Развертывание аутентификации IEEE 802.1X для проводных сетей на Cisco
- Порт коммутатора блокирует трафик рабочей станции со статусом
Unauthorized. - Устройства без поддержки 802.1X (принтеры, камеры, IP-телефоны) не могут получить сетевой доступ.
- В логах коммутатора генерируются события
%DOT1X-5-FAIL: Authentication failed for client. - Клиент не перемещается в карантинный (Auth-Fail VLAN) или гостевой (Guest VLAN) сегмент.
1. Архитектурная модель IEEE 802.1X
- Supplicant: клиентское ПО на рабочей станции (Windows 802.1x EAP-TLS/PEAP).
- Authenticator: коммутатор доступа L2 (Cisco Catalyst), контролирующий состояние порта (Authorized / Unauthorized).
- Authentication Server: RADIUS-сервер (Cisco ISE, Microsoft NPS, FreeRADIUS).
2. Глобальная конфигурация AAA и 802.1X
aaa new-model
# Настройка RADIUS-сервера
radius server ISE_RADIUS
address ipv4 10.10.10.50 auth-port 1812 acct-port 1813
key SecretRadiusKey123
aaa group server radius RADIUS_SERVERS
server name ISE_RADIUS
# Привязка методов к RADIUS
aaa authentication dot1x default group RADIUS_SERVERS
aaa authorization network default group RADIUS_SERVERS
aaa accounting dot1x default start-stop group RADIUS_SERVERS
# Включение 802.1X глобально
dot1x system-auth-control3. Конфигурация порта доступа с поддержкой MAB и телефонии
interface GigabitEthernet0/10
description Corporate_User_Workstation
switchport mode access
switchport access vlan 999 # Изолированный дефолтный VLAN (Dummy)
switchport voice vlan 150
# Включение режима аутентификации нескольких устройств (ПК + Телефон)
authentication host-mode multi-domain
# Порядок проверки: сначала строгий 802.1X, затем fallback на MAB по MAC-адресу
authentication order dot1x mab
authentication priority dot1x mab
authentication port-control auto
# Обработка сбоев
authentication event fail action authorize vlan 200 # Auth-Fail VLAN
authentication event no-response action authorize vlan 300 # Guest VLAN
dot1x pae authenticator
dot1x timeout tx-period 5
dot1x max-req 34. Диагностика и статус аутентификации сессий
# Полный статус всех активных сессий на коммутаторе
show authentication sessions
# Детальная информация по конкретному порту
show authentication sessions interface GigabitEthernet0/10 details
# Принудительный перезапуск аутентификации на порту
dot1x re-authenticate interface GigabitEthernet0/10 Частые вопросы (FAQ)
Что такое MAB (MAC Authentication Bypass) и зачем он нужен?
MAB — это технология, позволяющая устройствам без встроенного 802.1X саппликанта (принтеры, IoT, сетевые накопители) проходить аутентификацию по их MAC-адресу, отправляемому коммутатором на RADIUS-сервер в качестве логина и пароля.
В чем разница между host-mode multi-auth и multi-domain?
Multi-domain разрешает подключение ровно одного устройства в Data VLAN и одного устройства в Voice VLAN (классическая схема ПК + IP-телефон). Multi-auth разрешает неограниченное количество устройств в Data VLAN, требуя индивидуальной аутентификации каждого.
Почему при сбое RADIUS-сервера клиенты теряют доступ к сети?
Если не настроен Critical Authentication VLAN (authentication event server dead action authorize vlan <ID>), коммутатор не сможет получить ответ от сервера и оставит порт в состоянии Unauthorized.
Зачем нужен протокол EAP-TLS в корпоративной среде?
EAP-TLS обеспечивает взаимную криптографическую аутентификацию клиента и сервера на основе сертификатов X.509 без передачи паролей в открытом виде, исключая возможность перехвата или подделки учетных данных.