MAC地址认证技术介绍
2014-03-26 15:58
204 查看
http://www.h3c.com.cn/Products___Technology/Technology/Security_Encrypt/Other_technology/Technology_recommend/200805/605910_30003_0.htm
目前设备支持两种方式的MAC地址认证:
l 通过RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)服务器认证。
l 本地认证。
认证方式确定后,可根据需求选择MAC认证用户名的类型,包括以下两种方式:
l MAC地址用户名:使用用户的MAC地址作为认证时的用户名和密码;
l 固定用户名:不论用户的MAC地址为何值,所有用户均使用在设备上预先配置的本地用户名和密码进行认证。
l 采用MAC地址用户名时,设备将检测到的用户MAC地址作为用户名和密码发送给RADIUS服务器。
l 采用固定用户名时,设备将已经在本地配置的用户名和密码作为待认证用户的用户名和密码,发送给RADIUS服务器。
RADIUS服务器完成对该用户的认证后,认证通过的用户可以访问网络。
l 采用MAC地址用户名时,需要配置的本地用户名为各接入用户的MAC地址。
l 采用固定用户名时,需要配置的本地用户名为自定义的,所有用户对应的用户名和密码与自定义的一致。
l 下线检测定时器:用来设置设备用户空闲超时的时间间隔。如果在两个时间间隔之内,没有来自用户的流量通过,设备将切断用户的连接,同时通知RADIUS服务器,停止对该用户的计费。
l 静默定时器:用来设置用户认证失败以后,设备需要等待的时间间隔。在静默期间,设备不处理该用户的认证功能,静默之后设备再重新对用户发起认证。
l 服务器超时定时器:用来设置设备同RADIUS服务器的连接超时时间。在用户的认证过程中,如果服务器超时定时器超时,设备将在相应的端口上禁止此用户访问网络。
![](http://www.h3c.com.cn/res/200805/13/20080513_621072_image001_605910_30003_0.gif)
注意:
若配置的静态MAC或者当前认证通过的MAC地址与静默MAC相同,则此MAC地址的静默功能失效。
MAC地址认证支持基于MAC的Guest VLAN (MAC-based Guest VLAN),简称MGV。如果接入用户的端口上配置了MGV,则该端口上认证失败的用户会被加入Guest VLAN,即该用户被授权访问Guest VLAN里的资源。
若Guest VLAN中的用户再次发起认证未成功,则该用户将仍然处于Guest VLAN内;若认证成功,则会根据认证服务器是否下发VLAN将用户加入到下发的VLAN中,或回到加入Guest VLAN之前端口所在的VLAN。
MAC地址认证
MAC地址认证简介
MAC地址认证是一种基于端口和MAC地址对用户的网络访问权限进行控制的认证方法,它不需要用户安装任何客户端软件。设备在首次检测到用户的MAC地址以后,即启动对该用户的认证操作。认证过程中,也不需要用户手动输入用户名或者密码。目前设备支持两种方式的MAC地址认证:
l 通过RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)服务器认证。
l 本地认证。
认证方式确定后,可根据需求选择MAC认证用户名的类型,包括以下两种方式:
l MAC地址用户名:使用用户的MAC地址作为认证时的用户名和密码;
l 固定用户名:不论用户的MAC地址为何值,所有用户均使用在设备上预先配置的本地用户名和密码进行认证。
RADIUS服务器认证方式进行MAC地址认证
当选用RADIUS服务器认证方式进行MAC地址认证时,设备作为RADIUS客户端,与RADIUS服务器配合完成MAC地址认证操作:l 采用MAC地址用户名时,设备将检测到的用户MAC地址作为用户名和密码发送给RADIUS服务器。
l 采用固定用户名时,设备将已经在本地配置的用户名和密码作为待认证用户的用户名和密码,发送给RADIUS服务器。
RADIUS服务器完成对该用户的认证后,认证通过的用户可以访问网络。
本地认证方式进行MAC地址认证
当选用本地认证方式进行MAC地址认证时,直接在设备上完成对用户的认证。需要在设备上配置本地用户名和密码:l 采用MAC地址用户名时,需要配置的本地用户名为各接入用户的MAC地址。
l 采用固定用户名时,需要配置的本地用户名为自定义的,所有用户对应的用户名和密码与自定义的一致。
相关概念
MAC地址认证定时器
MAC地址认证过程受以下定时器的控制:l 下线检测定时器:用来设置设备用户空闲超时的时间间隔。如果在两个时间间隔之内,没有来自用户的流量通过,设备将切断用户的连接,同时通知RADIUS服务器,停止对该用户的计费。
l 静默定时器:用来设置用户认证失败以后,设备需要等待的时间间隔。在静默期间,设备不处理该用户的认证功能,静默之后设备再重新对用户发起认证。
l 服务器超时定时器:用来设置设备同RADIUS服务器的连接超时时间。在用户的认证过程中,如果服务器超时定时器超时,设备将在相应的端口上禁止此用户访问网络。
静默MAC
当一个MAC地址认证失败后,此MAC就被添加为静默MAC,在静默时间内,来自此MAC地址的数据报文到达时,设备直接做丢弃处理。静默MAC的功能主要是防止非法MAC短时间内的重复认证。![](http://www.h3c.com.cn/res/200805/13/20080513_621072_image001_605910_30003_0.gif)
注意:
若配置的静态MAC或者当前认证通过的MAC地址与静默MAC相同,则此MAC地址的静默功能失效。
下发VLAN
为了将受限的网络资源与用户隔离,通常将受限的网络资源和用户划分到不同的VLAN。当用户通过身份认证后,受限的网络资源所在的VLAN会作为授权VLAN从授权服务器上下发。同时用户所在的端口被加入到此授权VLAN中,用户可以访问这些受限的网络资源。下发ACL
从授权服务器下发的ACL被称为授权ACL,它为用户访问网络提供了良好的过滤条件设置功能。当用户上线时,如果RADIUS服务器上配置了授权ACL,则设备会根据服务器下发的授权ACL对用户所在端口的数据流进行控制。而且在用户访问网络的过程中,可以通过改变服务器的授权ACL设置来改变用户的访问权限。MAC地址认证的Guest VLAN
Guest VLAN功能允许用户在未认证或者认证失败的情况下,可以访问某一特定VLAN中的资源,比如获取客户端软件,升级客户端或执行其他一些用户升级程序。这个VLAN称之为Guest VLAN。MAC地址认证支持基于MAC的Guest VLAN (MAC-based Guest VLAN),简称MGV。如果接入用户的端口上配置了MGV,则该端口上认证失败的用户会被加入Guest VLAN,即该用户被授权访问Guest VLAN里的资源。
若Guest VLAN中的用户再次发起认证未成功,则该用户将仍然处于Guest VLAN内;若认证成功,则会根据认证服务器是否下发VLAN将用户加入到下发的VLAN中,或回到加入Guest VLAN之前端口所在的VLAN。
相关文章推荐
- H3C MAC地址认证概述
- Android中通过进程注入技术修改系统返回的Mac地址
- bombing:2证书认证系统设计与实现-pki技术介绍
- delphi技术专题---获取网卡物理地址之NetBios网络编程接口LANA介绍
- MAC地址介绍和怎么获取MAC地址
- Coding 两步认证技术介绍
- MAC地址的介绍(单播、广播、组播、数据收发)
- Isolate-user-vlan的MAC地址同步技术
- 关于mac开发用到的技术的介绍
- 微软的技术认证介绍
- 802.1x认证技术简介文章中术语介绍之IEEE 802.11a
- 802.1x认证技术简介文章中术语介绍之RFC 1483
- MAC地址认证配置(三)H3C篇
- 802.1x认证技术简介文章中术语介绍之IEEE 802.1b
- 锐捷客户端认证失败:用户物理MAC地址已被修改问题的解决方案
- 介绍Juniper(瞻博)网络技术认证
- 802.1x认证技术简介文章中术语介绍之ATM
- 如何保证帐号安全?介绍一种易于普及的互联网身份认证技术