Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Configurando o 802.1X em salas de conferência para fornecer acesso à Internet a visitantes corporativos em um switch da Série EX

O 802.1X nos switches da Série EX oferece acesso LAN a usuários que não têm credenciais no banco de dados RADIUS. Esses usuários, conhecidos como convidados, são autenticados e normalmente fornecidos com acesso à Internet.

Este exemplo descreve como criar um VLAN convidado e configurar a autenticação 802.1X para ele.

Requisitos

Este exemplo usa os seguintes componentes de software e hardware:

Nota:

Este exemplo também se aplica a switches QFX5100.

  • Versão 9.0 ou posterior do Junos OS para switches da Série EX

  • Um switch da Série EX atua como uma entidade de acesso de porta (PAE). As interfaces no PAE autenticador formam um portão de controle que bloqueia todo o tráfego de e para suplicantes até que eles sejam autenticados.

  • Um servidor de autenticação RADIUS que oferece suporte ao 802.1X. O servidor de autenticação atua como o banco de dados de back-end e contém informações credenciais para hosts (suplicantes) que têm permissão para se conectar à rede.

Antes de configurar a autenticação VLAN convidada, certifique-se de ter:

Visão geral e topologia

Como parte do controle de acesso à rede (PNAC) baseado em porta IEEE 802.1X, você pode fornecer acesso de rede limitado a suplicantes que não pertencem a um grupo de autenticação VLAN configurando a autenticação de um VLAN convidado. Normalmente, o acesso VLAN convidado é usado para fornecer acesso à Internet aos visitantes de um site corporativo. No entanto, você também pode usar o recurso VLAN convidado para fornecer acesso a uma VLAN com recursos limitados para suplicantes que falham na autenticação 802.1X em uma LAN corporativa.

Nota:

Esse número também se aplica a switches QFX5100.

Topologia

Figura 1 mostra a sala de conferência conectada ao switch na interface ge-0/0/1.

Figura 1: Topologia para exemplo de VLAN convidadoTopologia para exemplo de VLAN convidado
Tabela 1: Componentes da topologia VLAN convidada
Propriedade Configurações

Hardware do switch

Switch EX4200, 24 interfaces Ethernet Gigabit: 8 interfaces PoE ( até ) e 16 interfaces não-PoE ( por )ge-0/0/0ge-0/0/7ge-0/0/8ge-0/0/23

Nomes de VLAN e IDs de tag

salesTag 100supportTag 200

guest-vlanTag 300

Um servidor RADIUS

Banco de dados back-end conectado ao switch por meio de interface ge-0/0/10

Neste exemplo, a interface de acesso oferece conectividade LAN na sala de conferências.ge-0/0/1 Configure essa interface de acesso para fornecer conectividade LAN aos visitantes na sala de conferências que não são autenticados pela VLAN corporativa.

Configuração de um VLAN convidado que inclui autenticação 802.1X

Procedimento

Configuração rápida da CLI

Para configurar rapidamente um VLAN convidado, com autenticação 802.1X, copie os seguintes comandos e cole-os na janela terminal do switch:

Procedimento passo a passo

Para configurar uma VLAN convidada que inclua autenticação 802.1X em um switch da Série EX:

  1. Configure o ID de VLAN para o VLAN convidado:

  2. Configure a VLAN convidada sob protocolo:dot1x

Resultados

Confira os resultados da configuração:

Verificação

Para confirmar que a configuração está funcionando corretamente, execute essas tarefas:

Verificando se a VLAN convidada está configurada

Propósito

Verifique se o VLAN convidado foi criado e se uma interface falhou na autenticação e foi transferida para a VLAN convidada.

Nota:

Em switches que executam o Junos OS para a Série EX com suporte para ELS, a saída para o comando conterá informações adicionais.show vlans Se o seu switch executa um software que oferece suporte ao ELS, veja o show vlans.show vlans Para obter detalhes do ELS, veja Usando a CLI de software de camada 2 aprimorada.Layer 2 Networking

Ação

Emita os comandos do modo operacional:

Significado

A saída do comando mostra como o nome da VLAN e do VLAN ID como .show vlansguest-vlan300

A saída do comando exibe o campo, indicando que um suplicante nesta interface falhou na autenticação 802.1X e foi passado para o .show dot1x interface ge-0/0/1.0 detailGuest VLAN membershipguest-vlan