Eltex MES1124MB — настройка Ethernet-коммутаторов: аутентификация и безопасность [204/266]

Превью страниц Страница 204 / 266
Eltex MES1124MB [204/266] Ethernet коммутаторы mes1000 mes2000
204 Ethernet-коммутаторы MES1000, MES2000
{restrict | protect |
shutdown }
устройство, МAC-адрес которого отличается от MAC-адреса
клиента, осуществляет попытку доступа к интерфейсу.
- restrict - пакеты с MAC-адресом, отличным от MAC-адреса
клиента, пересылаются, при этом адрес источника не
изучается;
- protect пакеты с MAC-адресом, отличным от MAC-
адреса клиента, отбрасываются;
- shutdown порт выключается, пакеты с MAC-адресом,
отличным от MAC-адреса клиента, отбрасываются;
Частота генерируемых сообщений протокола SNMP trap
при поступлении несанкционированных пакетов
составляет 1 секунду.
Команда игнорируется в режиме multiple hosts.
no dot1x
single-host-violation
Устанавливает значение по умолчанию.
dot1x guest-vlan enable
-/доступ запрещен
Разрешает неавторизованным пользователям данного
интерфейса доступ к гостевой VLAN.
На устройстве должен быть настроен хотя бы один
гостевой VLAN (команда dot1x guest-vlan в
настройках интерфейса VLAN).
no dot1x guest-vlan enable
Запрещает неавторизованным пользователям данного
интерфейса доступ к гостевой VLAN.
dot1x mac-authentication
{mac-only | mac-and-
802.1x}
-/выключена
Включает аутентификацию, основанную на МАС-адресах
пользователей.
- mac-only включает аутентификацию, основанную только
на МАС-адресах, пакеты 802.1х игнорируются;
- mac-and-802.1x включает аутентификацию, основанную
на 802.1х и МАС-адресах.
- Гостевая VLAN должна быть включена, когда
используется аутентификация по МАС-адресу.
- Не должно быть статических привязок МАС-
адреса.
- Функция повторной аутентификации должна быть
включена.
no dot1x mac-
authentication
Выключает аутентификацию, основанную на МАС-адресах
пользователей.
dot1x mac-authentication
format username {
lowercase | uppercase } [
separator { - | : | . } ] [
groupsize { 1 | 2 | 4 } ]
-/lowercase без
разделителей и деления
на группы (a1b2c3d4e5e6)
Команда задаёт формат строки с MAC адресом клиента,
передаваемой в атрибуте User-Name.
-lowercase, uppercase - определяют регистр буквенных
символов;
- separator - задаёт разделитель между группами
символов;
- groupsize - количество символов в каждой группе.
Задание параметров separator и groupsize не обязательно
(т.е., если требуется, можно указать только регистр), но для
того, чтобы MAC-адрес отображался разделённым на
группы, необходимо задать оба этих параметра.
Пример конфигурации:
dot1x mac-authentication format username uppercase
separator : groupsize 4
Формат строки в атрибуте:
A1B2:C3D4:E5F6
no dot1x mac-
authentication format
username
Устанавливает значение по умолчанию
dot1x mac-authentication
format password
{password_string}
-/User-Name
Строка password_string передаётся в RADIUS атрибуте User-
Password. По умолчанию в атрибуте передаётся MAC адрес
клиента в формате, заданном командой dot1x mac-
authentication format username. Максимальная длина
передаваемой строки - 128 символов.

Содержание

2496

Узнайте о настройках Ethernet-коммутаторов, включая аутентификацию по MAC-адресу, управление доступом и защиту интерфейсов от несанкционированного доступа.

Кешбек Менеджер