适用场景
准入解决的是"谁能接进网络"。常见问题不是技术难,而是"上线后总有设备上不了网",所以要有例外流程与自助修复。
配置步骤(认证方式与部署)
# 1) 802.1X:交换机配置 RADIUS 指向准入服务器
radius-server host 10.0.10.20
interface GigabitEthernet1/0/1
dot1x
# 2) Portal:适用于访客与不支持 802.1X 的设备
# 3) MAC 认证:哑终端(打印机/摄像头)
关键参数与建议
- 认证方式:802.1X(严格)、Portal(易用)、MAC 认证(兼容老设备)
- 身份源:AD/LDAP + 证书;访客单独策略
- 合规检查:补丁、杀软、域加入状态(按需)
- 设备绑定:IP-MAC、设备指纹或 HWID,防止冒用
- 例外:打印机、摄像头、门禁等哑终端单独策略
容易踩的坑
- 一刀切开 802.1X,哑终端全部掉线
- RADIUS 单点,服务器故障导致全网无法认证
- 认证失败无逃生通道,办公停摆
验证与巡检
# 验证:分别用 PC/手机/打印机/访客测试接入
- 巡检:多认证方式并存、RADIUS 冗余、逃生通道可用
小结
准入验收:随机抽 5 种终端(电脑/手机/打印机/摄像头/访客),确认上网策略符合预期;异常终端有自助修复指引。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。