บทที่ 29 · Security
พอร์ต GE0/0/1 ของ SW1 เป็นพอร์ตโต๊ะทำงาน ตอนนี้ใครเดินมาเสียบสายก็ใช้เน็ตได้เลย — งานของคุณคือบังคับ 802.1X: เครื่องที่จะใช้พอร์ตนี้ต้องยืนยันตัวตน (username/password) ผ่านไปยัง RADIUS server ภายนอก ก่อน ถ้า RADIUS ตอบ Accept พอร์ตถึงจะเปิด (และรับ VLAN ที่ RADIUS กำหนดมาให้ด้วย) ถ้า Reject หรือเครื่องไม่มี 802.1X supplicant → พอร์ตยังปิดกั้นอยู่
Huawei@123
staff01 → Accept, VLAN 10
guest99 → Reject (ไม่มีในระบบ)
พอร์ตที่คุม: GE0/0/1
รองรับ system-view, radius-server template, radius-server authentication <ip> <port>, radius-server shared-key cipher, aaa, authentication-scheme, authentication-mode radius, dot1x-access-profile name, dot1x authentication-method eap, authentication-profile name (system view), dot1x-access-profile <name> / authentication-scheme <name> / radius-server <name> (ใน authentication-profile view), interface, port link-type access, port default vlan, authentication-profile <name> (ที่พอร์ต), quit/return และ display หลัก ๆ — ปุ่มใต้ไดอะแกรมจำลองเครื่องเสียบเข้าพอร์ต (ไม่ใช่คำสั่ง CLI) — กด Tab เพื่อเติมคำสั่งอัตโนมัติ หรือกด ? เพื่อดูคำสั่งที่เป็นไปได้ในตำแหน่งนั้น เหมือนอุปกรณ์จริง
อ้างอิงจาก Huawei S300, S500, S1720, S2700, S5700, S6720 V200R024 Configuration Guide – Security ("NAC Configuration" — unified mode, 802.1X authentication)
พอร์ต access เปิดโล่ง ใครเดินมาเสียบก็เข้าเครือข่ายได้ — 802.1X บังคับให้เครื่อง (supplicant) ยืนยันตัวตนผ่าน EAP ไปยัง RADIUS ก่อน พอร์ตจึงเปลี่ยนจาก unauthorized เป็น authorized และ RADIUS ยังสั่ง VLAN / ACL กลับมาให้พอร์ตได้ตามตัวผู้ใช้
dot1x-access-profile / authentication-scheme / radius-server ใน authentication-profile ก่อนสร้างของจริง → error "ยังไม่มีชื่อนี้" ต้องสร้างให้ครบก่อนอ้างshared-key ไม่ตรงกับฝั่ง RADIUS → server เงียบ (ไม่ตอบ) พอร์ตค้าง authenticating แล้ว timeout — ไม่ใช่ Rejectdot1x authentication-method เป็น chap / pap แล้วจะทำ PEAP-MSCHAPv2 / EAP-TLS ไม่ได้ — โหมดนั้นสวิตช์ terminate EAP ไปแล้ว ต้องใช้ eap (relay) ถ้าต้องการ EAP tunnel / ใบรับรองport link-type access ก่อนผูก authentication-profileaaa) บอกว่า auth ใช้ RADIUS ไม่ใช่ localeap (default, EAP relay — สวิตช์ส่งผ่าน, รองรับ PEAP-MSCHAPv2 / EAP-TLS), chap / pap (EAP termination — สวิตช์แกะ EAP แล้วส่งต่อ RADIUS เป็น CHAP/PAP, ใช้ได้เฉพาะ username/password ทำ cert-based ไม่ได้)