Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

認証セッションのタイムアウト

いくつかの異なる認証を使用することで、スイッチを介してネットワークへのアクセスを制御できます。Junos OSスイッチは、ネットワークへの接続を必要とするデバイスへの認証方法として、802.1X、MAC RADIUS、およびキャプティブポータルをサポートします。詳細については、このトピックをお読みください。

認証セッションのタイムアウトについて

認証セッションに関する情報(認証される各MACアドレスの関連付けられたインターフェイスとVLANなど)は、認証セッションテーブルに保存されます。認証セッションテーブルは、イーサネットスイッチングテーブル(MACテーブルとも呼ばれます)に関連付けられています。スイッチは、MACアドレスからのトラフィックを検出するたびに、イーサネットスイッチングテーブル内のそのネットワークノードのタイムスタンプを更新します。スイッチのタイマーは定期的にタイムスタンプを確認し、その値がユーザー設定の mac-table-aging-time 値を超えると、MACアドレスがイーサネットスイッチングテーブルから削除されます。MACアドレスがイーサネットスイッチングテーブルから古くなった場合、そのMACアドレスのエントリーも認証セッションテーブルから削除され、その結果、セッションは終了します。

MACアドレスのエージングにより認証セッションが終了すると、ホストは認証を再試行する必要があります。再認証によって生じるダウンタイムを制限するには、以下の方法で認証セッションのタイムアウトを制御できます。

  • 802.1XおよびMAC RADIUS認証セッションの場合は、 no-mac-table-binding ステートメントを使用して、認証セッションテーブルとイーサネットスイッチングテーブルの関連付けを解除します。この設定では、関連するMACアドレスがイーサネットスイッチングテーブルから古くなったときに、認証セッションが終了するのを防ぎます。

  • キャプティブポータル認証セッションでは、 user-keepalive ステートメントを使用してキープアライブタイマーを設定します。このオプションを設定すると、関連する MACアドレスがイーサネットスイッチングテーブルから古くなったときに、キープアライブタイマーが開始されます。キープアライブのタイムアウト時間内にトラフィックを受信すると、タイマーは削除されます。キープアライブタイムアウト期間内にトラフィックがない場合、セッションは削除されます。

また、認証セッションのタイムアウト値を指定して、MACエージングタイマーが終了する前にセッションを終了することもできます。セッションがタイムアウトした後、ホストは認証を再試行する必要があります。

  • 802.1X および MAC RADIUS 認証 セッションでは、タイムアウトまでのセッションの持続時間は reauthentication ステートメントの値によって異なります。セッションがタイムアウトする前にMACエージングタイマーが期限切れになり、 no-mac-table-binding ステートメントが設定されていない場合、セッションは終了し、ホストは再認証する必要があります。

  • キャプティブポータル認証セッションの場合、セッションの持続時間は session-expiry ステートメントに設定された値によって異なります。セッションがタイムアウトする前にMACエージングタイマーが期限切れになり、 user-keepalive ステートメントが設定されていない場合、セッションは終了し、ホストは再認証する必要があります。

注:

認証サーバーが認証セッションタイムアウトをクライアントに送信した場合、これは reauthentication ステートメントまたは session-expiry ステートメントを使用してローカルに設定された値よりも優先されます。セッションタイムアウト値は、RADIUS Access-Acceptメッセージの属性としてサーバーからクライアントに送信されます。認証セッションタイムアウトを送信するように認証サーバーを設定する方法については、お使いのサーバーのドキュメントを参照してください。

認証セッションのタイムアウトの制御(CLI手順)

認証セッションの有効期限が切れると、ホストが認証を再試行する必要があるため、ダウンタイムが発生することがあります。認証セッションのタイムアウト時間を制御することで、このダウンタイムを制限できます。

認証セッションは、認証されたホストに関連付けられたMACアドレスがイーサネットスイッチングテーブルから古くなったときに終了できます。イーサネットスイッチングテーブルからMACアドレスがクリアされると、そのホストの認証済みセッションは終了し、ホストは認証を再試行する必要があります。

MACアドレスがイーサネットスイッチングテーブルから古くなったときに認証セッションが終了しないようにするには:

  • 802.1XまたはMAC RADIUS認証を使用して認証されたセッションの場合、 no-mac-table-binding ステートメントを使用してイーサネットスイッチングテーブルから認証セッションテーブルの関連付けを解除することで、MACアドレスエージングによる認証セッションタイムアウトを防ぐことができます。
  • キャプティブポータル 認証を使用して認証されたセッションの場合、 user-keepalive ステートメントを使用してタイムアウト期間を延長することで、MACアドレスエージングによる認証セッションのタイムアウトを防ぐことができます。

また、認証セッションのタイムアウト値を設定して、MACエージングタイマーが終了する前に認証済みセッションを終了することもできます。

注:

認証セッションのセッションタイムアウトを設定しても、MACエージングタイマーが終了した後はセッションが延長されません。MACのエージングによるセッションタイムアウトを防止するには、802.1XおよびMAC RADIUS認証には no-mac-table-binding ステートメント、キャプティブポータル認証には user-keepalive ステートメントのいずれかを設定する必要があります。

802.1XおよびMAC RADIUS認証セッションの場合は、 reauthentication ステートメントを使用してタイムアウト値を設定します。

  • 単一のインターフェイスでタイムアウト値を設定するには:

  • すべてのインターフェイスでタイムアウト値を設定するには:

キャプティブポータル認証セッションの場合は、 session-expiry ステートメントを使用してタイムアウト値を設定します。

  • 単一のインターフェイスでタイムアウト値を設定するには:

  • すべてのインターフェイスでタイムアウト値を設定するには:

注:

認証サーバーが認証セッションタイムアウトをクライアントに送信した場合、これは reauthentication ステートメントまたは session-expiry ステートメントを使用して設定された値よりも優先されます。セッションタイムアウト値は、RADIUS Access-Acceptメッセージの属性としてサーバーからクライアントに送信されます。

IP-MACアドレスバインディングに基づく認証セッションの保持

MAC RADIUS 認証は、802.1X 認証が有効になっていないホストに LAN へのアクセスを許可するためによく使用されます。プリンターなどのエンド デバイスは、ネットワーク上であまりアクティブではありません。エンドデバイスに関連付けられたMACアドレスが非アクティブのために期限切れになると、そのMACアドレスはイーサネットスイッチングテーブルから消去され、認証セッションは終了します。これは、必要に応じて他のデバイスがエンドデバイスに到達できなくなくなることを意味します。

エージングしたMACアドレスがDHCP、DHCPv6、またはSLAACスヌーピングテーブル内のIPアドレスに関連付けられている場合、そのMAC-IPアドレスバインディングはテーブルからクリアされます。これにより、DHCP クライアントがリースを更新しようとしたときにトラフィックがドロップされる可能性があります。

MACアドレスが古くなったときに認証セッションを終了する前に、DHCP、DHCPv6、またはSLAACスヌーピングテーブルでIP-MACアドレスバインディングを確認するようにスイッチングデバイスを設定できます。エンドデバイスのMACアドレスがIPアドレスにバインドされている場合、そのアドレスはイーサネットスイッチングテーブルに保持され、認証セッションはアクティブなままになります。

この機能は、CLIを使用してすべての認証済みセッションに対してグローバルに設定することも、RADIUS属性を使用してセッションごとに設定することもできます。

利点

この機能には、次のメリットがあります。

  • エンドデバイスが古くなった場合でも、ネットワーク上の他のデバイスからエンドデバイスに到達できることを確認しますMACアドレス。

  • エンドデバイスがDHCPリースの更新を試みたときにトラフィックがドロップするのを防ぎます。

CLI設定

この機能を設定する前に:

  • デバイスでDHCPスヌーピング、DHCPv6スヌーピング、またはSLAACスヌーピングを有効にする必要があります。

  • no-mac-table-bindingCLIステートメントを設定する必要があります。これにより、認証セッションテーブルとイーサネットスイッチングテーブルの関連付けが解除されるため、MACアドレスが古くなったときに、認証セッションは次の再認証まで延長されます。

すべての認証済みセッションに対してこの機能をグローバルに設定するには:

スイッチ ングデバイスを構成して、DHCP、DHCPv6、またはSLAACスヌーピングテーブルでIP-MACアドレスバインディングを確認し、MACアドレスが ip-mac-session-binding を使用してエージングアウトしたときに認証セッションを終了しますCLIステートメント:
注:

no-mac-table-bindingも設定されていない限り、ip-mac-session-binding設定をコミットすることはできません。

RADIUSサーバー属性

RADIUSサーバー属性を使用して、特定の認証セッションに対してこの機能を設定できます。RADIUSサーバー属性は、スイッチに接続されたサプリカントの認証に成功したときに、認証サーバーからスイッチングデバイスに送信されるAccess-Acceptメッセージにカプセル化されたクリアテキストフィールドです。

IP-MACアドレスバインディングに基づいて認証セッションを保持するには、RADIUSサーバーで以下の属性と値のペアの両方を設定します。

  • ジュニパー-AV-ペア = "ip-mac-session-binding"

  • ジュニパー-AV-ペア = "no-mac-binding-reauth"

ジュニパー-AV-ペア属性は、ジュニパーネットワークスのベンダー固有属性(VSA)です。ジュニパー辞書がRADIUSサーバーに読み込まれ、ジュニパー-AV-ペアVSA(ID#52)が含まれていることを確認します。

属性を辞書に追加する必要がある場合は、RADIUSサーバーで辞書ファイル(juniper.dct)を探し、次のテキストをファイルに追加します。

注:

RADIUSサーバーの設定に関する具体的な情報については、サーバーに付属のAAAドキュメントを参照してください。

検証

show dot1x interface interface-name detail動作モードコマンドを発行して設定を確認し、Ip Mac Session BindingおよびNo Mac Session Binding出力フィールドに機能が有効になっていることが示されていることを確認します。

MAC RADIUS で認証されたクライアントは認証されたままで、MAC タイマーの終了後もイーサネット スイッチング テーブルの MACアドレス エントリーを保持する必要があります。