Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

サーバー障害時のフォールバックと認証

802.1X、MAC RADIUS、およびキャプティブポータル認証のサーバー障害フォールバックメカニズムは、RADIUSサーバーが利用できなくなったり、アクセスを拒否したりした場合にデバイスの状態がどのように処理されるかを定義します。

スイッチでのサーバー障害時のフォールバックと認証について

ジュニパーネットワークスイーサネットスイッチは、認証を使用してエンタープライズネットワークにアクセス制御を実装します。スイッチで 802.1X、MAC RADIUS、またはキャプティブポータル認証が設定されている場合、エンド デバイスは初期接続時に認証(RADIUS)サーバーによって評価されます。エンドデバイスが認証サーバーで設定されている場合、デバイスにはLANへのアクセスが許可され、EXシリーズスイッチがインターフェイスを開いてアクセスを許可します。

サーバー障害時のフォールバックでは、RADIUS 認証サーバーが利用できなくなった場合に、スイッチに接続されたエンド デバイスをサポートする方法を指定できます。サーバー障害フォールバックは、すでに設定され使用中のRADIUSサーバーにアクセスできなくなった場合に、再認証中に最も頻繁にトリガーされます。ただし、サーバー障害時のフォールバックは、エンドデバイスが RADIUS サーバーを介した認証を初めて試みたことによってもトリガーされる可能性があります。

サーバー障害フォールバックでは、サーバーがタイムアウトになったときに、認証を待機しているエンドデバイスに対して実行する4つのアクションのうちの1つを指定します。スイッチは、サプリカントへのアクセスを受け入れるか拒否するか、RADIUS タイムアウトが発生する前にサプリカントに既に許可されたアクセスを維持できます。また、サプリカントを特定の VLAN に移動するようにスイッチを設定することもできます。VLANはすでにスイッチ上で設定されている必要があります。設定されたVLAN名は、サーバーから送信された属性よりも上書きされます。

  • Permit 認証により、エンドデバイスが RADIUS サーバーによって正常に認証されたかのように、エンドデバイスからインターフェイスを介してトラフィックが流れるようにします。

  • Deny エンドデバイスからインターフェイスを介してトラフィックが流れないようにする認証。これがデフォルトです。

  • Move スイッチが RADIUS アクセス拒否メッセージを受信した場合、エンドデバイスを指定された VLAN に転送します。設定されたVLAN名は、サーバーから送信された属性よりも上書きされます。(VLANはすでにスイッチ上に存在している必要があります。)

  • Sustain すでにLANアクセス権を持つ認証済みエンドデバイスと、 deny 認証されていないエンドデバイス。再認証中にRADIUSサーバーがタイムアウトすると、以前に認証されたエンドデバイスが再認証され、新しいユーザーはLANアクセスが拒否されます。

VLANにサーバー障害VoIPが設定されており、サーバーに障害が発生すると、クライアント認証中にこのVLANのインターフェイスブリッジドメイン(IFBD)が作成されます。これにより、認証サーバーに到達できない場合やタイムアウトした場合に、スイッチがVoIPクライアントをフォールバックVLANに移動でき、音声トラフィックの継続性を確保できます。 server-fail-voip ステートメントは、アクセスの許可、アクセスの拒否、スイッチに設定されている指定されたVLANへのクライアントの移動など、音声VLANタグ付きトラフィックフォールバックアクションを具体的に処理します。 server-fail-voip ステートメントが設定されている場合、スイッチはサーバー障害時にそれを使用してVoIPクライアントトラフィックを分離して管理し、認証を完了できない場合でも音声サービスの可用性を維持します。

RADIUSサーバー障害フォールバックの設定(CLI手順)

認証フォールバックオプションを設定して、RADIUS認証サーバーが使用できなくなった場合にスイッチに接続されたエンドデバイスをサポートする方法を指定できます。

スイッチで 802.1X または MAC RADIUS 認証を設定する場合は、プライマリ認証サーバーと 1 つ以上のバックアップ認証サーバーを指定します。スイッチがプライマリ認証サーバーにアクセスできず、セカンダリ認証サーバーにも到達できない場合、RADIUSサーバーのタイムアウトが発生します。この場合、認証待機中のエンドデバイスへのアクセスを許可または拒否するのは認証サーバーであるため、スイッチはLANへのアクセスを試みるエンドデバイスに対するアクセス指示を受信せず、通常の認証を完了できません。

サーバー障害時のフォールバック機能を設定して、認証サーバーが使用できない場合にスイッチがエンドデバイスに適用するアクションを指定できます。スイッチは、サプリカントへのアクセスを受け入れるか拒否するか、RADIUS タイムアウトが発生する前にサプリカントに既に許可されたアクセスを維持できます。また、サプリカントを特定の VLAN に移動するようにスイッチを設定することもできます。

また、認証サーバーからRADIUSアクセス拒否メッセージを受信するエンドデバイスに対して、サーバー拒否フォールバック機能を設定することもできます。サーバー拒否フォールバック機能は、802.1Xに対応しているが、間違った資格を送信した応答性の高いエンドデバイスに対して、LANへのアクセスを制限します。通常はインターネットへのアクセスのみとなります。

サーバー障害フォールバックは、リリース14.1X53-D40およびリリース15.1R4以降の音声トラフィックでサポートされています。音声トラフィックを送信するVoIPクライアントに対して、サーバー障害時のフォールバックアクションを設定するには、 server-fail-voip ステートメントを使用します。すべてのデータトラフィックに対して、 server-fail ステートメントを使用します。スイッチは、クライアントから送信されたトラフィックのタイプに基づいて、使用するフォールバック方法を決定します。タグなしのデータフレームは、VoIPクライアントから送信された場合でも、 server-failで設定されたアクションの対象となります。タグ付きVoIP VLANフレームは、 server-fail-voipで設定されたアクションの対象となります。 server-fail-voip が設定されていない場合、音声トラフィックは破棄されます。

注:

VoIP VLAN タグ付きトラフィックでは、サーバー拒否フォールバックはサポートされていません。サーバー拒否フォールバックが有効なときに、VoIPクライアントがタグなしのデータトラフィックをVLANに送信して認証を開始すると、VoIPクライアントはフォールバックVLANへのアクセスを許可されます。その後、同じクライアントがタグ付き音声トラフィックを送信した場合、その音声トラフィックは破棄されます。

サーバー拒否フォールバックが有効なときに、VoIPクライアントがタグ付き音声トラフィックを送信して認証を開始すると、VoIPクライアントはフォールバックVLANへのアクセスが拒否されます。

以下の手順を使用して、データクライアントのサーバー障害アクションを設定できます。音声トラフィックを送信するVoIPクライアントに対してサーバー障害時のフォールバックを設定するには、server-failステートメントの代わりにserver-fail-voipステートメントを使用します。

サーバー障害時のフォールバックアクションを設定するには:

  • RADIUSサーバーのタイムアウトが発生した場合に(エンドデバイスがRADIUSサーバーによって正常に認証されたかのように)サプリカントからLANへのトラフィックの流れを許可するようにインターフェイスを設定します。
  • エンドデバイスからLANへのトラフィックフローを防ぐようにインターフェイスを設定します(エンドデバイスが認証に失敗し、RADIUSサーバーによってアクセスが拒否されたかのように)。
  • RADIUSサーバーのタイムアウトが発生した場合に、エンドデバイスを指定されたVLANに移動させるインターフェイスを設定します。
  • 再認証中にRADIUSタイムアウトが発生した場合(新しいエンドデバイスがアクセスを拒否される)場合に、すでに接続されているエンドデバイスを再認証済みとして認識するようにインターフェイスを設定します。

認証サーバーから RADIUS アクセス拒否メッセージを受信するインターフェイスを設定して、インターフェイス上で LAN アクセスを試みるエンドデバイスを、サーバー拒否 VLAN(スイッチ上ですでに設定されている指定された VLAN)に移動させることができます。

サーバー拒否フォールバックVLANを設定するには:

サーバー障害セッションを再認証するための RADIUS 到達可能性の設定

認証の試行がサーバー障害フォールバックをトリガーすると、エンドデバイスは一定時間後に認証を再試行できます。エンドデバイスが再認証を待機するデフォルトの時間間隔は60分です。再認証の時間間隔は、 reauthentication CLIステートメントを使用して設定できます。

サーバーは、再認証タイマーが期限切れになる前に使用可能になる場合があります。RADIUS到達可能性機能が有効になっている場合、サーバーが到達可能であることを検出すると、再認証タイマーが終了するまで待たずに、再認証がトリガーされます。セッションがサーバー障害フォールバックに移行すると、オーセンティケータは定期的にそのセッションの認証を開始してサーバーにクエリします。オーセンティケータは、サーバーに到達可能であることを示す応答を受信すると、すべてのサーバー障害セッションの認証を開始します。

RADIUSの到達可能性を有効にするには、オーセンティケータがサーバーに到達可能性を問い合わせる頻度を決定するクエリ期間を設定する必要があります。次のコマンドを使用してクエリ期間を設定します。

注:

クワイエット期間はクエリ期間よりも短くする必要があります。クワイエット期間とは、認証の試行に失敗した後、インターフェイスが待機状態のままから再試行されるまでの認証期間です。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
14.1X53-D40
サーバー障害フォールバックは、リリース14.1X53-D40およびリリース15.1R4以降の音声トラフィックでサポートされています。