情况下,未指定LDAP认证服务器。
(1) 进入系统视图。
system-view
(2) 进入LDAP方案视图。
ldap scheme ldap-scheme-name
(3) 指定LDAP授权服务器。
authorization-server server-name
缺省情况下,未指定LDAP授权服务器。
在使用LDAP授权方案的情况下,可以通过在LDAP方案中引用LDAP属性映射表,将LDAP授权服务器下发给用户的LDAP属性映射为AAA模块可以解析的某类属性。
一个LDAP方案视图中只能引用一个LDAP属性映射表,后配置的生效。
(1) 进入系统视图。
system-view
(2) 进入LDAP方案视图。
ldap scheme ldap-scheme-name
(3) 引用LDAP属性映射表。
attribute-map map-name
缺省情况下,未引用任何LDAP属性映射表。
如果设备上配置了DNS客户端功能,在LDAP服务器管理员确认待查询的用户数据集中保存于其中一个LDAP数据库上时,建议开启此功能。在LDAP方案视图下开启本功能后,设备将会忽略LDAP查询结果中携带的SearchResultReference字段,保存当前查询到的用户数据,以避免因以下两种情况导致的整体查询失败:
· LDAP服务器部署异常,导致LDAP服务器应答查询请求时携带了SearchResultReference字段,而设备未能及时完成对SearchResultReference字段中所有URL的域名解析。
· LDAP服务器不支持匿名查询功能,设备发起的匿名查询请求被服务器拒绝。
(1) 进入系统视图。
system-view
(2) 进入LDAP方案视图。
ldap scheme ldap-scheme-name
(3) 配置设备忽略LDAP查询结果中的SearchResultReference字段。
ignore search-result-reference
缺省情况下,设备正常处理LDAP查询结果中的SearchResultReference字段。
完成上述配置后,在任意视图下执行display命令可以显示配置后LDAP的运行情况,通过查看显示信息验证配置的效果。
表1-7 LDAP显示和维护
操作 |
命令 |
查看所有或指定LDAP方案的配置信息 |
display ldap scheme [ ldap-scheme-name ] |
(1) 配置认证服务器
请根据实际组网环境选择配置。
(2) 配置AAA私有协议方案
吉大正元认证服务器视图中定义了该服务器为用户提供认证服务的URL、用户使用的应用系统在服务器上的唯一标识(APPID)、服务器所属的VPN以及服务器的响应超时时间。
通过在AAA私有协议方案中引用配置的吉大正元认证服务器,设备将会获得与吉大正元认证服务器交互时所需的参数。
一个吉大正元认证服务器可以同时被多个AAA私有协议方案引用。
系统最多支持创建16个吉大正元认证服务器。
在IPsec隧道的发起方和响应方设备上,需要如下IKE相关配置配合完成:
· 发起方:配置通过AAA服务器获取IKE客户端进行扩展认证所需的用户信息。
· 响应方:开启对IKE客户端的扩展认证,并采用AAA私有协议。
(1) 进入系统视图。
system-view
(2) 创建吉大正元认证服务器,并进入吉大正元认证服务器视图。
aaa jit-auth-server jit-auth-server-name
(3) 配置吉大正元认证服务器的URL。
url url-string
缺省情况下,未配置吉大正元认证服务器的URL。
(4) 配置吉大正元认证服务器的APPID。
appid appid-string
缺省情况下,未配置吉大正元认证服务器的APPID。
(5) 配置吉大正元认证服务器所属的VPN。
vpn-instance vpn-instance-name
缺省情况下,未配置吉大正元认证服务器所属的VPN。
(6) (可选)配置与吉大正元认证服务器交互时使用的PKI域。
pki-domain domain-name
缺省情况下,未配置与吉大正元认证服务器交互时使用的PKI域。
此配置仅在设备作为IPsec隧道发起方时必须配置,设备作为IPsec响应方时无需配置。
(7) (可选)配置吉大正元认证服务器的响应超时时间。
timer response-timeout seconds
缺省情况下,吉大正元认证服务器的响应超时时间为5秒。
BJCA认证服务器视图中定义了该服务器为用户提供认证服务的URL、用户使用的应用系统在服务器上的唯一标识(APPID)、设备与服务器交互AAA私有协议报文的共享密钥、服务器所属的VPN以及服务器的响应超时时间等相关信息。
通过在AAA私有协议方案中引用配置的BJCA认证服务器,设备将会获得与BJCA认证服务器交互时所需的参数。
一个BJCA认证服务器可以同时被多个AAA私有协议方案引用。
系统最多支持创建16个BJCA认证服务器。
在IPsec隧道的发起方和响应方设备上,需要如下IKE相关配置配合完成:
· 发起方:配置通过AAA服务器获取IKE客户端进行扩展认证所需的用户信息。
· 响应方:开启对IKE客户端的扩展认证,并采用AAA私有协议。
(1) 进入系统视图。
system-view
(2) 创建BJCA认证服务器,并进入BJCA认证服务器视图。
aaa bjca-auth-server bjca-auth-server-name
(3) 配置BJCA认证服务器提供认证相关服务的URL。
url { get-random | get-token | token-auth } url-string
缺省情况下,未指定BJCA认证服务器提供认证相关服务的URL。
请求随机数的URL以及请求Token的URL需要在IPsec隧道发起方设备上配置;Token认证的URL需要在IPsec隧道响应方设备上配置。
(4) 配置BJCA认证服务器的APPID。
appid appid-string
缺省情况下,未配置BJCA认证服务器的APPID。
APPID仅需要在IPsec隧道响应方设备上配置。
(5) 配置与BJCA服务器交互时使用的共享密钥。
key { cipher | simple } string
缺省情况下,未配置未配置与BJCA服务器交互时使用的共享密钥。
共享密钥仅需要在IPsec隧道响应方设备上配置。
(6) (可选)配置BJCA认证服务器所属的VPN。
vpn-instance vpn-instance-name
缺省情况下,未配置BJCA认证服务器所属的VPN。
(7) 配置与BJCA认证服务器交互时使用的PKI域。
pki-domain domain-name
缺省情况下,未配置与BJCA认证服务器交互时使用的PKI域。
此配置仅在设备作为IPsec隧道发起方时必须配置,设备作为IPsec响应方时无需配置。
(8) (可选)配置BJCA认证服务器的响应超时时间。
timer response-timeout seconds
缺省情况下,BJCA认证服务器的响应超时时间为5秒。
通过在AAA私有协议方案中引用认证服务器,指定设备使用AAA私有协议对用户进行认证时与哪个服务器进行通信,以及如何通信。
一个AAA私有协议方案可以同时被多个ISP域引用。
系统最多支持配置16个AAA私有协议方案。
(1) 进入系统视图。
system-view
(2) 创建AAA私有协议方案,并进入AAA私有协议方案视图。
aaa private-protocol scheme scheme-name
(3) 指定认证服务器。
¡ 指定吉大正元认证服务器。
authentication-server jit-auth-server jit-auth-server-name
缺省情况下,未指定吉大正元认证服务器。
¡ 指定BJCA认证服务器。
authentication-server bjca-auth-server auth-server-name
缺省情况下,未指定BJCA认证服务器。
完成上述配置后,在任意视图下执行display命令可以显示配置后AAA私有协议的运行情况,通过查看显示信息验证配置的效果。
表1-8 LDAP显示和维护
操作 |
命令 |
查看AAA有协议方案的配置信息 |
display aaa-private-pritocol scheme [ scheme-name ] |
在多ISP的应用环境中,不同ISP域的用户有可能接入同一台设备。而且各ISP用户的用户属性(例如用户名及密码构成、服务类型/权限等)有可能不相同,因此有必要通过设置ISP域把它们区分开,并为每个ISP域单独配置一套认证、授权、计费方法及ISP域的相关属性。
对于设备来说,每个接入用户都属于一个ISP域。系统中最多可以配置1024个ISP域,包括一个系统缺省存在的名称为system的ISP域。如果某个用户在登录时没有提供ISP域名,系统将把它归于缺省的ISP域。系统缺省的ISP域可以手工修改为一个指定的ISP域;如果用户所属的ISP域下未应用任何认证、授权、计费方法,系统将使用缺省的认证、授权、计费方法,分别为本地认证、本地授权和本地计费。
用户认证时,设备将按照如下先后顺序为其选择认证域:接入模块指定的认证域-->用户名中指定的ISP域-->系统缺省的ISP域。其中,接入模块是否支持指定认证域由各接入模块决定。如果根据以上原则决定的认证域在设备上不存在,但设备上为未知域名的用户指定了ISP域,则最终使用该指定的ISP域认证,否则,用户将无法认证。
一个ISP域被配置为缺省的ISP域后,将不能够被删除,必须首先使用命令undo domain default enable将其修改为非缺省ISP域,然后才可以被删除。
系统缺省存在的system域只能被修改,不能被删除。
如果一个ISP域中使用RADIUS方案对用户进行认证、授权或计费,请合理规划域名的长度,并保证设备发送给RADIUS服务器的整体用户名长度不超过253字符,否会导致认证、授权或计费失败。
如果一个ISP域中使用RADIUS方案对用户进行计费,请保证设备发送给RADIUS服务器的用户名中携带的域名长度不超过247个字符,否会导致计费失败。
(1) 进入系统视图。
system-view
(2) 创建ISP域并进入其视图。
domain isp-name
缺省情况下,存在一个的ISP域,名称为system。
(1) 进入系统视图。
system-view
(2) 配置缺省的ISP域。
domain default enable isp-name
缺省情况下,系统缺省的ISP域为system。
(1) 进入系统视图。
system-view
(2) 配置未知域名的用户的ISP域。
domain if-unknown isp-name
缺省情况下,没有为未知域名的用户指定ISP域。
通过域的状态(active、block)控制是否允许该域中的用户请求网络服务。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置ISP域的状态。
state { active | block }
缺省情况下,当前ISP域处于活动状态,即允许任何属于该域的用户请求网络服务。
ISP域下可配置如下授权属性:
· ACL:用户被授权访问匹配指定ACL的网络资源。
· CAR:用户流量将受到指定的监管动作控制。
· 闲置切断:若用户在指定的闲置检测时间内产生的流量小于指定的数据流量,则会被强制下线。
· 可点播的最大节目数:用户可以同时点播的最大节目数。
· IPv4地址池:用户可以从指定的地址池中分配得到一个IPv4地址。
· IPv6地址池:用户可以从指定的地址池中分配得到一个IPv6地址。
· IPv6地址前缀:用户使用该前缀作为自己的IPv6地址前缀。
· DNS服务器地址:用户使用该DNS服务器提供的DNS服务。
· Session Group Profile:用户访问行为将受到该Session Group Profile中预设配置的限制。
· 会话超时时间:如果用户在线时长超过该值,设备会强制该用户下线。
· 重定向URL:用户认证成功后,首次访问网络时将被推送此URL提供的Web页面。
· 用户组:用户将继承该用户组中的所有属性。
· User Profile:用户访问行为将受到该User Profile中预设配置的限制。
· VPN实例:用户被授权允许访问指定VPN中的网络资源。
用户认证成功之后,优先采用服务器下发的属性值(闲置切断属性除外),其次采用ISP域下配置的属性值。
若ISP域下配置了闲置切断授权属性值,则优先采用ISP域下的配置,其次采用服务器下发的闲置切断属性值。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置当前ISP域下的用户授权属性。
authorization-attribute { acl acl-number | car inbound cir committed-information-rate [ pir peak-information-rate ] outbound cir committed-information-rate [ pir peak-information-rate ] | idle-cut minutes [ flow ] | igmp max-access-number max-access-number | ip-pool ipv4-pool-name | ipv6-pool ipv6-pool-name | ipv6-prefix ipv6-prefix prefix-length | mld max-access-number max-access-number | { primary-dns | secondary-dns } { ip ipv4-address | ipv6 ipv6-address } | session-group-profile session-group-profile-name | session-timeout minutes | url url-string | user-group user-group-name | user-profile profile-name | vpn-instance vpn-instance-name }
缺省情况下,当前ISP域下的用户闲置切断功能处于关闭状态,IPv4用户可以同时点播的最大节目数为4,IPv6用户可以同时点播的最大节目数为4,无其它授权属性。
设备上传到服务器的用户在线时间中保留闲置切断时间:当用户异常下线时,上传到服务器上的用户在线时间中包含了一定的闲置切断时间,此时服务器上记录的用户时长将大于用户实际在线时长。该闲置切断时间在用户认证成功后由AAA授权,对于Portal认证用户,若接入接口上开启了Portal用户在线探测功能,则Portal在线探测闲置时长为闲置切断时间。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置设备上传到服务器的用户在线时间中保留闲置切断时间。
session-time include-idle-time
缺省情况下,设备上传到服务器的用户在线时间中扣除闲置切断时间。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置当前ISP域下的用户地址类型。
user-address-type { ds-lite | ipv6 | nat64 | private-ds | private-ipv4 | public-ds | public-ipv4 }
缺省情况下,未配置用户地址类型。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置当前ISP域的业务类型。
service-type { hsi | stb | voip }
缺省情况下,当前ISP域的业务类型为hsi。
缺省情况下,如果PPPoE/L2TP用户上线后没有获取到IP地址,设备将会强制其下线。当该类用户可能请求多种IP地址类型的业务,且并非所有IP类型的业务均为其主业务时,为了保证非主业务的IP地址获取失败的情况下用户也能够上线,则需要通过本特性来满足该需求。
该特性仅在设备作为PPPoE Server或L2TP LNS时有效,且仅对PPPoE/L2TP用户生效。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置PPPoE/L2TP用户主业务依赖的IP地址类型。
basic-service-ip-type { ipv4 | ipv6 | ipv6-pd } *
缺省情况下,PPPoE/L2TP用户主业务不依赖于任何IP地址类型。
PPPoE/L2TP用户与设备完成IPv6CP协商之后,如果在一定的时长内未能成功分配到主业务依赖类型的IPv6地址/PD,则被强制下线,否则使用分配到的IPv6地址上线。
该特性仅在设备作为PPPoE Server或L2TP LNS时有效,且仅对PPPoE/L2TP用户生效。
在设备与某ISP域的用户连接所在的网络质量比较差,使用DHCPv6为用户分配IPv6地址,或者该域接入的用户数量比较大时,可以适当增加此等待时长避免用户因为地址分配失败而下线。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 设置PPPoE/L2TP用户等待分配IPv6地址的最大时长。
dhcpv6-follow-ipv6cp timeout delay-time
缺省情况下,PPPoE/L2TP接入用户等待分配IPv6地址的最大时长为60秒。
配置ISP域的AAA认证方法时,需要注意的是:
· 为了提高可靠性,可以指定多个备选的认证方法,在当前的认证方法无效时设备将按照配置顺序尝试使用备选的方法完成认证。例如,radius-scheme radius-scheme-name local none表示,先进行RADIUS认证,若RADIUS认证无效则进行本地认证,若本地认证也无效则不进行认证。远程认证无效是指,指定的认证方案不存在、认证报文发送失败或者服务器无响应。本地认证无效是指没有找到对应的本地用户配置。
· 当选择了RADIUS协议的认证方案以及非RADIUS协议的授权方案时,AAA只接受RADIUS服务器的认证结果,RADIUS授权的信息虽然在认证成功回应的报文中携带,但在认证回应的处理流程中不会被处理。
· 当使用HWTACACS方案进行用户角色切换认证时,系统使用用户输入的用户角色切换用户名进行角色切换认证。
· 当使用RADIUS方案进行用户角色切换认证时,系统使用RADIUS服务器上配置的“$enabn$”形式的用户名进行用户角色切换认证。
¡ 当用户要切换到level-n的用户角色时,要求RADIUS服务器上存在用户名为“$enabn$”的用户,其中n为用户希望切换到的用户角色level-n中的n。
¡ 当用户要切换到非level-n的用户角色时,要求RADIUS服务器上存在用户名为“$enab0$”的用户,且该用户配置了取值为allowed-roles=”role”的自定义属性(其中role为要切换的目的用户角色名称)。
· FIPS模式下不支持none认证方法。
· 当采用本地认证方案为主认证方法,且配置了备选认证方法时,仅当AAA本地认证处理过程异常或者没有本地用户配置的情况下,用户本地认证失败后才会尝试使用备选方法进行认证,其它情况下不会转换认证方法,直接认为认证失败。
· 当为SSL VPN用户指定了多个认证方法时,SSL VPN用户登录成功后不支持修改密码。
配置前的准备工作:
· 确定要配置的接入方式或者服务类型。AAA可以对不同的接入方式和服务类型配置不同的认证方案。
· 确定是否为所有的接入方式或服务类型配置缺省的认证方法,缺省的认证方法对所有接入用户都起作用,但其优先级低于为具体接入方式或服务类型配置的认证方法。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) (可选)为当前ISP域配置缺省的认证方法。
authentication default { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,当前ISP域的缺省认证方法为local。
(4) 为指定类型的用户或服务配置认证方法。
¡ 为ADVPN用户配置认证方法。
authentication advpn { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,ADVPN用户采用缺省的认证方法。
¡ 为IKE扩展认证配置认证方法。
authentication ike { aaa-private-protocol-scheme aaa-private-protocol-scheme-name | local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,IKE扩展认证采用缺省的认证方法。
如果IKE扩展认证采用的认证方法为AAA私有协议方案,且该方案使用吉大正元认证服务器,则无需配置IKE扩展认证的授权方法,如果存在IKE扩展认证的授权配置,也不会生效。
¡ 为lan-access用户配置认证方法。
authentication lan-access { ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ ldap-scheme ldap-scheme-name | radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,lan-access用户采用缺省的认证方法。
¡ 为login用户配置认证方法。
authentication login { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | local [ ldap-scheme ldap-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,login用户采用缺省的认证方法。
¡ 为Portal用户配置认证方法。
authentication portal { ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ ldap-scheme ldap-scheme-name | radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,Portal用户采用缺省的认证方法。
¡ 为PPP用户配置认证方法。
authentication ppp { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | local [ ldap-scheme ldap-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,PPP用户采用缺省的认证方法。
¡ 为SSL VPN用户配置认证方法。
authentication sslvpn { ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ ldap-scheme ldap-scheme-name | radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,SSL VPN用户采用缺省的认证方法。
¡ 配置用户角色切换认证方法。
authentication super { hwtacacs-scheme hwtacacs-scheme-name | radius-scheme radius-scheme-name } *
缺省情况下,用户角色切换认证采用缺省的认证方法。
配置ISP域的AAA授权方法时,需要注意的是:
· 为了提高可靠性,可以指定多个备选的授权方法,在当前的授权方法无效时设备将按照配置顺序尝试使用备选的方法完成授权。例如,radius-scheme radius-scheme-name local none表示,先进行RADIUS授权,若RADIUS授权无效则进行本地授权,若本地授权也无效则不进行授权。远程授权无效是指,指定的授权方案不存在、授权报文发送失败或者服务器无响应。本地授权无效是指没有找到对应的本地用户配置。
· 目前仅SSL VPN 用户支持使用LDAP进行授权。
· 在一个ISP域中,只有RADIUS授权方法和RADIUS认证方法引用了相同的RADIUS方案,RADIUS授权才能生效。若RADIUS授权未生效或者RADIUS授权失败,则用户认证会失败。
· FIPS模式下不支持none授权方法。
· 当采用本地授权方案为主授权方法,且配置了备选授权方法时,仅当AAA本地授权处理过程异常或者没有本地用户配置的情况下,用户本地授权失败后才会尝试使用备选方法进行授权,其它情况下不会转换授权方法,直接认为授权失败。
配置前的准备工作:
· 确定要配置的接入方式或者服务类型,AAA可以按照不同的接入方式和服务类型进行AAA授权的配置。
· 确定是否为所有的接入方式或服务类型配置缺省的授权方法,缺省的授权方法对所有接入用户都起作用,但其优先级低于为具体接入方式或服务类型配置的授权方法。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) (可选)为当前ISP域配置缺省的授权方法。
authorization default { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,当前ISP域的缺省授权方法为local。
(4) 为指定类型的用户或服务配置授权方法。
¡ 为ADVPN用户配置授权方法。
authorization advpn { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,ADVPN用户采用当缺省的授权方法。
¡ 配置命令行授权方法。
authorization command { hwtacacs-scheme hwtacacs-scheme-name [ local ] [ none ] | local [ none ] | none }
缺省情况下,命令行授权采用缺省的授权方法。
¡ 为IKE扩展认证配置授权方法。
authorization ike { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,IKE扩展认证采用缺省的授权方法。
¡ 为lan-access用户配置授权方法。
authorization lan-access { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,lan-access用户采用缺省的授权方法。
¡ 为login用户配置授权方法。
authorization login { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,login用户采用缺省的授权方法。
¡ 为Portal用户配置授权方法。
authorization portal { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,Portal用户采用缺省的授权方法。
¡ 为PPP用户配置授权方法。
authorization ppp { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | local [ ldap-scheme ldap-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,PPP用户采用缺省的授权方法。
¡ 为SSL VPN用户配置授权方法。
authorization sslvpn { ldap-scheme ldap-scheme-name [ local ] [ none ] | local [ ldap-scheme ldap-scheme-name | radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,SSL VPN用户采用缺省的授权方法。
配置ISP域的AAA计费方法时,需要注意的是:
· 为了提高可靠性,可以指定多个备选的计费方法,在当前的计费方法无效时设备将按照配置顺序尝试使用备选的方法完成计费。例如,radius-scheme radius-scheme-name local none表示,先进行RADIUS计费,若RADIUS计费无效则进行本地计费,若本地计费也无效则不进行计费。远程计费无效是指,指定的计费方案不存在、计费报文发送失败或者服务器无响应。本地计费无效是指没有找到对应的本地用户配置。
· 不支持对FTP/SFTP/SCP类型login用户进行计费。
· 本地计费仅用于配合本地用户视图下的access-limit命令来实现对本地用户连接数的限制功能。
· FIPS模式下不支持none计费方法。
· 当采用本地计费方法为主计费方法,且配置了备选计费方法时,仅当AAA本地计费处理过程异常或者没有本地用户配置的情况下,用户本地计费失败后才会尝试使用备选方法进行认证,其它情况下不会转换计费方法,直接认为计费失败。
配置前的准备工作:
· 确定要配置的接入方式或者服务类型,AAA可以按照不同的接入方式和服务类型进行AAA计费的配置。
· 确定是否为所有的接入方式或服务类型配置缺省的计费方法,缺省的计费方法对所有接入用户都起作用,但其优先级低于为具体接入方式或服务类型配置的计费方法。
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) (可选)为当前ISP域配置缺省的计费方法。
accounting default { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,当前ISP域的缺省计费方法为local。
(4) 为指定类型的用户配置计费方法。
¡ 为ADVPN用户配置计费方法。
accounting advpn { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,ADVPN用户采用缺省的计费方法。
¡ 配置命令行计费方法。
accounting command hwtacacs-scheme hwtacacs-scheme-name
缺省情况下,命令行计费采用缺省的计费方法。
¡ 为lan-access用户配置计费方法。
accounting lan-access { broadcast radius-scheme radius-scheme-name1 radius-scheme radius-scheme-name2 [ local ] [ none ] | local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,lan-access用户采用缺省的计费方法。
¡ 为login用户配置计费方法。
accounting login { hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,login用户采用缺省的计费方法。
¡ 为Portal用户配置计费方法。
accounting portal { broadcast radius-scheme radius-scheme-name1 radius-scheme radius-scheme-name2 [ local ] [ none ] | local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,Portal用户采用缺省的计费方法。
¡ 为PPP用户配置计费方法。
accounting ppp { broadcast radius-scheme radius-scheme-name1 radius-scheme radius-scheme-name2 [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] | hwtacacs-scheme hwtacacs-scheme-name [ radius-scheme radius-scheme-name ] [ local ] [ none ] | local [ radius-scheme radius-scheme-name | hwtacacs-scheme hwtacacs-scheme-name ] * [ none ] | none | radius-scheme radius-scheme-name [ hwtacacs-scheme hwtacacs-scheme-name ] [ local ] [ none ] }
缺省情况下,PPP用户采用缺省的计费方法。
¡ 为SSL VPN用户配置计费方法。
accounting sslvpn { local [ radius-scheme radius-scheme-name ] [ none ] | none | radius-scheme radius-scheme-name [ local ] [ none ] }
缺省情况下,SSL VPN用户采用缺省的计费方法。
(5) (可选)配置扩展计费策略。
¡ 配置用户计费开始失败策略。
accounting start-fail { offline | online }
缺省情况下,如果用户计费开始失败,则允许用户保持在线状态。
¡ 配置用户计费更新失败策略。
accounting update-fail { [ max-times max-times ] offline | online }
缺省情况下,如果用户计费更新失败,允许用户保持在线状态。
¡ 配置用户计费配额(流量或时长)耗尽策略。
accounting quota-out { offline | online }
缺省情况下,用户的计费配额耗尽后将被强制下线。
完成上述配置后,在任意视图下执行display命令可以显示配置后AAA的运行情况,通过查看显示信息验证配置的效果。
表1-9 ISP域显示和维护
操作 |
命令 |
显示所有或指定ISP域的配置信息 |
display domain [ isp-name ] |
域名分隔符是用于分隔用户名和域名的符号。配置域名分隔符,是为了便于设备准确解析用户名和域名。不同的域名分隔符,对应不同的用户名格式:
· “@”:username@domain-name
· “\”:domain-name\username
· “/”:username/domain-name
· “.”:username.domain-name
如果用户名中包含有多个域名分隔符字符,则设备将根据domain-delimiter search-from命令指定的查询顺序选择实际使用的域名分隔符。
在用户认证过程中,接入模块首先根据自己的域名分隔符规则识别出用户的认证域,然后将原始用户名发送给AAA处理,AAA将采用全局域名分隔符解析出认证使用的用户名进行后续处理。由于部分接入模块支持为本类型的接入用户配置独立的域名分隔符,部分接入模块支持系统固定的域名分隔符,因此需要配置全局域名分隔符以保证AAA使用的域名分隔符与接入模块支持的域名分隔符一致。
当前,各接入模块支持的域名分隔符情况如下:
· Telnet用户、终端接入用户:支持系统中配置的全局域名分隔符。
· SSH用户、FTP用户:支持固定的域名分隔符“@”、“\”和“/”。
· HTTP/HTTPS用户:支持固定的域名分隔符@。
· 802.1X认证用户:支持模块自定义域名分隔符。
· MAC地址认证用户:用户名格式由配置决定,用户名中可支持域名分隔符“.”、“\”和“/”。
· Portal接入用户:支持固定的域名分隔符@。
· ADVPN接入用户:用户名格式由配置决定,用户名中可支持域名分隔符“.”。
· IPoE接入用户:用户名格式由配置决定,接入模块不解析用户名,由AAA采用全局域名分隔符进行认证处理。
· PPP接入用户:支持固定的域名分隔符@。
· SSL VPN接入用户:接入模块不解析用户输入的用户名,由AAA采用全局域名分隔符进行认证处理。
· IKE用户:支持固定的域名分隔符@。
· 用户角色切换认证用户:支持系统中配置的全局域名分隔符。
· X.25 PAD接入用户:支持固定的域名分隔符@。
若接入模块指定了域名分隔符,则对该接入类型的用户使用接入模块配置的域名分隔符,不使用全局域名分隔符。
修改全局域名分隔符以及域名分隔符的查询方向对已在线用户没有影响,仅对新上线用户生效。
(1) 进入系统视图。
system-view
(2) 配置全局域名分隔符。
domain-delimiter [ advpn | ike | lanaccess | login | portal | ppp | sslvpn | super ] string
缺省情况下,全局域名分隔符为“@”、“/”和“\”。
(3) 配置域名分隔符的查询方向。
domain-delimiter search-direction { backward | forward }
缺省情况下,域名分隔符查询方向为从右向左。
通过配置同时在线的最大用户连接数,可以限制采用指定登录方式(FTP、SSH、Telnet等)同时接入设备的在线用户数。
该配置对于通过任何一种认证方式(none、password或者scheme)接入设备的用户都生效。
(1) 进入系统视图。
system-view
(2) 配置同时在线的最大用户连接数。
(非FIPS模式)
aaa session-limit { ftp | http | https | ssh | telnet } max-sessions
(FIPS模式)
aaa session-limit { https | ssh } max-sessions
缺省情况下,最大用户连接数为32。
用户进行RADIUS认证时,系统会获取设备的NAS-ID来设置RADIUS报文中的NAS-Identifier属性,该属性用于向RADIUS服务器标识用户的接入位置。
设备支持多种途径配置NAS-ID,按照获取优先级从高到低的顺序依次包括:
(1) 多机备份实例视图下的NAS-ID。其相关配置请参见“可靠性配置指导”中的“多机备份”。
(2) 与用户接入VLAN绑定的NAS-ID。
(3) ISP域视图下的NAS-ID。
若以上配置都不存在,则使用设备的名称(由sysname命令指定)作为设备的NAS-ID。
若在实际网络中,用户的接入VLAN可以标识用户的接入位置,则可通过建立用户接入VLAN与指定的NAS-ID之间的绑定关系来实现接入位置信息的映射。
NAS-ID Profile将被Portal或端口安全相应特性进行引用,具体应用请参见“安全配置指导”中的“Portal”或“端口安全”。
一个NAS-ID profile中可以指定多组NAS-ID和VLAN绑定。
一个NAS-ID可以与多个VLAN进行绑定,一个VLAN只能绑定一个NAS-ID。
(1) 进入系统视图。
system-view
(2) 创建NAS-ID Profile,并进入NAS-ID-Profile视图。
aaa nas-id profile profile-name
(3) 设置NAS-ID 与VLAN的绑定关系。
nas-id nas-identifier bind vlan vlan-id
(1) 进入系统视图。
system-view
(2) 进入ISP域视图。
domain isp-name
(3) 配置NAS-ID。
nas-id nas-identifier
缺省情况下,ISP域视图下未配置NAS ID。
RADIUS计费过程使用Acct-Session-Id属性作为用户的计费ID。设备会为每个在线用户生成一个唯一的Acct-Session-Id值。设备ID是Acct-Session-Id属性值中的一个组成字段。
在多机备份环境中,多台设备使用相同的RADIUS计费服务器时,为了避免不同设备为用户生成的计费ID出现小概率重复,影响计费的准确性,建议使用本命令为不同设备配置不同的设备ID。
(1) 进入系统视图。
system-view
(2) 配置设备ID。
aaa device-id device-id
缺省情况下,设备ID为0。
为了提高系统的安全性,用户通过Telnet、SSH、HTTP、HTTPS、NETCONF over SSH、NETCONF over SOAP方式登录设备时,系统会根据指定的安全要求对用户密码进行检查。为了及时提醒用户修改不符合系统要求的密码,建议开启密码修改周期性提醒日志功能。
开启本功能后,系统将每隔24小时,对所有不符合密码检查策略的用户打印日志,提醒这些用户尽快修改当前密码。除了周期性提醒之外,系统还会在每个用户登录时,针对不符合密码检查策略的情况立即打印日志进行提醒。
· 对于通过Telnet、SSH、HTTP、HTTPS方式登录设备的用户,如果用户密码为弱密码,且系统在用户登录时未要求其立即更改密码,系统会打印此提醒日志。弱密码是指不符合如下任意一项要求的密码:
¡ 密码组合检测策略。
¡ 密码最小长度限制。
¡ 密码复杂度检查策略。
· 对于通过NETCONF over SSH、NETCONF over SOAP方式登录设备的用户,如果出现以下情况,系统会打印此提醒日志:
¡ 用户密码为弱密码。
¡ 用户密码为缺省密码。
¡ 全局密码管理功能开启后,用户首次登录或使用被更改过的密码。
¡ 用户密码已经过期。
仅当以下情况发生时,系统才会停止打印此提醒日志:
· 关闭了密码修改周期性提醒日志功能。
· 用户密码修改为符合系统安全要求的密码。
· 密码检查策略相关功能的开启状态发生变化,使得密码检查策略变得宽松。
· 密码检查策略的参数设置发生变化。
当前系统中的密码检查策略可通过display password-control命令查看。弱密码检查使用的密码组合检测策略、密码最小长度限制、密码复杂度检查策略可分别通过password-control composition、password-control length、password-control complexity命令修改。关于密码检查策略的具体介绍,请参见“安全命令参考”的“Password Control”。
(1) 进入系统视图。
system-view
(2) 开启密码修改周期性提醒日志功能。
local-server log change-password-prompt
缺省情况下,密码修改周期性提醒日志功能处于开启状态。
AAA请求测试功能是指,通过执行测试命令,由设备向指定的AAA服务器发起一次测试请求来模拟一个用户的认证/计费过程。本功能主要用于排查设备与AAA服务器交互时的故障原因,目前仅支持对RADIUS服务器发起测试。
当故障发生时,管理员可在设备上执行测试命令发起一次RADIUS请求,并通过查看打印出的认证/计费请求结果以及报文交互信息,来快速定位故障发生的关键环节,以及及时排查影响认证/计费结果的RADIUS属性。
基本的AAA请求测试原则如下:
· 整个测试过程不受服务器状态(是否为active状态)以及工作模式(是否为负载分担模式)的影响,所有在测试命令中指定的RADIUS服务器都有可能作为测试对象。
· 如果测试命令中未指定具体的RADIUS服务器,设备将对测试命令中指定的RADIUS方案中的所有服务器轮询测试。轮询测试过程中,设备按照认证请求测试->计费开始请求测试->计费结束请求测试的顺序依次进行,具体测试过程如下:
a. 设备向主认证服务器发送一个认证请求报文,请求报文携带的用户名和密码在测试命令中指定。如果设备收到应答报文(无论认证结果为成功或失败),或最终测试完所有认证服务器后都未收到应答报文,则停止测试认证服务器,并开始测试计费服务器。如果RADIUS方案中未配置认证服务器,则直接进入下个测试环节。
b. 设备开始发送计费开始请求报文,其测试原则与认证服务器的测试原则类似,收到应答或所有服务器都未响应时,则停止测试计费服务器,并进入下个测试环节。
c. 设备向曾经发送过计费开始请求报文的服务器发送计费停止报文,收到应答或所有服务器都未响应时,结束本次测试。
· 如果测试命令中指定了具体的RADIUS服务器,且该服务器参数能够与测试命令中指定的RADIUS方案中的某服务器参数完全匹配,则设备将对该认证/计费服务器发起一次认证/计费请求。
缺省情况下,设备在测试过程中发送的RADIUS请求报文会携带一些属性,如表1-10所示。为了便于辅助排查认证/计费故障,设备还支持由用户通过配置来选择这些RADIUS请求报文中最终要携带的属性,以及允许自定义所携带属性的取值。
表1-10 RADIUS请求报文中缺省携带的属性
报文类型 |
缺省携带的RADIUS属性 |
RADIUS认证请求 |
User-Name、CHAP-Password(或User-Password)、CHAP-Challenge、NAS-IP-Address(或NAS-IPv6-Address)、Service-Type、Framed-Protocol、NAS-Identifier、NAS-Port-Type、Acct-Session-Id |
RADIUS计费请求 |
User-Name、Acct-Status-Type、NAS-IP-Address(NAS-IPv6-Address)、NAS-Identifier、Acct-Session-Id、Acct-Delay-Time、Acct-Terminate-Cause |
关于测试过程,需要关注的是:
· 由于测试期间不能保证设备与AAA服务器可以正常通信,因此不建议同时允许用户进行正常的上线、下线操作。
· 测试过程中,如果引用的RADIUS方案配置发生变化,则仅在下次测试中生效,不对本次测试产生影响。
· 仅允许在同一时间内存在一个测试过程,下一次测试只能在当前测试过程完成后执行。
关于RADIUS报文中携带的属性,需要关注的是:
· 如果一个属性已经被配置为不能携带在RADIUS报文中(通过exclude命令),则需要先执行undo exclude命令取消该配置,才能将其配置为携带在RADIUS报文中。
· 如果一个属性已经被配置为需要携带在RADIUS报文中(通过include命令),则需要先执行undo include命令取消该配置,才能将其配置为不携带在RADIUS报文中。
完成待测试的RADIUS服务器所属RADIUS方案的配置,该RADIUS方案中至少需要配置一个RADIUS服务器。
由于设备按照配置的先后顺序在RADIUS报文中添加属性,且RADIUS报文最大长度为4096个字节,如果配置了过多的RADIUS属性,则在报文长度超过最大值后,部分属性将不会被添加在报文中。因此,请合理规划要添加的RADIUS报文属性数目。
(1) (可选)配置RADIUS属性测试组来调整携带在RADIUS报文中的属性。
a. 进入系统视图。
system-view
b. 创建RADIUS属性测试组,并进入RADIUS属性测试组视图。
radius attribute-test-group attr-test-group-name
系统支持配置多个RADIUS属性测试组。
c. 配置RADIUS报文中携带的属性。
include { accounting | authentication } { name attribute-name | [ vendor vendor-id ] code attribute-code } type { binary | date | integer | interface-id | ip | ipv6 | ipv6-prefix | octets | string } value attribute-value
对于RADIUS报文中缺省携带的属性,可通过本命令来修改属性取值;对于RADIUS报文中非缺省携带的属性,可通过本命令将其添加在RADIUS报文中。
d. 配置RADIUS报文中不能携带的属性。
exclude { accounting | authentication } name attribute-name
可通过本命令排除掉RADIUS报文中携带的一些缺省属性,来辅助排查认证/计费故障。
e. 退回系统视图。
quit
(2) 退回用户视图。
quit
(3) 请在用户视图下执行本命令,发起一次AAA请求测试。
test-aaa user user-name password password radius-scheme radius-scheme-name [ radius-server { ipv4-address | ipv6 ipv6-address } port-number [ vpn-instance vpn-instance-name ] ] [ chap | pap ] [ attribute-test-group attr-test-group-name ] [ trace ]
· 执行test-aaa命令后,如果打印认证/计费请求已超时的提示信息,则可能的原因有:
¡ 设备和RADIUS服务器之间路由不可达。
该情况下,需要排查设备和服务器中间通信故障问题。
¡ 设备上配置的认证/计费服务器的UDP端口号以及认证/计费报文的共享密钥与RADIUS服务器上的配置不一致。
该情况下,需要检查用户认证域下引用的RADIUS方案,并在方案下配置与服务器匹配的端口号以及共享密钥。
¡ RADIUS服务器上没有添加接入设备的IP地址或者添加的IP地址不正确。
该情况下,需要在服务器上添加正确的接入设备IP地址,该地址要与设备发送RADIUS报文的源地址保持一致。
¡ RADIUS服务器上的认证或计费端口号被其它程序占用。
该情况下,需要在服务器上检查该端口是否被其它程序占用,若被占用,请将占用端口的程序关闭。
· 执行test-aaa命令后,如果打印RADIUS服务器拒绝此认证请求的提示信息,则需要继续查看RADIUS服务器上记录的认证日志,并结合打印的拒绝原因以及认证日志中描述的失败原因进行相应的处理。比如,RADIUS服务器的数据库中没有该用户信息,用户密码错误。
· 执行test-aaa命令后,如果打印指定的RADIUS方案中未配置要探测的认证/计费服务器的提示信息,则可能的原因有:
¡ test-aaa命令中指定的RADIUS方案下,不存在任何RADIUS服务器的配置。
¡ test-aaa命令中指定的RADIUS方案下,不存在与该命令中指定的RADIUS服务参数匹配的RADIUS服务器。
以上两种情况下,需要保证待测试的RADIUS服务器所属的RADIUS方案中至少配置一个RADIUS服务器,然后重新执行test-aaa命令,并指定正确的RADIUS服务器参数。
配置设备作为RADIUS服务器任务如下:
(1) 配置RADIUS用户
如果希望使用本地用户信息对用户进行RADIUS认证或授权,则需要进行本配置。
如果希望采用LDAP服务器对用户进行身份认证,则需要进行本配置。
(3) 指定RADIUS客户端
如果RADIUS客户端采用了EAP认证机制,则需要进行本配置。
(5) 重启RADIUS服务器进程并激活RADIUS服务器配置
(6) (可选)关闭RADIUS服务器进程并去激活RADIUS服务器配置
为保证RADIUS服务器功能可以正常运行,请确保RADIUS session control功能处于关闭状态。
如果配置使用LDAP服务器对用户进行身份认证,则设备将不会使用本地用户信息对用户进行RADIUS认证,只能使用本地用户信息对用户进行RADIUS授权(如果有此需要)。
设备作为RADIUS服务器时,通过学习本地用户的方式生成RADIUS用户。因此,RADIUS用户是通过本地用户进行配置和管理的,关于本地用户的具体配置请参见“1.4 配置本地用户”。其中,可被RADIUS用户支持的本地用户为网络接入类本地用户,可支持的本地用户属性包括用户名、密码、描述信息、授权ACL、授权VLAN以及有效期。
每次启动RADIUS服务器进程时,设备会将当前所有本地用户学习为RADIUS用户。相应的,本地用户被删除后,再次重启RADIUS服务器进程时,RADIUS用户也将被同步删除。
可以通过本特性指定设备作为RADIUS服务器时所采用的LDAP方案。在本地RADIUS服务器启动后,设备会采用所引用的LDAP方案中的LDAP认证服务器以及相关参数对用户身份进行认证。
设备作为RADIUS服务器仅能支持LDAP认证,不能支持LDAP授权。
完成LDAP方案的相关配置,具体包括以下内容;
(1) 配置LDAP服务器。
(2) 创建LDAP方案,并指定LDAP认证服务器。
关于以上LDAP配置的详细介绍,请参见“1.7 配置LDAP”。
(1) 进入系统视图。
system-view
(2) 指定本地RADIUS服务器应用的LDAP认证方案。
radius-server ldap-scheme ldap-scheme-name
缺省情况下,本地RADIUS服务器未引用LDAP认证方案。
本配置用来指定要管理的RADIUS客户端的IP地址,以及与RADIUS客户端通信的共享密钥。
RADIUS服务器上指定的RADIUS客户端IP地址必须和RADIUS客户端上配置的发送RADIUS报文的源IP地址保持一致。
RADIUS服务器上指定的共享密钥必须和RADIUS客户端上配置的共享密钥保持一致。
(1) 进入系统视图。
system-view
(2) 指定RADIUS客户端。
radius-server client ip ipv4-address key { cipher | simple } string
可以通过本特性指定设备作为RADIUS服务器时所应用的EAP认证方案。在本地RADIUS服务器启动后,设备会采用所引用的EAP认证方案中的EAP认证方法以及相关参数与对端进行交互。
目前,本地RADIUS服务器支持的EAP认证方法包括:MD5-Challenge、PEAP-GTC、PEAP-MSCHAPV2、TLS、TTLS-GTC、TTLS-MSCHAPV2。
系统最多支持配置16个EAP认证方案。
设备支持多种EAP认证方法,在向对端发起认证请求时优先使用EAP认证方案中配置的缺省EAP认证方法。若对端使用的EAP认证方法与该缺省认证方法不一致,会告知设备自己支持的EAP认证方法,然后设备将采用本地支持且与对端一致的EAP认证方法重新向对端发起认证请求。但是,当设备采用EAP终结方式对无线客户端进行认证处理时,仅且只能支持使用指定的缺省认证方法PEAP-GTC与对端进行协商。
配置本地证书、本地证书的私钥、CA证书之前,需要通过FTP或TFTP的方式将对应的文件导入设备的存储介质的根目录下。在IRF组网环境中,需要保证主/从设备的存储介质的根目录下均已保存了对应的文件。
配置EAP认证使用的SSL服务器端策略之前,需要完成SSL服务器端策略以及SSL服务器端策略所使用的PKI域的配置。关于SSL服务器端策略的详细配置,请参见“安全配置指导”中的“SSL”,关于PKI域的详细配置,请参见“安全配置指导”中的“PKI”。
(1) 进入系统视图。
system-view
(2) 创建EAP认证方案,并进入EAP认证方案视图。
eap-profile eap-profile-name
(3) 配置缺省EAP认证方法。
method { md5 | peap-gtc | peap-mschapv2 | tls | ttls-gtc | ttls-mschapv2 }
缺省情况下,采用的缺省EAP认证方法为MD5-Challenge。
一个EAP认证方案视图中只能指定一个EAP认证方法,后配置的生效。
(4) 配置EAP认证使用的本地证书及私钥。
a. 配置本地证书。
certificate-file file-name
缺省情况下,未配置EAP认证使用的本地证书。
当客户端使用的EAP认证方法为PEAP-GTC、PEAP-MSCHAPv2、TTLS-GTC、TTLS-MSCHAPv2、TLS时,如果客户端选择校验服务器的证书,则需要提供本地证书供客户端校验。
b. 配置本地证书的私钥。
private-key-file file-name
缺省情况下,未配置EAP认证使用的本地证书的私钥。
如果本地证书中携带了私钥,则此处指定的私钥文件的名称必须和本地证书文件名称相同。
c. 配置本地证书的私钥密码。
private-key-password { cipher | simple } string
缺省情况下,未配置本地证书的私钥密码。
设备在导入和使用本地证书的私钥时,需要提供对应的私钥密码。本命令配置的私钥密码必须与导出此私钥时指定的密码一致。
(5) 配置EAP认证使用的CA证书。
ca-file file-name
缺省情况下,未配置EAP认证使用的CA证书。
当客户端使用的EAP认证方法为PEAP-GTC、PEAP-MSCHAPv2、TTLS-GTC、TTLS-MSCHAPv2时,设备使用CA证书来校验客户端的证书。
(6) 配置EAP认证使用的SSL服务器端策略。
ssl-server-policy policy-name
缺省情况下,未配置EAP认证使用的SSL服务器端策略。
当设备采用EAP终结方式对无线客户端进行认证处理,且客户端使用的EAP认证方法为PEAP-GTC时,设备作为SSL服务器端需要使用SSL服务器端策略与客户端进行TLS隧道的协商。关于设备采用EAP终结方式的详细介绍,请参见“WLAN配置指导”中的“WLAN用户接入认证”。
(7) 退回系统视图。
quit
(8) 指定本地RADIUS服务器应用的EAP认证方案。
radius-server eap-profile eap-profile-name
缺省情况下,本地RADIUS服务器未应用EAP认证方案。
设备启动后会自动启动RADIUS服务器进程,并激活已有的RADIUS客户端、RADIUS用户、EAP认证方案和LDAP认证方案配置。之后若对RADIUS客户端和RADIUS用户进行了增加、修改或删除操作,或者修改了本地RADIUS服务器引用的EAP配置和LDAP配置,都需要使用此命令重启RADIUS服务器进程,并对其进行激活,否则更新后的配置不生效。
RADIUS服务器进程重启期间,设备无法作为RADIUS服务器为用户提供认证服务。
(1) 进入系统视图。
system-view
(2) 重启RADIUS服务器进程并激活RADIUS服务器配置。
radius-server activate
可通过本命令关闭RADIUS服务器进程,并同时将所有RADIUS服务器配置置于未激活状态。RADIUS服务器进程关闭期间,设备将不作为RADIUS服务器为用户提供认证和授权服务。
(1) 进入系统视图。
system-view
(2) 关闭RADIUS服务器进程并去激活RADIUS服务器配置。
radius-server deactivate
完成上述配置后,在任意视图下执行display命令可以显示处于激活状态的RADIUS用户和RADIUS客户端信息,通过查看显示信息验证配置的效果。
表1-11 RADIUS服务器显示和维护
操作 |
命令 |
显示处于激活状态的RADIUS客户端信息 |
display radius-server active-client |
显示处于激活状态的EAP认证方案 |
display radius-server active-eap-profile |
显示处于激活状态的LDAP方案 |
display radius-server active-ldap-scheme |
显示处于激活状态的RADIUS用户信息 |
display radius-server active-user [ user-name ] |
需要实现使用RADIUS服务器对登录Router的SSH用户进行认证和授权。
· 由一台iMC服务器(IP地址为10.1.1.1/24)担当认证/授权RADIUS服务器的职责;
· Router与RADIUS服务器交互报文时使用的共享密钥为expert,认证/授权、计费的端口号分别为1812和1813;
· Router向RADIUS服务器发送的用户名携带域名;
· SSH用户登录Router时使用RADIUS服务器上配置的用户名hello@bbb以及密码进行认证,认证通过后具有用户角色network-admin。
图1-14 SSH用户RADIUS认证/授权配置组网图
下面以iMC为例(使用iMC版本为:iMC PLAT 7.3 (E0605)、iMC UAM 7.3 (E0512)),说明RADIUS服务器的基本配置。
(1) 增加接入设备
登录进入iMC管理平台,选择“用户”页签,单击导航树中的“接入策略管理> 接入设备管理 > 接入设备配置”菜单项,进入接入设备配置页面。在该页面中单击<增加>按钮,进入增加接入设备页面。
a. 设置认证及计费的端口号分别为“1812”和“1813”;
b. 选择业务类型为“设备管理业务”;
c. 选择接入设备类型为“H3C (General)”;
d. 设置与Router交互报文时使用的认证、计费共享密钥为“expert”;
e. 选择或手工增加接入设备,添加IP地址为10.1.1.2的接入设备;
f. 其它参数采用缺省值;
g. 单击<确定>按钮完成操作。
添加的接入设备IP地址要与Router发送RADIUS报文的源地址保持一致。缺省情况下,设备发送RADIUS报文的源地址是发送RADIUS报文的接口IP地址。
· 若设备上通过命令nas-ip或者radius nas-ip指定了发送RADIUS报文的源地址,则此处的接入设备IP地址就需要修改并与指定源地址保持一致。
· 若设备使用缺省的发送RADIUS报文的源地址,例如,本例中为接口GigabitEthernet1/0/2的IP地址10.1.1.2,则此处接入设备IP地址就选择10.1.1.2。
图1-15 增加接入设备页面
(2) 增加设备管理用户
选择“用户”页签,单击导航树中的“接入用户管理 > 设备管理用户”菜单项,进入设备管理用户列表页面。在该页面中单击<增加>按钮,进入增加设备管理用户页面。
a. 输入用户名“hello@bbb”和密码;
b. 选择服务类型为“SSH”;
c. 输入角色名为“network-admin”;
d. 添加所管理设备的IP地址,IP地址范围为“10.1.1.0~10.1.1.255”;
e. 单击<确定>按钮完成操作。
添加的所管理设备的IP地址范围要包含添加的接入设备的IP地址。
图1-16 增加设备管理用户页面
# 配置各接口的IP地址,具体配置步骤略。
# 创建本地RSA及DSA密钥对。
<Router> system
[Router] public-key local create rsa
[Router] public-key local create dsa
# 使能SSH服务器功能。
[Router] ssh server enable
# 设置SSH用户登录用户线的认证方式为AAA认证。
[Router] line vty 0 63
[Router-line-vty0-63] authentication-mode scheme
[Router-line-vty0-63] quit
# 创建RADIUS方案rad。
[Router] radius scheme rad
# 配置主认证服务器的IP地址为10.1.1.1,认证端口号为1812。
[Router-radius-rad] primary authentication 10.1.1.1 1812
# 配置与认证服务器交互报文时的共享密钥为明文expert。
[Router-radius-rad] key authentication simple expert
# 配置向RADIUS服务器发送的用户名要携带域名。
[Router-radius-rad] user-name-format with-domain
[Router-radius-rad] quit
# 创建ISP域bbb,为login用户配置AAA认证方法为RADIUS认证/授权、不计费。由于RADIUS服务器的授权信息是随认证应答报文发给RADIUS客户端的,所以必须保证认证和授权方案相同。
[Router] domain bbb
[Router-isp-bbb] authentication login radius-scheme rad
[Router-isp-bbb] authorization login radius-scheme rad
[Router-isp-bbb] accounting login none
[Router-isp-bbb] quit
# 配置缺省的ISP域为bbb。
[Router] domain default enable bbb
用户向Router发起SSH连接,按照提示输入用户名hello@bbb及正确的密码后,可成功登录Router,并具有用户角色network-admin所拥有的命令行执行权限。
配置Router实现对登录Router的SSH用户进行本地认证和授权,并授权该用户具有用户角色network-admin。
图1-17 SSH用户本地认证/授权配置组网图
# 配置各接口的IP地址,具体配置步骤略。
# 创建本地RSA及DSA密钥对。
<Router> system-view
[Router] public-key local create rsa
[Router] public-key local create dsa
# 使能SSH服务器功能。
[Router] ssh server enable
# 设置SSH用户登录用户线的认证方式为AAA认证。
[Router] line vty 0 63
[Router-line-vty0-63] authentication-mode scheme
[Router-line-vty0-63] quit
# 创建设备管理类本地用户ssh。
[Router] local-user ssh class manage
# 配置该本地用户的服务类型为SSH。
[Router-luser-manage-ssh] service-type ssh
# 配置该本地用户密码为明文123456TESTplat&!。(若是FIPS模式下,只能使用交互式方式设置)
[Router-luser-manage-ssh] password simple 123456TESTplat&!
# 配置该本地用户的授权用户角色为network-admin
[Router-luser-manage-ssh] authorization-attribute user-role network-admin
[Router-luser-manage-ssh] quit
# 创建ISP域bbb,为login用户配置AAA认证方法为本地认证和本地授权。
[Router] domain bbb
[Router-isp-bbb] authentication login local
[Router-isp-bbb] authorization login local
[Router-isp-bbb] quit
# 配置缺省的ISP域为bbb。
[Router] domain default enable bbb
用户向Router发起SSH连接,按照提示输入用户名ssh@bbb及正确的密码后,可成功登录Router,并具有用户角色network-admin所拥有的命令行执行权限。
配置Router实现使用HWTACACS服务器对登录Router的SSH用户进行认证、授权、计费。
· 由一台HWTACACS服务器担当认证、授权、计费服务器的职责,服务器IP地址为10.1.1.1/24。
· Router与认证、授权、计费HWTACACS服务器交互报文时的共享密钥均为expert,向HWTACACS服务器发送的用户名不带域名。
· 认证通过后的SSH用户具有缺省的用户角色network-operator。
图1-18 SSH用户HWTACACS认证、授权和计费配置组网图
在HWTACACS服务器上设置与Router交互报文时的共享密钥为expert;添加SSH用户名及密码,具体配置步骤略。
# 配置各接口的IP地址,具体配置步骤略。
# 创建HWTACACS方案hwtac。
<Router> system-view
[Router] hwtacacs scheme hwtac
# 配置主认证服务器的IP地址为10.1.1.1,认证端口号为49。
[Router-hwtacacs-hwtac] primary authentication 10.1.1.1 49
# 配置主授权服务器的IP地址为10.1.1.1,授权端口号为49。
[Router-hwtacacs-hwtac] primary authorization 10.1.1.1 49
# 配置主计费服务器的IP地址为10.1.1.1,计费端口号为49。
[Router-hwtacacs-hwtac] primary accounting 10.1.1.1 49
# 配置与认证、授权、计费服务器交互报文时的共享密钥均为明文expert。
[Router-hwtacacs-hwtac] key authentication simple expert
[Router-hwtacacs-hwtac] key authorization simple expert
[Router-hwtacacs-hwtac] key accounting simple expert
# 配置向HWTACACS服务器发送的用户名不携带域名。
[Router-hwtacacs-hwtac] user-name-format without-domain
[Router-hwtacacs-hwtac] quit
# 创建ISP域bbb,为login用户配置AAA认证方法为HWTACACS认证/授权/计费。
[Router] domain bbb
[Router-isp-bbb] authentication login hwtacacs-scheme hwtac
[Router-isp-bbb] authorization login hwtacacs-scheme hwtac
[Router-isp-bbb] accounting login hwtacacs-scheme hwtac
[Router-isp-bbb] quit
# 配置缺省的ISP域为bbb。
[Router] domain default enable bbb
# 创建本地RSA及DSA密钥对。
[Router] public-key local create rsa
[Router] public-key local create dsa
# 使能SSH服务器功能。
[Router] ssh server enable
# 使能缺省用户角色授权功能,使得认证通过后的SSH用户具有缺省的用户角色network-operator。
[Router] role default-role enable
# 设置SSH用户登录用户线的认证方式为AAA认证。
[Router] line vty 0 63
[Router-line-vty0-63] authentication-mode scheme
[Router-line-vty0-63] quit
用户向Router发起SSH连接,按照提示输入正确用户名及密码后,可成功登录Router,并具有用户角色network-operator所拥有的命令行执行权限。
配置Router实现使用LDAP服务器对登录Router的SSH用户进行认证,且认证通过后具有缺省的用户角色level-0。
· 一台LDAP认证服务器与Router相连,服务器IP地址为10.1.1.1,服务器域名为ldap.com。
· 在LDAP服务器上设置管理员administrator的密码为admin!123456。
· 在LDAP服务器上添加用户名为aaa的用户,密码为ldap!123456。
图1-19 SSH用户LDAP认证配置组网图
本文以Microsoft Windows 2003 Server的Active Directory为例,说明该例中LDAP服务器的基本配置。
(1) 添加用户aaa
a. 在LDAP服务器上,选择[开始/管理工具]中的[Active Directory用户和计算机],打开Active Directory用户管理界面;
b. 在Active Directory用户管理界面的左侧导航树中,点击ldap.com节点下的“Users”按钮;
c. 选择[操作/新建/用户],打开[新建对象-用户]对话框;
d. 在对话框中输入用户登录名aaa,并单击<下一步>按钮。
图1-20 新建用户aaa
e. 在弹出的对话框的“密码”区域框内输入用户密码ldap!123456,并单击<下一步>按钮。用户账户的其它属性(密码的更改方式、密码的生存方式、是否禁用账户)请根据实际情况选择配置,图中仅为示例。
图1-21 设置用户密码
f. 单击<完成>按钮,创建新用户aaa。
(2) 将用户aaa加入Users组
a. 在Active Directory用户管理界面的左侧导航树中,点击ldap.com节点下的“Users”按钮;
b. 在右侧的Users信息框中右键单击用户aaa,选择“属性”项;
c. 在弹出的[aaa属性]对话框中选择“隶属于”页签,并单击<添加(D)...>按钮。
图1-22 修改用户属性
d. 在弹出的[选择组]对话框中的可编辑区域框中输入对象名称“Users”,单击<确定>,完成用户aaa添加到Users组。
图1-23 添加用户aaa到用户组Users
(3) 配置管理员密码
a. 在右侧的Users信息框中右键单击管理员用户administrator,选择“设置密码(S)...”项;
b. 在弹出的密码添加对话框中设置管理员密码,详细过程略。
# 配置各接口的IP地址,具体配置步骤略。
# 生成本地DSA及RSA密钥对。
<Router> system-view
[Router] public-key local create dsa
[Router] public-key local create rsa
# 使能SSH服务器功能。
[Router] ssh server enable
# 设置SSH用户登录用户线的认证方式为AAA认证。
[Router] line vty 0 63
[Router-line-vty0-63] authentication-mode scheme
[Router-line-vty0-63] quit
# 创建LDAP服务器。
[Router] ldap server ldap1
# 配置LDAP认证服务器的IP地址。
[Router-ldap-server-ldap1] ip 10.1.1.1
# 配置具有管理员权限的用户DN。
[Router-ldap-server-ldap1] login-dn cn=administrator,cn=users,dc=ldap,dc=com
# 配置具有管理员权限的用户密码。
[Router-ldap-server-ldap1] login-password simple admin!123456
# 配置查询用户的起始目录。
[Router-ldap-server-ldap1] search-base-dn dc=ldap,dc=com
[Router-ldap-server-ldap1] quit
# 创建LDAP方案。
[Router] ldap scheme ldap1-shml
# 配置LDAP认证服务器。
[Router-ldap-ldap-shml] authentication-server ldap1
[Router-ldap-ldap1-shml] quit
# 创建ISP域bbb,为login用户配置AAA认证方法为LDAP认证、不授权、不计费。
[Router] domain bbb
[Router-isp-bbb] authentication login ldap-scheme ldap1-shml
[Router-isp-bbb] authorization login none
[Router-isp-bbb] accounting login none
[Router-isp-bbb] quit
# 配置缺省的ISP域为bbb。
[Router] domain default enable bbb
用户向Router发起SSH连接,按照提示输入用户名aaa@bbb及正确的密码ldap!123456后,可成功登录Router,并具有用户角色level-0所拥有的命令行执行权限。
配置Router实现使用LDAP服务器对SSL VPN用户进行认证和授权。
· 一台LDAP服务器与Router相连,服务器IP地址为10.1.1.1,服务器域名为ldap.com,担当认证/授权LDAP 服务器的职责。
· Router为SSL VPN网关,IP地址为192.168.1.70,服务端口为8080。
· LDAP服务器授权SSL VPN用户使用SSL VPN策略组pg1,该策略组中指定SSL VPN用户可以访问的URL资源。
图1-24 SSL VPN用户LDAP认证授权配置组网图
· 本文以Microsoft Windows 2003 Server的Active Directory为例,说明该例中LDAP服务器的基本配置。
· 在LDAP服务器上设置管理员administrator的密码为admin!123456。
· 在LDAP服务器上添加用户名为aaa的用户,密码为ldap!123456,所属组为Users。
(1) 添加用户aaa
a. 在LDAP服务器上,选择[开始/管理工具]中的[Active Directory用户和计算机],打开Active Directory用户管理界面;
b. 在Active Directory用户管理界面的左侧导航树中,点击ldap.com节点下的“Users”按钮;
c. 选择[操作/新建/用户],打开[新建对象-用户]对话框;
d. 在对话框中输入用户登录名aaa,并单击<下一步>按钮。
图1-25 新建用户aaa
e. 在弹出的对话框的“密码”区域框内输入用户密码ldap!123456,并单击<下一步>按钮。用户账户的其它属性(密码的更改方式、密码的生存方式、是否禁用账户)请根据实际情况选择配置,图中仅为示例。
图1-26 设置用户密码
f. 单击<完成>按钮,创建新用户aaa。
(2) 将用户aaa加入Users组
a. 在Active Directory用户管理界面的左侧导航树中,点击ldap.com节点下的“Users”按钮;
b. 在右侧的Users信息框中右键单击用户aaa,选择“属性”项;
c. 在弹出的[aaa属性]对话框中选择“隶属于”页签,并单击<添加(D)...>按钮。
图1-27 修改用户属性
d. 在弹出的[选择组]对话框中的可编辑区域框中输入对象名称“Users”,单击<确定>,完成用户aaa添加到Users组。
图1-28 添加用户aaa到用户组Users
(3) 配置管理员密码
a. 在右侧的Users信息框中右键单击管理员用户administrator,选择“设置密码(S)...”项;
b. 在弹出的密码添加对话框中设置管理员密码,详细过程略。
(1) 配置各接口的IP地址,具体配置步骤略
(2) 配置PKI
创建PKI域sslvpn,并获取CA及本地证书。具体配置请参见“安全配置指导”中的“PKI”,此处略。
(3) 配置SSL
# 创建SSL服务器端策略myssl。
<Router> system-view
[Router] ssl server-policy myssl
# 配置SSL服务器端策略使用的PKI域名为sslvpn。
[Router-server-policy-myssl] pki-domain sslvpn
[Router-server-policy-myssl] quit
(4) 配置SSL VPN
# 创建SSL VPN Gateway,名称为g1。
[Router] sslvpn gateway g1
# 配置引用的SSL服务器端策略为myssl
[Router-sslvpn-gateway-g1] ssl server-policy myssl
# 配置SSL VPN Gateway的IP地址为192.168.1.70,端口号为8080。
[Router-sslvpn-gateway-g1] ip address 192.168.1.70 port 8080
# 开启当前的SSL VPN Gateway。
[Router-sslvpn-gateway-g1] service enable
[Router-sslvpn-gateway-g1] quit
# 创建SSL VPN Context,名称为aaa。
[Router] sslvpn context aaa
# 配置引用的Gateway为g1。
[Router-sslvpn-context-aaa] gateway g1
# 配置使用的AAA认证域为bbb。
[Router-sslvpn-context-aaa] aaa domain bbb
# 创建URL表项urlitem,并配置资源的URL。(本例的URL仅为示例,具体请以实际提供Web资源的URL为准)
[Router-sslvpn-context-aaa] url-item urlitem
[Router-sslvpn-context-aaa-url-item-urlitem] url http://20.2.2.2
[Router-sslvpn-context-aaa-url-item-urlitem] quit
# 创建URL列表urllist。
[Router-sslvpn-context-aaa] url-list urllist
# 配置URL列表标题为web。
[Router-sslvpn-context-aaa-url-list-urllist] heading web
# 配置URL列表引用的URL表项为urlitem。
[Router-sslvpn-context-aaa-url-list-urllist] resources url-item urlitem
[Router-sslvpn-context-aaa-url-list-urllist] quit
# 创建SSL VPN策略组,名称为pg1,引用URL列表urllist。
[Router-sslvpn-context-aaa] policy-group pg1
[Router-sslvpn-context-aaa-policy-group-pg1] resources url-list urllist
[Router-sslvpn-context-aaa-policy-group-pg1] quit
# 开启SSL VPN Context服务。
[Router-sslvpn-context-aaa] service enable
[Router-sslvpn-context-aaa] quit
(5) 配置LDAP
# 创建LDAP服务器ldap1。
[Router] ldap server ldap1
# 配置LDAP认证服务器的IP地址为10.1.1.1。
[Router-ldap-server-ldap1] ip 10.1.1.1
# 配置具有管理员权限的用户DN为cn=administrator,cn=users,dc=ldap,dc=com。
[Router-ldap-server-ldap1] login-dn cn=administrator,cn=users,dc=ldap,dc=com
# 配置具有管理员权限的用户密码为明文的admin!123456。
[Router-ldap-server-ldap1] login-password simple admin!123456
# 配置查询用户的起始目录为dc=ldap,dc=com。
[Router-ldap-server-ldap1] search-base-dn dc=ldap,dc=com
[Router-ldap-server-ldap1] quit
# 创建LDAP属性映射表test。
[Router] ldap attribute-map test
# 配置将LDAP服务器属性memberof按照前缀为cn=、分隔符为逗号(,)的格式提取出的内容映射成AAA属性User group。
[Router-ldap-attr-map-test] map ldap-attribute memberof prefix cn= delimiter , aaa-attribute user-group
[Router-ldap-attr-map-test] quit
# 创建LDAP方案shml。
[Router] ldap scheme shml
# 配置LDAP认证服务器和授权服务器均为ldap1。
[Router-ldap-shml] authentication-server ldap1
[Router-ldap-shml] authorization-server ldap1
# 配置引用的LDAP属性映射表为test。
[Router-ldap-shml] attribute-map test
[Router-ldap-shml] quit
(6) 配置ISP域
# 创建ISP域bbb,为SSL VPN用户配置AAA认证方法为LDAP认证、LDAP授权、不计费。
[Router] domain bbb
[Router-isp-bbb] authentication sslvpn ldap-scheme shml
[Router-isp-bbb] authorization sslvpn ldap-scheme shml
[Router-isp-bbb] accounting sslvpn none
[Router-isp-bbb] quit
(7) 配置本地用户组
# 创建本地用户组users,指定授权SSL VPN策略组为pg1。
[Router] user-group users
[Router-ugroup-users] authorization-attribute sslvpn-policy-group pg1
[Router-ugroup-users] quit
用户在浏览器地址栏中输入https://192.168.1.70:8080,按照页面提示输入用户名aaa@bbb及正确的密码ldap!123456后,可成功登录SSL VPN的Web页面,并具有SSL VPN策略组pg1中配置的URL资源的访问权限。
要求Router A使用HWTACACS服务器对Router B进行PAP认证,以及使用HWTACACS服务器进行授权和计费,Router B不需要对Router A进行认证、授权和计费。
图1-29 PPP用户的HWTACACS认证、授权、计费组网图
在HWTACACS服务器上设置与Router A交互报文时的共享密钥为expert;添加PPP用户名userb及密码passb,具体配置步骤略。
# 配置各接口的IP地址,具体配置步骤略。
# 创建HWTACACS方案hwtac。
<RouterA> system-view
[RouterA] hwtacacs scheme hwtac
# 配置主认证、主授权、主计费服务器的IP地址为10.1.1.1,认证端口号为49,采用单连接方式。
[RouterA-hwtacacs-hwtac] primary authentication 10.1.1.1 49 single-connection
[RouterA-hwtacacs-hwtac] primary authorization 10.1.1.1 49 single-connection
[RouterA-hwtacacs-hwtac] primary accounting 10.1.1.1 49 single-connection
# 配置与认证、授权、计费服务器交互报文时的共享密钥均为expert。
[RouterA-hwtacacs-hwtac] key authentication simple expert
[RouterA-hwtacacs-hwtac] key authorization simple expert
[RouterA-hwtacacs-hwtac] key accounting simple expert
# 配置向HWTACACS服务器发送的用户名不携带域名。
[RouterA-hwtacacs-hwtac] user-name-format without-domain
[RouterA-hwtacacs-hwtac] quit
# 创建ISP域bbb,为PPP用户配置AAA认证方法为HWTACACS认证、授权、计费。
[RouterA] domain bbb
[RouterA-isp-bbb] authentication ppp hwtacacs-scheme hwtac
[RouterA-isp-bbb] authorization ppp hwtacacs-scheme hwtac
[RouterA-isp-bbb] accounting ppp hwtacacs-scheme hwtac
[RouterA-isp-bbb] quit
# 配置接口Serial2/1/0的封装的链路层协议为PPP。
[RouterA] interface serial 2/1/0
[RouterA-Serial2/1/0] link-protocol ppp
# 配置Router A认证Router B的方式为PAP,并使用ISP域bbb作为认证域。
[RouterA-Serial2/1/0] ppp authentication-mode pap domain bbb
# 配置各接口的IP地址,具体配置步骤略。
# 配置接口Serial2/1/0的封装的链路层协议为PPP。
<RouterB> system-view
[RouterB] interface serial 2/1/0
[RouterB-Serial2/1/0] link-protocol ppp
# 配置RouterB被Router A以PAP方式认证时使用的PAP用户名和密码。
[RouterB-Serial2/1/0] ppp pap local-user userb password simple passb
以上配置完成后,通过display interface serial命令,查看接口Serial2/1/0的信息,发现接口的物理层和链路层的状态都是up状态,并且PPP的LCP和IPCP都是opened状态,说明链路的PPP协商已经成功,并且Router A和Router B可以互相ping通对方。
在Router上配置来宾管理功能,并为802.1X接入类型的来宾Jack创建本地来宾用户user1。具体要求如下:
· 开启来宾用户过期删除功能。
· 配置设备为来宾用户业务发送Email使用的SMTP服务器地址、发件人地址、来宾管理员的Email地址。
· 配置设备发送给来宾用户、来宾接待人、来宾管理员的邮件主题和内容。
· 为来宾Jack创建一个本地来宾用户user1,并设置密码、所属用户组、个人相关信息、有效期、以及接待人信息。
· 创建本地来宾用户之后,向来宾接待人和来宾用户分别发送通知邮件。
图1-30 本地来宾用户管理配置组网图
(1) 配置802.1X
完成802.1X认证的相关配置,保证来宾可以正常通过802.1X认证访问网络,具体配置步骤略。
(2) 配置来宾管理功能
# 开启来宾用户过期删除功能。
<Router> system-view
[Router] local-guest auto-delete enable
# 配置发送Email使用的SMTP服务器地址为smtp://192.168.0.112/smtp。
[Router] local-guest email smtp-server smtp://192.168.0.112/smtp
# 配置通知邮件的发件人地址为bbb@ccc.com。
[Router] local-guest email sender bbb@ccc.com
# 配置来宾管理员的Email地址为guest-manager@ccc.com。
[Router] local-guest manager-email guest-manager@ccc.com
# 配置发送给来宾用户的邮件主题和内容。
[Router] local-guest email format to guest subject Guest account information
[Router] local-guest email format to guest body A guest account has been created for you. The username, password, and validity period of the account are given below.
# 配置发送给来宾接待人的邮件主题和内容。
[Router] local-guest email format to sponsor subject Guest account information
[Router] local-guest email format to sponsor body A guest account has been created. The username, password, and validity period of the account are given below.
# 配置发送给来宾管理员的邮件主题和内容。
[Router] local-guest email format to manager subject Guest registration information
[Router] local-guest email format to manager body A guest account has been registered. The username of the account is given below. Please approve the registration information.
(3) 配置本地来宾用户
# 创建用户组guest1。
[Router] user-group guest1
[Router-ugroup-guest1] quit
# 创建本地来宾用户user1。
[Router] local-user user1 class network guest
# 配置本地来宾用户密码为明文123456。
[Router-luser-network(guest)-user1] password simple 123456
# 指定本地来宾用户所属的用户组为guest1。
[Router-luser-network(guest)-user1] group guest1
# 配置本地来宾用户的姓名为Jack。
[Router-luser-network(guest)-user1] full-name Jack
# 配置本地来宾用户的公司为cc。
[Router-luser-network(guest)-user1] company cc
# 配置本地来宾用户的Email地址为Jack@cc.com。
[Router-luser-network(guest)-user1] email Jack@cc.com
# 配置本地来宾用户的电话为131129237。
[Router-luser-network(guest)-user1] phone 131129237
# 配置本地来宾用户的描述信息为A guest from company cc。
[Router-luser-network(guest)-user1] description A guest from company cc
# 配置本地来宾用户的有效期为2015/4/1 8:00 ~ 2015/4/3 18:00。
[Router-luser-network(guest)-user1] validity-datetime from 2015/4/1 08:00:00 to 2015/4/3 18:00:00
# 配置本地来宾用户的接待人姓名为Sam。
[Router-luser-network(guest)-user1] sponsor-full-name Sam
# 配置本地来宾用户的接待人Email地址为Sam@aa.com。
[Router-luser-network(guest)-user1] sponsor-email Sam@aa.com
# 配置本地来宾用户的接待人部门为security。
[Router-luser-network(guest)-user1] sponsor-department security
[Router-luser-network(guest)-user1] quit
[Router] quit
(4) 给来宾接待人和来宾用户分别发送通知邮件
# 给来宾接待人发送通知邮件。
<Router> local-guest send-email user-name user1 to sponsor
# 给来宾发送通知邮件。
<Router> local-guest send-email user-name user1 to guest
# 以上配置完成后,通过执行如下显示命令可查看本地来宾用户user1的配置信息。
<Router> display local-user user-name user1 class network guest
Total 1 local users matched.
Network access guest user user1:
State: Active
Service type: LAN access/Portal
User group: guest1
Full name: Jack
Company: cc
Email: Jack@cc.com
Phone: 131129237
Description: A guest from company cc
Sponsor full name: Sam
Sponsor department: security
Sponsor email: Sam@aa.com
Period of validity:
Start date and time: 2015/04/01-08:00:00
Expiration date and time:2015/04/03-18:00:00
Jack使用用户名user1和密码123456在2015/4/1 8:00 ~ 2015/4/3 18:00内进行本地认证,可以认证通过。
远程客户端侧接入网关与企业中心侧VPN网关进行IPsec协商,并由吉大正元认证服务器对其进行身份认证。接入网关认证成功后,与VPN网关建立IPsec隧道,对远程客户端访问企业中心网络的应用数据进行安全保护。
请确保远程客户端侧接入网关以及企业中心侧VPN网关均与吉大正元认证服务器路由可达。
通过FTP、TFTP等协议将Device A的本地证书文件保存到设备的存储介质中。
离线导入含有被加密的密钥对的本地证书时,需要输入加密口令。请提前联系CA服务器管理员取得该口令。
(1) 配置ISP域
# 创建ISP域bbb。
<DeviceA> system-view
[DeviceA] domain bbb
# 为IKE扩展认证配置认证方法为AAA私有协议认证,采用的AAA私有协议方案名称为abc。
[DeviceA-isp-bbb] authentication ike aaa-private-protocol-scheme abc
[DeviceA-isp-bbb] quit
(2) 配置PKI域
# 创建PKI域domain1。
[DeviceA] pki domain domain1
# 指定证书申请使用的SM2密钥对,用途为签名,名称为key1。
[DeviceA-pki-domain-domain1] public-key sm2 signature name key1
# 关闭CRL检查。
[DeviceA-pki-domain-domain1] undo crl check enable
[DeviceA-pki-domain-domain1] quit
# 向PKI域中导入本地证书,证书文件格式为PEM编码,证书文件名称为01-sign-root-signkey.txt,该证书文件中包含了密钥对。
[DeviceA] pki import domain domain1 pem local filename 01-sign-root-signkey.txt
Please input the password:******
The device already has a key pair. If you choose to continue, the existing key pair will be overwritten if it is used for the same purpose. The local certificates, if any, will also be overwritten.
Continue? [Y/N]:y
(3) 配置吉大正元认证服务器
# 创建吉大正元服务器abc。
[DeviceA] aaa jit-auth-server abc
# 配置吉大正元认证服务器的URL为https://124.207.188.207/MessageService。此处指定的URL仅为示例,请以实际情况为准。
[DeviceA-jit-auth-server-abc] url https://124.207.188.207/MessageService
# 配置吉大正元认证服务器的APPID为testApp。
[DeviceA-jit-auth-server-abc] appid testApp
# 配置吉大正元认证服务器引用PKI域domain1。
[DeviceA-jit-auth-server-abc] pki-domain domain1
[DeviceA-jit-auth-server-abc] quit
(4) 配置AAA私有协议方案
# 创建AAA私有协议方案abc。
[DeviceA] aaa private-protocol scheme abc
# 配置认证服务器为吉大正元服务器abc。
[DeviceA-aaa-priv-prot-abc] authentication-server jit-auth-server abc
[DeviceA-aaa-priv-prot-abc] quit
(5) 配置IPsec
# 配置IPv4高级ACL 3001,定义要保护源地址为10.1.1.1/24的数据流。
[DeviceA] acl advanced 3001
[DeviceA-acl-ipv4-adv-3001] rule 0 permit ip source 10.1.1.1 0.0.0.255
[DeviceA-acl-ipv4-adv-3101] quit
# 配置IPsec安全提议1,此处使用的认证及加密算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceA] ipsec transform-set 1
[DeviceA-ipsec-transform-set-1] esp encryption-algorithm sm4-cbc
[DeviceA-ipsec-transform-set-1] esp authentication-algorithm sha1
[DeviceA-ipsec-transform-set-1] quit
# 配置IKE proposal 1,此处使用的安全算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceA] ike proposal 1
[DeviceA-ike-proposal-1] encryption-algorithm sm4-cbc
[DeviceA-ike-proposal-1] dh group2
[DeviceA-ike-proposal-1] quit
# 创建并配置IKE keychain,名称为keychain1。
[DeviceA] ike keychain keychain1
# 配置与IP地址为1.1.1.2的对端使用的预共享密钥为明文123456TESTplat&!。
[DeviceA-ike-keychain-keychain1] pre-shared-key address 1.1.1.2 255.255.255.0 key simple 123456TESTplat&!
[DeviceA-ike-keychain-keychain1] quit
# 配置IKE profile 1。
[DeviceA] ike profile 1
[DeviceA-ike-profile-1] keychain keychain1
[DeviceA-ike-profile-1] match remote identity address 1.1.1.2 255.255.255.255
[DeviceA-ike-profile-1] proposal 1
# 配置通过AAA服务器获取IKE客户端进行扩展认证所需的用户信息。
[DeviceA-ike-profile-1] client-authentication xauth aaa-auth-server
[DeviceA-ike-profile-1] quit
# 配置IPsec安全策略1,顺序号为10。
[DeviceA] ipsec policy 1 10 isakmp
[DeviceA-ipsec-policy-isakmp-1-10] security acl 3001
[DeviceA-ipsec-policy-isakmp-1-10] transform-set 1
[DeviceA-ipsec-policy-isakmp-1-10] ike-profile 1
[DeviceA-ipsec-policy-isakmp-1-10] remote-address 1.1.1.2
[DeviceA-ipsec-policy-isakmp-1-10] quit
# 在接口GigabitEthernet1/0/1上应用IPsec安全策略1。
[DeviceA] interface gigabitethernet 1/0/1
[DeviceA-GigabitEthernet1/0/1] ipsec apply policy 1
[DeviceA-GigabitEthernet1/0/1] quit
(6) 配置到对端网关的静态路由。8.8.8.4为本例中的直连下一跳地址,实际使用中请以具体组网情况为准。
[DeviceA] ip route-static 1.1.1.2 24 8.8.8.4
(1) 配置ISP域
# 创建ISP域bbb。
<DeviceB> system-view
[DeviceB] domain bbb
# 为IKE扩展认证配置认证方法为AAA私有协议认证,采用的AAA私有协议方案名称为abc。
[DeviceB-isp-bbb] authentication ike aaa-private-protocol-scheme abc
[DeviceB-isp-bbb] quit
(2) 配置吉大正元认证服务器
# 创建吉大正元服务器abc。
[DeviceB] aaa jit-auth-server abc
# 配置吉大正元认证服务器的URL为https://124.207.188.207/MessageService。此处指定的URL仅为示例,请以实际情况为准。
[DeviceB-jit-auth-server-abc] url https://124.207.188.207/MessageService
# 配置吉大正元认证服务器的APPID为testApp。
[DeviceB-jit-auth-server-abc] appid testApp
[DeviceB-jit-auth-server-abc] quit
(3) 配置AAA私有协议方案
# 创建AAA私有协议方案abc。
[DeviceB] aaa private-protocol scheme abc
# 配置认证服务器为吉大正元服务器abc。
[DeviceB-aaa-priv-prot-abc] authentication-server jit-auth-server abc
[DeviceB-aaa-priv-prot-abc] quit
(4) 配置IPsec
# 配置IPv4高级ACL 3001,定义要保护源地址为20.2.2.0/24的数据流。
[DeviceB] acl advanced 3001
[DeviceB-acl-ipv4-adv-3001] rule 0 permit ip source 20.2.2.0 0.0.0.255
[DeviceB-acl-ipv4-adv-3101] quit
# 配置IPsec安全提议1,此处使用的认证及加密算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceB] ipsec transform-set 1
[DeviceB-ipsec-transform-set-1] esp encryption-algorithm sm4-cbc
[DeviceB-ipsec-transform-set-1] esp authentication-algorithm sha1
[DeviceB-ipsec-transform-set-1] quit
# 配置IKE proposal 1,此处使用的安全算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceB] ike proposal 1
[DeviceB-ike-proposal-1] encryption-algorithm sm4-cbc
[DeviceB-ike-proposal-1] dh group2
[DeviceB-ike-proposal-1] quit
# 创建并配置IKE keychain,名称为keychain1。
[DeviceB] ike keychain keychain1
# 配置与IP地址为8.8.8.3的对端使用的预共享密钥为明文123456TESTplat&!。
[DeviceB-ike-keychain-keychain1] pre-shared-key address 8.8.8.3 255.255.255.0 key simple 123456TESTplat&!
[DeviceB-ike-keychain-keychain1] quit
# 配置IKE profile 1。
[DeviceB] ike profile 1
[DeviceB-ike-profile-1] keychain keychain1
[DeviceB-ike-profile-1] local-identity address 1.1.1.2
[DeviceB-ike-profile-1] match remote identity address 8.8.8.3 255.255.255.255
[DeviceB-ike-profile-1] proposal 1
# 开启对客户端的扩展认证。
[DeviceB-ike-profile-1] client-authentication xauth
[DeviceB-ike-profile-1] quit
# 配置IPsec安全策略1,顺序号为10。
[DeviceB] ipsec policy 1 10 isakmp
[DeviceB-ipsec-policy-isakmp-1-10] security acl 3001
[DeviceB-ipsec-policy-isakmp-1-10] transform-set 1
[DeviceB-ipsec-policy-isakmp-1-10] ike-profile 1
[DeviceB-ipsec-policy-isakmp-1-10] quit
# 在接口GigabitEthernet1/0/1上应用IPsec安全策略1。
[DeviceB] interface gigabitethernet 1/0/1
[DeviceB-GigabitEthernet1/0/1] ipsec apply policy 1
[DeviceB-GigabitEthernet1/0/1] quit
(5) 配置到对端网关的静态路由。1.1.1.1为本例中的直连下一跳地址,实际使用中请以具体组网情况为准。
[DeviceB] ip route-static 8.8.8.0 24 1.1.1.1
以上配置完成后,在客户端网和VPN网关上均可通过执行display aaa-private-protocol scheme命令用来查看AAA私有协议方案的配置信息。
[DeviceA] display aaa-private-protocol scheme abc
AAA private protocol scheme name: abc
Authentication server : abc
URL : https://124.207.188.207/MessageService
App ID : testApp
VPN instance : Not configured
PKI domain : domain1
Response timeout : 5 seconds
[DeviceB] display aaa-private-protocol scheme abc
AAA private protocol scheme name: abc
Authentication server : abc
URL : https://124.207.188.207/MessageService
App ID : testApp
VPN instance : Not configured
PKI domain : Not configured
Response timeout : 5 seconds
之后,客户端网关向VPN网关发起IPsec连接请求,完成身份认证后,将能够与VPN网关成功建立IPsec隧道。在VPN网关上可以通过display ipsec sa命令查看到生成的IPsec SA信息。
远程客户端侧接入网关与企业中心侧VPN网关进行IPsec协商,并由BJCA认证服务器对其进行身份认证。接入网关认证成功后,与VPN网关建立IPsec隧道,对远程客户端访问企业中心网络的应用数据进行安全保护。
图1-31 IKE认证用户的AAA私有协议认证配置组网图
请确保远程客户端侧接入网关以及企业中心侧VPN网关均与BJCA认证服务器路由可达。
通过FTP、TFTP等协议将Device A的本地证书文件保存到设备的存储介质中。离线导入含有被加密的密钥对的本地证书时,需要输入加密口令。请提前联系CA服务器管理员取得该口令。
(1) 配置ISP域
# 创建ISP域bbb。
<DeviceA> system-view
[DeviceA] domain bbb
# 为IKE扩展认证配置认证方法为AAA私有协议认证,采用的AAA私有协议方案名称为abc。
[DeviceA-isp-bbb] authentication ike aaa-private-protocol-scheme abc
[DeviceA-isp-bbb] quit
(2) 配置PKI域
# 创建PKI域domain1。
[DeviceA] pki domain domain1
# 指定证书申请使用的SM2密钥对,用途为签名,名称为key1。
[DeviceA-pki-domain-domain1] public-key sm2 signature name key1
# 关闭CRL检查。
[DeviceA-pki-domain-domain1] undo crl check enable
[DeviceA-pki-domain-domain1] quit
# 向PKI域中导入本地证书,证书文件格式为PEM编码,证书文件名称为01-sign-root-signkey.txt,该证书文件中包含了密钥对。
[DeviceA] pki import domain domain1 pem local filename 01-sign-root-signkey.txt
Please input the password:******
The device already has a key pair. If you choose to continue, the existing key pair will be overwritten if it is used for the same purpose. The local certificates, if any, will also be overwritten.
Continue? [Y/N]:y
(3) 配置BJCA认证服务器
# 创建BJCA认证服务器abc。
[DeviceA] aaa bjca-auth-server abc
# 配置向BJCA认证服务器获取随机数和Token的URL。此处指定的URL仅为示例,请以实际情况为准。
[DeviceA-bjca-auth-server-abc] url get-random http://39.103.234.17:5678/--auth-pre--/aaa/cert/random
[DeviceA-bjca-auth-server-abc] url get-token http://39.103.234.17:5678/--auth-pre--/aaa/cert/login
# 配置吉大正元认证服务器引用PKI域domain1。
[DeviceA-bjca-auth-server-abc] pki-domain domain1
[DeviceA-bjca-auth-server-abc] quit
(4) 配置AAA私有协议方案
# 创建AAA私有协议方案abc。
[DeviceA] aaa private-protocol scheme abc
# 配置认证服务器为BJCA认证服务器abc。
[DeviceA-aaa-priv-prot-abc] authentication-server bjca-auth-server abc
[DeviceA-aaa-priv-prot-abc] quit
(5) 配置IPsec
# 配置IPv4高级ACL 3001,定义要保护源地址为10.1.1.1/24的数据流。
[DeviceA] acl advanced 3001
[DeviceA-acl-ipv4-adv-3001] rule 0 permit ip source 10.1.1.1 0.0.0.255
[DeviceA-acl-ipv4-adv-3101] quit
# 配置IPsec安全提议1,此处使用的认证及加密算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceA] ipsec transform-set 1
[DeviceA-ipsec-transform-set-1] esp encryption-algorithm sm4-cbc
[DeviceA-ipsec-transform-set-1] esp authentication-algorithm sha1
[DeviceA-ipsec-transform-set-1] quit
# 配置IKE proposal 1,此处使用的安全算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceA] ike proposal 1
[DeviceA-ike-proposal-1] encryption-algorithm sm4-cbc
[DeviceA-ike-proposal-1] dh group2
[DeviceA-ike-proposal-1] quit
# 创建并配置IKE keychain,名称为keychain1。
[DeviceA] ike keychain keychain1
# 配置与IP地址为1.1.1.2的对端使用的预共享密钥为明文123456TESTplat&!。
[DeviceA-ike-keychain-keychain1] pre-shared-key address 1.1.1.2 255.255.255.0 key simple 123456TESTplat&!
[DeviceA-ike-keychain-keychain1] quit
# 配置IKE profile 1。
[DeviceA] ike profile 1
[DeviceA-ike-profile-1] keychain keychain1
[DeviceA-ike-profile-1] match remote identity address 1.1.1.2 255.255.255.255
[DeviceA-ike-profile-1] proposal 1
# 配置通过AAA服务器获取IKE客户端进行扩展认证所需的用户信息。
[DeviceA-ike-profile-1] client-authentication xauth aaa-auth-server
[DeviceA-ike-profile-1] quit
# 配置IPsec安全策略1,顺序号为10。
[DeviceA] ipsec policy 1 10 isakmp
[DeviceA-ipsec-policy-isakmp-1-10] security acl 3001
[DeviceA-ipsec-policy-isakmp-1-10] transform-set 1
[DeviceA-ipsec-policy-isakmp-1-10] ike-profile 1
[DeviceA-ipsec-policy-isakmp-1-10] remote-address 1.1.1.2
[DeviceA-ipsec-policy-isakmp-1-10] quit
# 在接口GigabitEthernet1/0/1上应用IPsec安全策略1。
[DeviceA] interface gigabitethernet 1/0/1
[DeviceA-GigabitEthernet1/0/1] ipsec apply policy 1
[DeviceA-GigabitEthernet1/0/1] quit
(6) 配置到对端网关的静态路由。8.8.8.4为本例中的直连下一跳地址,实际使用中请以具体组网情况为准。
[DeviceA] ip route-static 1.1.1.2 24 8.8.8.4
(1) 配置ISP域
# 创建ISP域bbb。
<DeviceB> system-view
[DeviceB] domain bbb
# 为IKE扩展认证配置认证方法为AAA私有协议认证,采用的AAA私有协议方案名称为abc。
[DeviceB-isp-bbb] authentication ike aaa-private-protocol-scheme abc
[DeviceB-isp-bbb] quit
(2) 配置BJCA认证服务器
# 创建BJCA认证服务器abc。
[DeviceB] aaa bjca-auth-server abc
# 配置BJCA认证服务器Token认证的URL。此处指定的URL仅为示例,请以实际情况为准。
[DeviceB-bjca-auth-server-abc] url token-auth https:// 39.103.234.17:5678/--auth-pre--/aaa/bypass/userinfo
# 配置BJCA认证服务器的APPID为testApp。
[DeviceB-bjca-auth-server-abc] appid testApp
[DeviceB-bjca-auth-server-abc] quit
# 配置BJCA认证服务器的密钥key为simpleKey。
[DeviceB-bjca-auth-server-abc] key simple simpleKey
[DeviceB-bjca-auth-server-abc] quit
(3) 配置AAA私有协议方案
# 创建AAA私有协议方案abc。
[DeviceB] aaa private-protocol scheme abc
# 配置认证服务器为BJCA服务器abc。
[DeviceB-aaa-priv-prot-abc] authentication-server bjca-auth-server abc
[DeviceB-aaa-priv-prot-abc] quit
(4) 配置IPsec
# 配置IPv4高级ACL 3001,定义要保护源地址为20.2.2.0/24的数据流。
[DeviceB] acl advanced 3001
[DeviceB-acl-ipv4-adv-3001] rule 0 permit ip source 20.2.2.0 0.0.0.255
[DeviceB-acl-ipv4-adv-3101] quit
# 配置IPsec安全提议1,此处使用的认证及加密算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceB] ipsec transform-set 1
[DeviceB-ipsec-transform-set-1] esp encryption-algorithm sm4-cbc
[DeviceB-ipsec-transform-set-1] esp authentication-algorithm sha1
[DeviceB-ipsec-transform-set-1] quit
# 配置IKE proposal 1,此处使用的安全算法需要与对端的安全参数保持一致,请以实际情况为准。
[DeviceB] ike proposal 1
[DeviceB-ike-proposal-1] encryption-algorithm sm4-cbc
[DeviceB-ike-proposal-1] dh group2
[DeviceB-ike-proposal-1] quit
# 创建并配置IKE keychain,名称为keychain1。
[DeviceB] ike keychain keychain1
# 配置与IP地址为8.8.8.3的对端使用的预共享密钥为明文123456TESTplat&!。
[DeviceB-ike-keychain-keychain1] pre-shared-key address 8.8.8.3 255.255.255.0 key simple 123456TESTplat&!
[DeviceB-ike-keychain-keychain1] quit
# 配置IKE profile 1。
[DeviceB] ike profile 1
[DeviceB-ike-profile-1] keychain keychain1
[DeviceB-ike-profile-1] local-identity address 1.1.1.2
[DeviceB-ike-profile-1] match remote identity address 8.8.8.3 255.255.255.255
[DeviceB-ike-profile-1] proposal 1
# 开启对客户端的扩展认证。
[DeviceB-ike-profile-1] client-authentication xauth
[DeviceB-ike-profile-1] quit
# 配置IPsec安全策略1,顺序号为10。
[DeviceB] ipsec policy 1 10 isakmp
[DeviceB-ipsec-policy-isakmp-1-10] security acl 3001
[DeviceB-ipsec-policy-isakmp-1-10] transform-set 1
[DeviceB-ipsec-policy-isakmp-1-10] ike-profile 1
[DeviceB-ipsec-policy-isakmp-1-10] quit
# 在接口GigabitEthernet1/0/1上应用IPsec安全策略1。
[DeviceB] interface gigabitethernet 1/0/1
[DeviceB-GigabitEthernet1/0/1] ipsec apply policy 1
[DeviceB-GigabitEthernet1/0/1] quit
(5) 配置到对端网关的静态路由。1.1.1.1为本例中的直连下一跳地址,实际使用中请以具体组网情况为准。
[DeviceB] ip route-static 8.8.8.0 24 1.1.1.1
以上配置完成后,在客户端网和VPN网关上均可通过执行display aaa-private-protocol scheme命令用来查看AAA私有协议方案的配置信息。
[DeviceA] display aaa-private-protocol scheme abc
AAA private protocol scheme name: abc
Authentication server : abc
Random number service URL : http://39.103.234.17:5678/--auth-pre--/aaa/cert/random
Token service URL : http://39.103.234.17:5678/--auth-pre--/aaa/cert/login
Token-auth service URL : Not configured
App ID : Not configured
VPN instance : Not configured
PKI domain : domain1
Response timeout : 5 seconds
[DeviceB] display aaa-private-protocol scheme abc
AAA private protocol scheme name: abc
Authentication server : abc
Random number service URL : Not configured
Token service URL : Not configured
Token-auth service URL : https://39.103.234.17:5678/--auth-pre--/aaa/bypass/userinfo
App ID : testAp
VPN instance : Not configured
PKI domain : domain1
Response timeout : 5 seconds
之后,客户端网关向VPN网关发起IPsec连接请求,完成身份认证后,将能够与VPN网关成功建立IPsec隧道。在VPN网关上可以通过display ipsec sa命令查看到生成的IPsec SA信息。
用户认证/授权总是失败。
(1) 设备与RADIUS服务器之间存在通信故障。
(2) 用户名不是“userid@isp-name”的形式,或设备上没有正确配置用于认证该用户的ISP域。
(3) RADIUS服务器的数据库中没有配置该用户。
(4) 用户侧输入的密码不正确。
(5) RADIUS服务器和设备的报文共享密钥不同。
(1) 使用ping命令检查设备与RADIUS服务器是否可达。
(2) 使用正确形式的用户名或在设备上确保正确配置了用于该用户认证的ISP域。
(3) 检查RADIUS服务器的数据库以保证该用户的配置信息确实存在。
(4) 确保接入用户输入正确的密码。
(5) 检查两端的共享密钥,并确保两端一致。
RADIUS报文无法传送到RADIUS服务器。
(1) 设备与RADIUS服务器之间的通信存在故障。
(2) 设备上没有设置相应的RADIUS服务器IP地址。
(3) 认证/授权和计费服务的UDP端口设置不正确。
(4) RADIUS服务器的认证/授权和计费端口被其它应用程序占用。
(1) 确保线路通畅。
(2) 确保正确设置RADIUS服务器的IP地址。
(3) 确保与RADIUS服务器提供服务的端口号一致。
(4) 确保RADIUS服务器上的认证/授权和计费端口可用。
用户认证通过并获得授权,但是计费功能出现异常。
(1) 计费端口号设置不正确。
(2) 计费服务器和认证服务器不是同一台机器,设备却要求认证和计费功能属于同一个服务器(IP地址相同)。
(1) 正确设置RADIUS计费端口号。
(2) 确保设备的认证服务器和计费服务器的设置与实际情况相同。
HWTACACS的常见配置错误与RADIUS基本相似,可以参考以上内容。
用户认证失败。
(1) 设备与LDAP服务器之间存在通信故障。
(2) 配置的认证/授权服务器IP地址或端口号不正确。
(3) 用户名不是“userid@isp-name”的形式,或设备上没有正确配置用于认证该用户的ISP域。
(4) LDAP服务器目录中没有配置该用户。
(5) 用户输入的密码不正确。
(6) 具有管理员权限的用户DN或密码没有配置。
(7) 设备上配置的用户参数(如用户名属性)与服务器上的配置不对应。
(8) 认证操作时,没有配置LDAP方案用户查询的起始DN。
(1) 使用ping命令检查设备与LDAP服务器是否可达。
(2) 确保配置的认证服务器IP地址与端口号与LDAP服务器实际使用的IP地址和端口号相符。
(3) 使用正确形式的用户名或在设备上确保正确配置了用于该用户认证的ISP域。
(4) 检查LDAP服务器目录以保证该用户的配置信息确实存在。
(5) 确保输入用户密码正确。
(6) 确保配置了正确的管理员用户DN和密码。
(7) 确保设备上的用户参数(如用户名属性)配置与LDAP服务器上的配置相同。
(8) 认证操作时,确保配置了用户查询的起始DN。
标准的RADIUS属性由RFC 2865、RFC 2866、RFC 2867和RFC 2868所定义。常见的RADIUS标准属性如表1-12所示。
表1-12 常见RADIUS标准属性列表
属性编号 |
属性名称 |
属性编号 |
属性名称 |
1 |
User-Name |
45 |
Acct-Authentic |
2 |
User-Password |
46 |
Acct-Session-Time |
3 |
CHAP-Password |
47 |
Acct-Input-Packets |
4 |
NAS-IP-Address |
48 |
Acct-Output-Packets |
5 |
NAS-Port |
49 |
Acct-Terminate-Cause |
6 |
Service-Type |
50 |
Acct-Multi-Session-Id |
7 |
Framed-Protocol |
51 |
Acct-Link-Count |
8 |
Framed-IP-Address |
52 |
Acct-Input-Gigawords |
9 |
Framed-IP-Netmask |
53 |
Acct-Output-Gigawords |
10 |
Framed-Routing |
54 |
(unassigned) |
11 |
Filter-ID |
55 |
Event-Timestamp |
12 |
Framed-MTU |
56-59 |
(unassigned) |
13 |
Framed-Compression |
60 |
CHAP-Challenge |
14 |
Login-IP-Host |
61 |
NAS-Port-Type |
15 |
Login-Service |
62 |
Port-Limit |
16 |
Login-TCP-Port |
63 |
Login-LAT-Port |
17 |
(unassigned) |
64 |
Tunnel-Type |
18 |
Reply-Message |
65 |
Tunnel-Medium-Type |
19 |
Callback-Number |
66 |
Tunnel-Client-Endpoint |
20 |
Callback-ID |
67 |
Tunnel-Server-Endpoint |
21 |
(unassigned) |
68 |
Acct-Tunnel-Connection |
22 |
Framed-Route |
69 |
Tunnel-Password |
23 |
Framed-IPX-Network |
70 |
ARAP-Password |
24 |
State |
71 |
ARAP-Features |
25 |
Class |
72 |
ARAP-Zone-Access |
26 |
Vendor-Specific |
73 |
ARAP-Security |
27 |
Session-Timeout |
74 |
ARAP-Security-Data |
28 |
Idle-Timeout |
75 |
Password-Retry |
29 |
Termination-Action |
76 |
Prompt |
30 |
Called-Station-Id |
77 |
Connect-Info |
31 |
Calling-Station-Id |
78 |
Configuration-Token |
32 |
NAS-Identifier |
79 |
EAP-Message |
33 |
Proxy-State |
80 |
Message-Authenticator |
34 |
Login-LAT-Service |
81 |
Tunnel-Private-Group-id |
35 |
Login-LAT-Node |
82 |
Tunnel-Assignment-id |
36 |
Login-LAT-Group |
83 |
Tunnel-Preference |
37 |
Framed-AppleTalk-Link |
84 |
ARAP-Challenge-Response |
38 |
Framed-AppleTalk-Network |
85 |
Acct-Interim-Interval |
39 |
Framed-AppleTalk-Zone |
86 |
Acct-Tunnel-Packets-Lost |
40 |
Acct-Status-Type |
87 |
NAS-Port-Id |
41 |
Acct-Delay-Time |
88 |
Framed-Pool |
42 |
Acct-Input-Octets |
89 |
(unassigned) |
43 |
Acct-Output-Octets |
90 |
Tunnel-Client-Auth-id |
44 |
Acct-Session-Id |
91 |
Tunnel-Server-Auth-id |
表1-13 常见RADIUS标准属性描述
属性编号 |
属性名称 |
描述 |
1 |
User-Name |
需要进行认证的用户名称 |
2 |
User-Password |
需要进行PAP方式认证的用户密码,在采用PAP认证方式时,该属性仅出现在Access-Request报文中 |
3 |
CHAP-Password |
需要进行CHAP方式认证的用户密码的消息摘要。在采用CHAP认证方式时,该属性出现在Access-Request报文中 |
4 |
NAS-IP-Address |
Server通过不同的IP地址来标识不同的Client,通常Client采用本地一个接口的IP地址来唯一的标识自己,这就是NAS-IP-Address。该属性指示当前发起请求的Client的NAS-IP-Address。该字段仅出现在Access-Request报文中 |
5 |
NAS-Port |
用户接入NAS的物理端口号 |
6 |
Service-Type |
用户申请认证的业务类型 |
7 |
Framed-Protocol |
用户Frame类型业务的封装协议 |
8 |
Framed-IP-Address |
为用户所配置的IP地址 |
11 |
Filter-ID |
访问控制列表的名称。属性取值的解析原则如下: · 若为纯数字,则表示ACL编号 · 若不全为数字,但包含等号,则等号后的内容为用户组名称,样式为user-group=name1;name2;..;namex。该属性仅对SSL VPN用户生效 · 若不全为数字,不包含等号,且同时下发的下一个属性为H3c-ACL-Version,则表示ACL名称;如果下一个属性不是H3c-ACL-Version,则表示User Profile名称 |
12 |
Framed-MTU |
用户与NAS之间数据链路的MTU(Maximum Transmission Unit,最大传输单元)值。例如在802.1X的EAP方式认证中,NAS通过Framed-MTU值指示Server发送EAP报文的最大长度,防止EAP报文大于数据链路MTU导致的报文丢失 |
14 |
Login-IP-Host |
用户登录设备的接口IP地址 |
15 |
Login-Service |
用户登录设备时采用的业务类型 |
18 |
Reply-Message |
服务器反馈给用户的纯文本描述,可用于向用户显示认证失败的原因 |
26 |
Vendor-Specific |
厂商自定义的私有属性。一个报文中可以有一个或者多个私有属性,每个私有属性中可以有一个或者多个子属性 |
27 |
Session-Timeout |
会话结束之前,给用户提供服务的最大时间,即用户的最大可用时长 |
28 |
Idle-Timeout |
会话结束之前,允许用户持续空闲的最大时间,即用户的闲置切断时间 |
31 |
Calling-Station-Id |
NAS用于向Server告知标识用户的号码,在H3C设备提供的lan-access业务中,该字段填充的是用户的MAC地址 |
32 |
NAS-Identifier |
NAS用来向Server标识自己的名称 |
40 |
Acct-Status-Type |
计费请求报文的类型 · 1:Start · 2:Stop · 3:Interim-Update · 4:Reset-Charge · 7:Accounting-On(3GPP中有定义) · 8:Accounting-Off (3GPP中有定义) · 9-14:Reserved for Tunnel Accounting · 15:Reserved for Failed |
45 |
Acct-Authentic |
用户采用的认证方式,包括RADIUS,Local以及Remote |
60 |
CHAP-Challenge |
在CHAP认证中,由NAS生成的用于MD5计算的随机序列 |
61 |
NAS-Port-Type |
NAS认证用户的端口的物理类型 · 15:以太网 · 16:所有种类的ADSL · 17:Cable(有线电视电缆) · 19:WLAN-IEEE 802.11 · 201:VLAN · 202:ATM 如果在以太网端口上还划分VLAN,则该属性值为201 |
64 |
Tunnel-Type |
使用的隧道协议,该属性值为13时表示下发VLAN |
65 |
Tunnel-Medium-Type |
创建隧道的传输层媒介类型,该属性值为6时表示802类型,可用于下发VLAN |
79 |
EAP-Message |
用于封装EAP报文,实现RADIUS协议对EAP认证方式的支持 |
80 |
Message-Authenticator |
用于对认证报文进行认证和校验,防止非法报文欺骗。该属性在RADIUS协议支持EAP认证方式被使用 |
81 |
Tunnel-Private-Group-ID |
隧道会话的组ID,该属性在下发VLAN时用于携带下发的VLAN ID |
87 |
NAS-Port-Id |
用字符串来描述的认证端口信息 |
表1-14列出的RADIUS扩展属性为所有产品可支持属性的合集,具体产品支持情况有所不同。
表1-14 RADIUS扩展属性(Vendor-ID=25506)
子属性编号 |
子属性名称 |
描述 |
1 |
Input-Peak-Rate |
用户接入到NAS的峰值速率,以bps为单位 |
2 |
Input-Average-Rate |
用户接入到NAS的平均速率,以bps为单位 |
3 |
Input-Basic-Rate |
用户接入到NAS的基本速率,以bps为单位 |
4 |
Output-Peak-Rate |
从NAS到用户的峰值速率,以bps为单位 |
5 |
Output-Average-Rate |
从NAS到用户的平均速率,以bps为单位 |
6 |
Output-Basic-Rate |
从NAS到用户的基本速率,以bps为单位 |
15 |
Remanent_Volume |
表示该连接的剩余可用总流量。对于不同的服务器类型,此属性的单位不同 |
17 |
ISP-ID |
表示用于获取授权信息的ISP域 |
20 |
Command |
用于会话控制,表示对会话进行操作,此属性有五种取值 · 1:Trigger-Request · 2:Terminate-Request · 3:SetPolicy · 4:Result · 5:PortalClear |
21 |
ACL-Version |
ACL的版本号,和Filter-ID搭配使用,用于标识通过Filter-ID下发的ACL的类型 · 1:为IPv4版本 · 2:为IPv6版本 |
24 |
Control_Identifier |
服务器重发报文的标识符,对于同一会话中的重发报文,本属性必须相同。不同的会话的报文携带的该属性值可能相同。相应的客户端响应报文必须携带该属性,其值不变 在开始、停止或中间上报流量的Accounting-Request报文中,若带有Control_Identifier属性,此时的Control_Identifier属性无实际意义 |
25 |
Result_Code |
表示Trigger-Request或SetPolicy的结果,0表示成功,非0表示失败 |
26 |
Connect_ID |
用户连接索引 |
27 |
PortalURL |
下发给PPPoE的PADM URL |
28 |
Ftp_Directory |
FTP/SFTP/SCP用户工作目录 对于FTP/SFTP/SCP用户,当RADIUS客户端作为FTP/SFTP/SCP服务器时,该属性用于设置RADIUS客户端上的FTP/SFTP/SCP目录 |
29 |
Exec_Privilege |
EXEC用户优先级 |
32 |
NAT-IP-Address |
进行源IP地址和端口转换处理时为该用户分配的公网IP地址 |
33 |
NAT-Start-Port |
进行源IP地址和端口转换处理时为该用户分配的端口范围的起始端口号 |
34 |
NAT-End-Port |
进行源IP地址和端口转换处理时为该用户分配的端口范围的结束端口号 |
59 |
NAS_Startup_Timestamp |
NAS系统启动时刻,以秒为单位,表示从1970年1月1日UTC 00:00:00以来的秒数 |
60 |
Ip_Host_Addr |
认证请求和计费请求报文中携带的用户IP地址和MAC地址,格式为“A.B.C.D hh:hh:hh:hh:hh:hh”,IP地址和MAC地址之间以空格分开 |
61 |
User_Notify |
服务器需要透传到客户端的信息 |
62 |
User_HeartBeat |
802.1X用户认证成功后下发的32字节的Hash字符串,该属性值被保存在设备的用户列表中,用于校验802.1X客户端的握手报文 该属性仅出现在Access-Accept和Accounting-Request报文中 |
98 |
Multicast_Receive_Group |
用户作为组播接收者加入的组播组地址。 该属性可以在报文中多次出现,表示用户属于多个组播组 |
100 |
IP6_Multicast_Receive_Group |
用户作为组播接收者加入的IPv6组播组地址。 该属性可以在报文中多次出现,表示用户属于多个组播组 |
101 |
MLD-Access-Limit |
用户可以加入的IPv6组播组的最大数量 |
102 |
local-name |
L2TP的本地名字 |
103 |
IGMP-Access-Limit |
用户可以加入的IPv4组播组的最大数量 |
104 |
VPN-Instance |
用户可以加入的MPLS L3VPN实例的名称 |
105 |
ANCP-Profile |
ANCP策略名称 |
111 |
Longitude-Latitude |
NAS的经度和纬度信息 |
135 |
Client-Primary-DNS |
首选DNS服务器地址 |
136 |
Client-Secondary-DNS |
备用DNS服务器地址 |
140 |
User_Group |
用户认证成功后下发的用户组 通常,一个用户只能属于一个用户组;对于SSL VPN用户,一个用户可以属于多个用户组,多个用户组之间使用分号隔开 |
141 |
Security_Level |
SSL VPN用户安全认证之后下发的安全级别 |
144 |
Acct_IPv6_Input_Octets |
表示入方向的IPv6报文字节数,单位由设备上的配置决定 |
145 |
Acct_IPv6_Output_Octets |
表示出方向的IPv6报文字节数,单位由设备上的配置决定 |
146 |
Acct_IPv6_Input_Packets |
表示入方向的IPv6包数,单位由设备上的配置决定 |
147 |
Acct_IPv6_Output_Packets |
表示出方向的IPv6包数,单位由设备上的配置决定 |
148 |
Acct_IPv6_Input_Gigawords |
表示入方向的IPv6报文字节数是4G字节的多少倍 |
149 |
Acct_IPv6_Output_Gigawords |
表示出方向的IPv6报文字节数是4G字节的多少倍 |
155 |
User-Roles |
用户角色列表。多个用户角色名称之间使用空格分隔 |
182 |
Microsegment-Id |
用户所属的微分段ID |
210 |
Av-Pair |
自定义的属性对,可支持以下类型: · 下发的Voice VLAN,格式为device-traffic-class=voice · 下发的用户角色,格式为shell:role=xxx · 下发的重启端口命令,格式为subscriber:command=bounce-host-port · 下发的端口关闭的时长,格式为bounce:seconds=xxx · 下发的端口关闭命令,格式为subscriber:command=disable-host-port |
215 |
Accounting-Level |
ITA流量计费级别,取值范围为1~8 |
216 |
Ita-Policy |
ITA(Intelligent Target Accounting)策略名称 |
218 |
H3C-DHCP-Option |
客户端的DHCP Option信息,由Option Type、Option Length、Option Value三部分组成: · Option Type:Option属性类型,缺省为1字节,可通过include-attribute h3c-dhcp-option format format2命令修改为2字节以适应HUAWEI服务器 · Option Length:Option属性值长度 · Option Value:Option属性值 |
246 |
Auth_Detail_Result |
在下面的情况下,服务器发送Access-Accept报文,并携带此属性表明用户认证的详细结果信息: · 1:用户处于欠费状态。该情况下,服务器同时会下发250号属性,允许用户访问白名单中的网络资源。若用户访问其它网络资源,将被重定向到250号属性指定的重定向URL · 2:用户宽带使用到期。该情况下,服务器同时会下发250号属性。用户的首次Web访问请求将被重定向到250号属性指定的重定向URL |
247 |
Input-Committed-Burst-Size |
用户到NAS方向流量的CBS(Committed Burst Size,承诺突发尺寸),以bit为单位,长度为4字节 下发此属性时需要同时下发Input-Average-Rate属性 |
248 |
Output-Committed-Burst-Size |
NAS到用户方向流量的CBS(Committed Burst Size,承诺突发尺寸),以bit为单位,长度为4字节 下发此属性时需要同时下发Output-Average-Rate属性 |
249 |
authentication-type |
用户认证类型值,取值如下: · 1:用户内网准入认证 · 2:用户外网准出认证 如果该属性不存在,则按照普通用户认证处理 |
250 |
WEB-URL |
PPP用户Web重定向URL |
251 |
Subscriber-ID |
用户家庭ID |
252 |
Subscriber-Profile |
用户家庭套餐的QoS策略名称 |
255 |
Product_ID |
产品名称 |
动态授权ACL由若干条动态ACL规则组成,单条动态ACL规则的格式如下:
aclrule?same?acl-name?acl-type?ver-type?rule-id?protocol=protocol-type?counting?dst-ip=ip-addr?src-ip=ip-addr?dst-port=port-value?src-port=port-value?action=action-type。如下例所示:
aclrule?same?test?1?1?1?protocol=3?counting?dst-ip=1.1.1.1/1.1.1.1?src-ip=1.1.1.1/0?dst-port=1.2000?src-port=5.2000-3000?action=1
关于动态授权ACL的定义,需遵循以下约定:
· 服务器端下发的一个动态授权ACL中若需要包含多条ACL规则,则可以在一个子授权属性中同时携带多条ACL规则(彼此以?分隔),或同时授权多个子属性(仅部分服务器支持此方式)。
· ACL规则首部的6组参数(aclrule?same?acl-name?acl-type?ver-type?rule-id)顺序固定,不可调整,后面其余参数顺序可变,且可根据需要进行删减。
· ACL规则中的参数设置必须满足设备上ACL规则的配置逻辑。
· 一次认证时下发的多条ACL规则有相同的ACL名称。
· ACL规则不能为空,且格式合法。
动态ACL规则中各字段含义如下:
· aclrule:固定字符串,用于标识后面的信息是动态ACL规则。
· same:固定字符串,用于标识规则的处理动作为继承。若服务器先后给不同用户下发了同一个ACL,则后续用户上线时,设备将会以该ACL首次成功下发时的规则为准进行授权。目前仅支持same。
· acl-name:ACL名称,为1~63个字符的字符串,不区分大小写,必须以英文字母a~z或A~Z开头,不能为all。动态ACL不能和设备上配置的ACL重名。
· acl-type:ACL的类型,取值为1(高级ACL),且目前仅支持该取值。
· ver-type:IP协议版本,取值为1(IPv4)和2(IPv6协议)。
· rule-id:ACL规则编号,取值范围为0~65534。
· protocol-type:协议类型,取值为1(IP)、2(ICMP)、3(TCP)、4(UDP)、5(ICMPv6)、6(IPv6)。
· counting:标识规则的匹配统计功能处于开启状态。若规则中未携带该字段,则表示该统计功能处于关闭状态。
· ip-addr:地址信息,取值为any或具体的IP地址。例如:1.1.1.1/1.1.1.1、1.1.1.1/0、3::3/128。
· port-value:TCP/UDP端口信息,格式为X.YYY。其中,X表示操作符,取值为1(等于)、2(大于)、3(小于)、4(不等于)、5(在范围内,包括边界值),YYY表示具体的端口信息。例如:1.3000、5.2000-3000。
· action-type:动作类型,取值为1(deny)和2(permit)。
服务器端通过Vendor-ID为9的自定义属性对(CISCO-AV-Pair)为用户下发动态ACL时,采用的属性格式如下:
· CiscoSecure-Defined-ACL=#ACSACL#-IP-name-number
其中,name表示ACL名称,number表示版本号。
例如:CiscoSecure-Defined-ACL=#ACSACL#-IP-UACL-0
· ip:inacl#number=rule
其中,number表示ACL规则编号,rule表示规则字符串。
例如:ip:inacl#1=permit udp any any eq 21862
目前,仅部分设备的802.1X和MAC地址认证支持以上自定义属性对。如果RADIUS服务器同时通过Vendor-ID为25506的自定义属性对为用户下发了动态ACL,则本属性将被忽略。
下发动态ACL的总体业务流程如下:
(1) 用户认证通过后,服务器通过CiscoSecure-Defined-ACL属性对为其授权动态ACL名称。
(2) 设备采用该动态ACL名称作为认证的用户名对用户进行二次认证。
(3) 用户的二次认证通过后,服务器通过ip:inacl#number=rule属性对为其授权ACL规则(可多条)。
(4) 设备解析收到的授权ACL规则属性对,为用户创建并下发对应的ACL规则。
当前,设备仅支持解析如下格式的动态ACL规则:
{ deny | permit } protocol [ destination { dest-address dest-wildcard | any } | destination-port operator port1 [ port2 ] | source { source-address source-wildcard | any } | source-port operator port1 [ port2 ] ]
以上ACL规则中的operator为操作符,取值可以为lt(小于)、gt(大于)、eq(等于)、neq(不等于)。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!