H3C-S3100-MAC地址认证配置
H3C S3100 交换机配置步骤
H3C S3100低端交换机配置步伐之阿布丰王创作1、给设备命名<H3C>system[H3C]sysname (楼宇名称简写)2、配IP地址及vlan描述[H3C]interface Vlan-interface1 (VLAN 1作为下级单元的管理VLAN)[H3C-Vlan-interface1] ip address (各楼宇设备IP)IP地址掩码[H3C-Vlan-interface1]description GL_VLAN3、缺省网关[H3C]ip route-static 0.0.0.0 0.0.0.0 本地网关地址4、超级用户密码[H3C]super password level 3 cipher H3C5、配置telnet密码[H3C]user-interface vty 0 4[H3C-ui-vty0-4]authentication-mode password[H3C-ui-vty0-4]set authentication password cipher huawei [H3C-ui-vty0-4]user privilege level 16、WEB访问用户名和密码[H3C]local-user admin[H3C-luser-admin]password cipher huawei[H3C-luser-admin]service-type telnet [H3C-luser-admin]level 37、网管配置[H3C]snmp-agent community read public[H3C]snmp-agent community write H3C[H3C]snmp-agent sys-info version all[H3C]snmp-agent trap enable8、链路捆绑及端口描述[H3C]link-aggregation group1modemanual[H3C]interface GigabitEthernet3/0/1[H3C-GigabitEthernet3/0/1]port link-type trunk[H3C-GigabitEthernet3/0/1]port trunk permit vlan1000[H3C-GigabitEthernet3/0/1]port link-aggregation group1[H3C-GigabitEthernet3/0/1]description TO_对端设备名_对端设备型号_对端接口#[H3C]interface GigabitEthernet3/0/2[H3C-GigabitEthernet3/0/2]port link-type trunk[H3C-GigabitEthernet3/0/2]port trunk permit vlan1000[H3C-GigabitEthernet3/0/2]port link-aggregation group19、Trunk链路配置[H3C]interface GigabitEthernet1/1/3[H3C-GigabitEthernet1/1/3]port link-type trunk[H3C-GigabitEthernet1/1/3]port trunk permit vlan all10、S3100交换机堆叠[H3C]stacking ip-pool IP地址前缀堆叠交换机个数IP地址掩码[H3C]stacking enable11、O SPF简易配置过程[H3C]ospf[H3C -ospf-1]area 区域编码[H3C -ospf-1-area-0.0.0.1]network IP地址 IP地址反掩码12、O SPF和RIP路由的双向引入[H3C]ospf[H3C -ospf-1]import-route rip[H3C]rip[H3C -ospf-1]import-route ospf。
H3C-MAC地址认证配置
目录
1 MAC地址认证配置 ............................................................................................................................. 1-1 1.1 MAC地址认证简介............................................................................................................................. 1-1 1.1.1 RADIUS服务器认证方式进行MAC地址认证........................................................................... 1-2 1.1.2 本地认证方式进行MAC地址认证 ............................................................................................ 1-2 1.2 相关概念............................................................................................................................................ 1-2 1.2.1 MAC地址认证定时器 .............................................................................................................. 1-2 1.2.2 静默MAC ................................................................................................................................ 1-2 1.2.3 下发VLAN ............................................................................................................................... 1-3 1.2.4 下发ACL ................................................................................................................................. 1-3 1.2.5 MAC地址认证的Guest VLAN ................................................................................................. 1-3 1.3 配置MAC地址认证............................................................................................................................. 1-3 1.3.1 配置准备 ................................................................................................................................. 1-3 1.3.2 配置过程 ................................................................................................................................. 1-4 1.4 配置MAC地址认证的Guest VLAN..................................................................................................... 1-4 1.4.1 配置准备 ................................................................................................................................. 1-4 1.4.2 配置Guest VLAN .................................................................................................................... 1-5 1.5 MAC地址认证的显示和维护 .............................................................................................................. 1-5 1.6 MAC地址认证典型配置举例 .............................................................................................................. 1-6 1.6.1 MAC地址本地认证 .................................................................................................................. 1-6 1.6.2 MAC地址RADIUS认证 ........................................................................................................... 1-7 1.6.3 下发ACL典型配置举例............................................................................................................ 1-9
H3C交换机IPMAC端口绑定设置(活动za)
交换机、进入系统视图模式、为设备命名、当前配置情况、中英文切换、进入以太网端口视图、设置端口访问模式、打开以太网端口、关闭以太网端口、退出当前视图模式、创建并进入的视图模式、在端口模式下将当前端口加入到中、在模式下将指定端口加入到当前中、允许所有的通过路由器、进入系统视图模式、为设备命名为、显示当前路由表、中英文切换、进入以太网端口视图、配置地址和子网掩码、打开以太网端口、关闭以太网端口、退出当前视图模式、配置静态路由、配置默认的路由、调整超级终端的显示字号。
、捕获超级终端操作命令行,以备日后查对。
、中英文切换。
、复制命令到超级终端命令行,粘贴到主机。
、交换机清除配置:<> 。
<> 。
、路由器、交换机配置时不能掉电,连通测试前一定要检查网络的连通性,不要犯最低级的不对。
、等同。
在配置交换机和路由器时,可以写成:、设备命名规则:地名设备名系列号例:华为交换机端口绑定基本配置,端口)命令使用特殊的命令,来完成地址与端口之间的绑定。
例如:[]配置说明:由于使用了端口参数,则会以端口为参照物,即此时端口只允许上网,而使用其他未绑定的地址的机则无法上网。
但是使用该地址可以在其他端口上网。
)命令使用命令,来完成地址与端口之间的绑定。
例如:[][]配置说明:由于使用了端口学习功能,故静态绑定后,需再设置该端口学习数为,使其他接入此端口后其地址无法被学习。
,)命令使用特殊的命令,来完成地址与地址之间的绑定。
例如:[]配置说明:以上配置完成对机的地址和地址的全局绑定,即与绑定的地址或者地址不同的机,在任何端口都无法上网。
支持型号:、、、、、、、)命令使用特殊的命令,来完成地址与地址之间的绑定。
例如:[]配置说明:以上配置完成对机的地址和地址的全局绑定。
,端口使用特殊的命令,来完成、地址与端口之间的绑定。
例如:[]配置说明:可以完成将的地址、地址与端口之间的绑定功能。
由于使用了端口参数,则会以端口为参照物,即此时端口只允许上网,而使用其他未绑定的地址、地址的机则无法上网。
H3C交换机-IPMAC端口绑定设置
H3C交换机1、system-view 进入系统视图模式2、sysname为设备命名3、display current-configuration 当前配置情况4、Ianguage-mode Chinese|English中英文切换5、进入以太网端口视图6、port link-type Access|Trunk|Hybrid 设置端口访问模式7、undo shutdown 打开以太网端口8、shutdown 关闭以太网端口9、quit 退出当前视图模式10、vlan 10创建VLAN 10并进入VLAN 10的视图模式11、port access vlan 10在端口模式下将当前端口加入到vlan 10中12、在VLAN模式下将指定端口加入到当前vlan中13、port trunk permit vlan all 允许所有的vlan 通过H3C路由器ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff Il II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II IIf* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f*Il II II II II II II II II II II II II II II II II1、system-view 进入系统视图模式2、sysname R1为设备命名为R13、display ip routing-table 显示当前路由表4、Ianguage-mode Chinese|English中英文切换5、进入以太网端口视图6、i p address配置IP地址和子网掩码7、u ndo shutdown 打开以太网端口8、s hutdown 关闭以太网端口9、q uit 退出当前视图模式10、ip route-staticdescription 配置静态路由11、ip route-staticdescription 配置默认的路由H3C S3100 SwitchH3C S3600 SwitchH3C MSR 20-20 Routerf* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II II IIf* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f* f*Il II II II II II II II II II II II II II II II II II II II II II II II II1、调整超级终端的显示字号;2、捕获超级终端操作命令行,以备日后查对;3、I anguage-mode Chinese|English中英文切换;4、复制命令到超级终端命令行,粘贴到主机;5、交换机清除配置:<H3C>reset save;<H3C>reboot;6、路由器、交换机配置时不能掉电,连通测试前一定要检查网络的连通性,不要犯最低级的错误。
S3600系列交换机EAD和MAC地址本地认证结合的配置(二)
S3600系列交换机EAD和MAC地址本地认证结合的配置(二)一、组网:1. PC的IP地址为1.1.1.1/8,交换机VLAN1的IP地址为1.1.1.2/8;2. PC接在交换机的G1/0/1口;3.先进行mac-authentication认证,如果成功则表明认证通过,如果失败则再进行dot1x认证。
二、组网图:无三、配置步骤:1. 全局使能MAC地址认证功能[Switch] MAC-authentication2. 配置认证方式为使用MAC地址作为用户名[Switch] MAC-authentication authmode usernameasmacaddress usernameformat with-hyphen3. 配置使用系统默认域为用户的MAC认证域[Switch] MAC-authentication domain system4. 进入以太网Ethernet1/0/1端口视图[Switch] interface Ethernet1/0/15. 使能端口的MAC认证功能[Switch-Ethernet1/0/1] MAC-authentication6. 退出到系统视图[Switch-Ethernet1/0/1] quit7. 添加MAC认证的用户(用户名和密码都为需要进行验证的PC机MAC地址)[Switch] local-user 00-15-c5-0d-1a-348. 设置MAC认证的密码[Switch-luser-00-15-c5-0d-1a-34] password simple 00-15-c5-0d-1a-349. 服务类型为局域网接入类型[Switch-luser-00-15-c5-0d-1a-34] service-type lan-access10. 全局使能dot1x认证功能[Switch] dot1x11. 设置交换机为RADIUS服务器[Switch]local-server nas-ip 127.0.0.1 key huawei12. 进入以太网Ethernet1/0/1端口视图[Switch] interface Ethernet1/0/113. 使能端口的dot1x认证功能[Switch-Ethernet1/0/1] dot1x14. 退出到系统视图[Switch-Ethernet1/0/1] quit15. 添加本地接入用户[Switch] local-user huawei16. 设置本地用户的服务类型[Switch-luser-huawei] service-type lan-access17. 设置密码[Switch-luser-huawei] password simple huawei四、配置关键点:1. 正在进行MAC地址认证的时候,无法更改或删除用户配置;2. MAC认证和dot1x认证都必须使用system做为其认证域,而且认证时间比较长;3. 此处以H3C S3600为例,其他交换机如H3C S5600、Quidway S3900和Quidway S5600等配置相同。
H3C交换机MAC地址表管理配置
2. 配置步骤
# 进入交换机系统视图。
[h3c] system-view
# 增加一个静态mac地址和一个黑洞mac地址(指出所属vlan、端口、状态)。
[h3c] mac-address static 00e0-fc35-dc71 interface ethernet 2/1/2 vlan 1
[h3c] mac-address blackhole 0050-041D-A2B4 interface GigabitEthernet 1/0/2 vlan 1
# 设置交换机上动态mac地址表项的老化时间为500秒。
[h3c] mac-address timer aging 置。
[h3c] display mac-address interface ethernet 2/1/2
#删除黑洞mac地址
[H3C] undo mac-address blackhole 0050-041D-A2B4 interface GigabitEthernet 1/0/2 vlan 1
2、 动态 MAC 地址表项:
指可以按照用户配置的老化时间而老化掉的MAC 地址表项,交换机可以通过MAC 地址学习机制或通过用户手工建立的方式添加动态MAC 地址表项。
3、 黑洞 MAC 地址表项:
由用户手工配置的一类特殊的MAC 地址,当交换机接收到源MAC 地址或目的MAC 地址为黑洞MAC 地址的报文时,会将该报文丢弃。
端口最多可以学习到的mac地址数和转发选项配置举例
1. 组网需求
设置ethernet3/1/3最多可以学习的mac地址数为600
H3C交换机MAC地址表管理配置
H3C交换机MAC地址表管理配置MAC地址表项的分类与特点根据自身特点和配置方式等的不同,MAC地址表项可以分为三类:1、静态 MA C 地址表项:也称为“永久地址”,由用户手工添加和删除,不会随着时间老化。
对于一个设备变动较小的网络,手工添加静态地址表项可以减少网络中的广播流量。
2、动态 MAC地址表项:指可以按照用户配置的老化时间而老化掉的MAC地址表项,交换机可以通过MA C 地址学习机制或通过用户手工建立的方式添加动态M AC 地址表项。
3、黑洞 MAC地址表项:由用户手工配置的一类特殊的MA C 地址,当交换机接收到源MA C 地址或目的MAC地址为黑洞MAC地址的报文时,会将该报文丢弃。
(4)在系统视图下添加MAC 地址表项的操作进入系统视图s ystem-view添加M AC 地址表项:m ac-ad dress { st atic| dyn amic| bla ckhol e } m ac-ad dress inte rface inte rface-typeinte rface-numb er v lan v lan-i d水1. 组网需求用户通过cons ole口登录到交换机,配置地址表管理。
要求(1)设置交换机上动态m ac地址表项的老化时间为500秒(2)在vlan1中的et herne t 2/1/2端口添加一个静态地址00e0-fc35-dc71(3)在vlan1中的Gi gabit Ether net 1/0/2端口添加一个黑洞mac地址,以阻止该电脑参与网络活动。
(4)在vlan1中的Gi gabit Ether net 1/0/2端口删除黑洞mac地址2. 配置步骤 # 进入交换机系统视图。
H3C S3100 交换机配置步骤
H3C S3100 【2 】低端交流机设置装备摆设步骤1.给装备定名<H3C>system[H3C]sysname (楼宇名称简写)2、配IP地址及vlan描写[H3C]interface Vlan-interface1 (VLAN 1作为下级单位的治理VLAN)[H3C-Vlan-interface1] ip address (各楼宇装备IP)IP地址掩码[H3C-Vlan-interface1]description GL_VLAN3、缺省网关[H3C]ip route-static 0.0.0.0 0.0.0.0 本地网关地址4、超级用户暗码[H3C]super password level 3 cipher H3C5、设置装备摆设telnet暗码[H3C]user-interface vty 0 4[H3C-ui-vty0-4]authentication-mode password[H3C-ui-vty0-4]set authentication password cipher huawei[H3C-ui-vty0-4]user privilege level 16、WEB拜访用户名和暗码[H3C]local-user admin[H3C-luser-admin]password cipher huawei[H3C-luser-admin]service-type telnet[H3C-luser-admin]level 37、网管设置装备摆设[H3C]snmp-agent community read public[H3C]snmp-agent community write H3C[H3C]snmp-agent sys-info version all[H3C]snmp-agent trap enable8、链路绑缚及端口描写[H3C]link-aggregation group1modemanual[H3C]interface GigabitEthernet3/0/1[H3C-GigabitEthernet3/0/1]port link-type trunk[H3C-GigabitEthernet3/0/1]port trunk permit vlan1000[H3C-GigabitEthernet3/0/1]port link-aggregation group1[H3C-GigabitEthernet3/0/1]description TO_对端装备名_对端装备型号_对端接口#[H3C]interface GigabitEthernet3/0/2[H3C-GigabitEthernet3/0/2]port link-type trunk[H3C-GigabitEthernet3/0/2]port trunk permit vlan1000[H3C-GigabitEthernet3/0/2]port link-aggregation group19、Trunk链路设置装备摆设[H3C]interface GigabitEthernet1/1/3[H3C-GigabitEthernet1/1/3]port link-type trunk[H3C-GigabitEthernet1/1/3]port trunk permit vlan all10、S3100交流机堆叠[H3C]stacking ip-pool IP地址前缀堆叠交流机个数IP地址掩码[H3C]stacking enable11、O SPF简略单纯设置装备摆设进程[H3C]ospf[H3C -ospf-1]area 区域编码[H3C -ospf-1-area-0.0.0.1]network IP地址 IP地址反掩码12、O SPF和RIP路由的双向引入[H3C]ospf[H3C -ospf-1]import-route rip[H3C]rip[H3C -ospf-1]import-route ospf。
H3C无线控制器本地MAC认证典型配置
H3C 无线控制器本地MAC 认证典型配置一、组网需求如图所示,集中式转发架构下,AP 和CIient 通过DHCPSerVer 获取IP 地址,要求在AC 上使用MAC 地址用户名格式认证方式进行用户身份认证,以控制其对网络资源的访 问。
图1本地MAC 地址认证配置组网图二、配置注意事项1、配置AP 的序列号时请确保该序列号与AP 唯一对应,AP 的序列号可以通过AP设备背面的标签获取。
2、在AC 上配置的MAC 地址认证的用户名、密码需要与Client 上配置的用户名、密码保持一致,即使用Client 的MAC 地址作为用户名和密码进行MAC 地址认证。
3、配置Switch 和AP 相连的接口禁止VLAN 1报文通过,以防止AC 上VLAN 1内的报文过多°三、配置步骤1、 配置AC(1) 配置AC 的接口# 创建VLAN IOO 及其对应的VLAN 接口,并为该接口配置IP 地址。
AP 将获取该IP 地址与AC 建立CAPWAP 隧道。
<AC> system-view [AC] vlan 100 [AC-vlanl00] quit [AC] interface vlan-interface 100 [AC-Vlan-InterfacelOO] ip address 112.12.1.25 24 [AC-Vlan-interfacelOO] quit# 创建VLAN 200及其对应的VLAN 接口,并为该接口配置IP 地址。
CIient 使用该 VLAN 接入无线网络。
[AC] vlan 200 [AC-vlan200] quit [AC] interface vlan-interface200Vlaπ4πt100; 112 12 1.25/16AC DHCP server Switch AP Client[AC-Vlan-interface200] ip address 112.12.2 ∙ 25 24 [AC -Vlan-interface200] quit# 配置 AC 和 Switch 相连的接口 GigabitEthernetI/0/1 为 Trunk 类型,禁止 VLAN 1 报文通过,允许VLANIoO 和VLAN 200通过,当前TnJnk 口的PVID 为100。
华为交换机配置 H3C S3100
华为交换机配置H3C S3100端口表示方法E1/0/1显示系统版本信息:display version显示诊断信息:display diagnostic-information显示系统当前配置:display current-configuration 显示系统保存配置: display saved-configuration 显示接口信息:display interface显示路由信息:display ip routing-table显示VLAN信息:display vlan显示生成树信息:display stp显示MAC地址表:display mac-address显示ARP表信息:display arp显示系统CPU使用率:display cpu显示系统内存使用率:display memory显示系统日志:display log显示系统时钟:display clock验证配置正确后,使用保存配置命令:save删除某条命令,一般使用命令: undosystem-view进入配置模式操作完毕后save保存配置quit退出接口模式到系统视图按Tab键可以自动跳出完整命令1、创建VLANvlan 2删除VLANundo vlan 22、把端口划入VLANint e1/0/2port access vlan 3端口退出vlan(在vlan里删除端口)inter vlan 10undo port e 1/0/13、设置trunk端口port link-type trunk(access为普通端口)4、设置SNMP# 设置团体名为mgr,并且可以进行读写访问。
[Sysname] snmp-agent community write mgr[Sysname] snmp-agent sys-info version all# 删除团体名comaccess。
[Sysname] undo snmp-agent community comaccess时间同步[Sysname] interface Vlan-interface1[Sysname-Vlan-interface1] ntp-service broadcast-client用户:local-user <>password simple/cipher <>services-type terminal/telnet/ssh配置了认证登录后,必须配置用户的类型,否则会出现超级终端上登录不了的情况,同时配level 3,否则telnet后没有相应的操作权限5、配consoleuser-interface aux 0authentication-mode scheme/password local-user 用户名password cipher 密码service-type telnet terminal level 3配Telnetuser-interface vty 0 4authentication-mode schemeprotocol inbound telnet一般步骤:先创建用户设置密码设置用户类型配置console加密配置telnet加密6、更改主机名sysname name7、设置端口名称端口描述8、设置交换机管理地址interface Vlan-interface 1ip address 129.12.0.1 255.255.255.09、备份文件tftp 1.1.1.1 get abc.txt efg.txttftp 1.1.1.1 put config.cfg temp.cfg10、配置静态路由:ip route 129.1.0.0 255.255.0.0 10.0.0.211、恢复出厂配置<H3C>reset saved-configuration<H3C>reboot出厂配置没有用户名和密码,恢复出厂设置后设置的用户名和密码依然存在;12、配置生成树(预防环路发生)stp enable本地密码形式<Sysname> system-view[Sysname] user-interface aux 0[Sysname-ui-aux0] authentication-mode password# 设置用户的认证口令为明文方式,口令为123456。
H3CS3100交换机配置详本
#sysname Switch_A 创建交换机名子#radius scheme system 设置用户级别切换口令操作命令#domain system#local-user lnpjsppassword simple lnpjspservice-type telnetlevel 3service-type ftp#stp enable#vlan 1 to 10#vlan 100 创建VLAN 100#management-vlan 100 指定VLAN 100为交换机的管理VLANinterface Vlan-interface 100 创建交换机管理VLAN 100的VLAN接口并进入VLAN接口视图ip address 10.100.100.100 255.255.255.192 配置管理VLAN 100接口的IP地址为1.1.1.1 #interface Aux1/0/0#interface Ethernet1/0/1stp edged-port enable 生成树port access vlan 7 把端口1划分到VLAN 7#interface Ethernet1/0/2stp edged-port enablesport access vlan 7#interface Ethernet1/0/3stp edged-port enableport access vlan 7#interface Ethernet1/0/4stp edged-port enableport access vlan 7#stp edged-port enable port access vlan 7#interface Ethernet1/0/6 stp edged-port enable port access vlan 7#interface Ethernet1/0/7 stp edged-port enable port access vlan 7#interface Ethernet1/0/8 stp edged-port enable port access vlan 7#interface Ethernet1/0/9 stp edged-port enable port access vlan 7#interface Ethernet1/0/10 stp edged-port enable port access vlan 7#interface Ethernet1/0/11 stp edged-port enable port access vlan 7#interface Ethernet1/0/12 stp edged-port enable port access vlan 7#interface Ethernet1/0/13 stp edged-port enable port access vlan 7#interface Ethernet1/0/14 stp edged-port enable port access vlan 7#interface Ethernet1/0/15 stp edged-port enable port access vlan 7#stp edged-port enableport access vlan 7#interface Ethernet1/0/17stp edged-port enableport access vlan 8#interface Ethernet1/0/18stp edged-port enableport access vlan 8#interface Ethernet1/0/19stp edged-port enableport access vlan 8#interface Ethernet1/0/20port access vlan 8stp edged-port enable#interface Ethernet1/0/21port access vlan 8stp edged-port enable#interface Ethernet1/0/22port access vlan 8stp edged-port enable#interface Ethernet1/0/23port link-type trunkport trunk permit vlan all#interface Ethernet1/0/24 配置24口为TRUNK口。
H3C交换机-IP MAC 端口 绑定设置
H3C交换机1、system-view进入系统视图模式2、sysname为设备命名3、display current-configuration当前配置情况4、language-mode Chinese|English中英文切换5、进入以太网端口视图6、port link-type Access|Trunk|Hybrid设置端口访问模式7、undo shutdown打开以太网端口8、shutdown关闭以太网端口9、quit退出当前视图模式10、vlan 10创建VLAN 10并进入VLAN 10的视图模式11、port access vlan 10在端口模式下将当前端口加入到vlan 10中12、在VLAN模式下将指定端口加入到当前vlan中13、port trunk permit vlan all允许所有的vlan通过H3C路由器##################################################################### #################1、system-view进入系统视图模式2、sysname R1为设备命名为R13、display ip routing-table显示当前路由表4、language-mode Chinese|English中英文切换5、进入以太网端口视图6、ip address配置IP地址和子网掩码7、undo shutdown打开以太网端口8、shutdown关闭以太网端口9、quit退出当前视图模式10、ip route-staticdescription配置静态路由11、ip route-staticdescription配置默认的路由H3C S3100 SwitchH3C S3600 SwitchH3C MSR 20-20 Router################################################################# #########################1、调整超级终端的显示字号;2、捕获超级终端操作命令行,以备日后查对;3、language-mode Chinese|English中英文切换;4、复制命令到超级终端命令行,粘贴到主机;5、交换机清除配置:<H3C>reset save;<H3C>reboot;6、路由器、交换机配置时不能掉电,连通测试前一定要检查网络的连通性,不要犯最低级的错误。
H3C-S3100-MAC地址认证配置
可选 缺省情况下,采用 MAC 地址用户名
设置采用固定 用户名 设置用户名
设置密码
mac-authentication authmode usernamefixed
mac-authentication authusername username
mac-authentication authpassword password
说明
必选
缺省情况下,未配置认证用户使用的 域,使用“default domain”作为 ISP 域名
可选
缺省情况下,下线检测定时器的超时 时间为 300 秒;静默定时器的超时 时间为 60 秒;服务器超时定时器的 超时时间为 100 秒
z 如果端口开启了 MAC 地址认证,则不能配置该端口的最大 MAC 地址学习个数(通过命令 mac-address max-mac-count 配置),反之,如果端口配置了最大 MAC 地址学习个数,则禁 止在该端口上开启 MAC 地址认证。
1.2 相关概念
1.2.1 MAC 地址认证定时器
MAC 地址认证过程受以下定时器的控制:
1-1
z 下线检测定时器(offline-detect):用来设置交换机检查用户是否已经下线的时间间隔。当 检测到用户下线后,交换机立即通知 RADIUS 服务器,停止对该用户的计费。
z 静默定时器(quiet):用来设置用户认证失败以后,该用户需要等待的时间间隔。在静默期 间,交换机不处理该用户的认证功能,静默之后交换机再重新对用户发起认证。
interface interface-type interface-number
mac-authentication
二者必选其一
缺省情况下,所有端口的 MAC 地址 认证特性处于关闭状态
H3c路由器静态绑定Mac地址怎么设置
H3c路由器静态绑定Mac地址怎么设置
H3c路由器配置简单,不过对于没有网络基础的用户来说,完成路由器的安装和静态绑定Mac地址的设置,仍然有一定的困难,本文店铺主要介绍H3c路由器静态绑定Mac地址的设置方法!
H3c路由器静态绑定Mac地址的设置方法
登陆H3C管理后台。
打开浏览器,输入管理后台的地址,一般是192.168.1.1,打开登陆界面输入账号密码进行登陆。
静态绑定。
进入管理后台单击左侧菜单安全专区——ARP安全。
勾选右侧对DHCP分配的地址进行静态绑定。
新增MAC地址。
如图所示,点击新增按钮,新增你要进行绑定的MAC即可。
单击上面的启用按钮即可生效。
接入控制。
单击接入控制选项,勾选启用MAC地址过滤选框,如图所示。
将刚刚绑定的MAC地址加进来就可以了。
启用设置。
所有设置完成不要忘了启用。
H3C MAC地址表管理配置
必选
interface interface-type interface-number
-
添加/修改该接口下的 mac-address { dynamic | static } mac-address vlan
说明:
MAC 地址的老化时间作用于全部接口上,地址老化只对动态的(设备学习到的或者 用户配置的动态的)MAC 地址表项起作用。
1.2.6 配置以太网接口或端口组最多可以学习到的 MAC 地址数
有时为了保证设备的安全,需要关闭 MAC 地址学习功能。常见的危及设备安全的 情况是:黑客使用大量源 MAC 地址不同的报文攻击设备,导致设备 MAC 地址表资 源耗尽,造成设备无法根据网络的变化更新 MAC 地址表。关闭 MAC 地址学习功能 可以有效防止这种攻击。
关闭全局的 MAC 地址学习功能的同时也就关闭了全部接口的 MAC 地址学习功能。
z 单播方式:当 MAC 地址表中包含与报文目的 MAC 地址对应的表项时,设备 直接将报文从该表项中的转发出接口发送。
z 广播方式:当设备收到目的地址为全 1 的报文,或 MAC 地址表中没有包含对 应报文目的 MAC 地址的表项时,设备将采取广播方式将报文向除接收接口外 的所有接口进行转发。
图1-1 设备的 MAC 地址表项
1.2.4 关闭 VLAN 的 MAC 地址学习功能
用户可以关闭设备上的指定 VLAN 的 MAC 地址学习功能。
表1-4 关闭 VLAN 的 MAC 地址学习功能
H3CS3100-SI系列以太网交换机命令MAC地址转发表管理命令
H3CS3100-SI系列以太⽹交换机命令MAC地址转发表管理命令【命令】display mac-address aging-time【视图】任意视图【参数】⽆【描述】display mac-address aging-time 命令⽤来显⽰ MAC 地址表动态表项的⽼化时间。
相关配置可参考命令 mac-address,mac-address timer,display mac-address。
【举例】# 显⽰ MAC地址表中动态表项的⽼化时间。
<H3C>display mac-address aging-timeMac address aging time: 300s以上显⽰信息表⽰:MAC地址表中动态表项的⽼化时间为 300秒。
<H3C> display mac-address aging-timeMac address aging time: no-aging以上显⽰信息表⽰:MAC地址表中动态表项不⽼化。
【命令】display mac-address [ display-option ]【视图】任意视图【参数】display-option:表⽰可以有选择的显⽰部分MAC地址表信息,取值范围如表所⽰。
表 display-option参数取值及含义取值含义mac-address [ vlan vlan-id ] 显⽰指定的MAC地址信息{ static | dynamic | blackhole } [ interfaceinterface-type interface-number ] [ vlanvlan-id ] [ count ]显⽰动态、静态或⿊洞MAC地址信息interface interface-type interface-number[ vlan vlan-id ] [ count ]显⽰指定端⼝中的所有MAC地址信息vlan vlan-id [ count ] 显⽰指定VLAN中的所有MAC地址信息count 显⽰交换机MAC地址表项的总数量statistics 显⽰交换机MAC地址表项的统计数据mac-address:MAC地址。
h3C交换机MAC地址绑定配置模板
h3C交换机MAC地址绑定配置模板H3C交换机MAC地址绑定配置模板具体指令如下:1、3100系列system-view //进入配置模式[Switch] port-security enable //全局模式下,启用端口安全功能,需要交换机先关闭dot1x准入功能,否则无法执行。
[Switch] port-security timer autolearn aging 30240 //设置自学习地址老化时间,输入aging 后,打问号,如果可以设置为“0”,则设置为0,如果不可为0,则设置为最大分钟数30240。
[Switch] port-security trap intrusion // 设置入侵检测告警[Switch] interface Ethernet1/0/1 //进入接口模式[Switch-Ethernet1/0/1] port-security max-mac-count 1 //将接口允许接入mac地址数量设置为1。
[Switch-Ethernet1/0/1] port-security port-mode autolearn //接口安全设置为自学习模式[Switch-Ethernet1/0/1] port-security intrusion-mode disableport-temporarily //检测到入侵时,将接口shutdown。
[Switch-Ethernet1/0/1] quit[Switch] port-security timer disableport 30 //接口关闭后,自动检测时间设置为30秒,即每隔30秒检测一次入侵是否消除。
2、5120,5130系列system-view //进入配置模式[Switch] port-security enable //全局模式下,启用端口安全功能,需要交换机先关闭dot1x准入功能,否则无法执行。
[Switch] port-security timer autolearn aging 0 //设置自学习地址老化时间,输入aging后,打问号,如果可以设置为“0”,则设置为0,如果不可为0,则设置为最大分钟数。
H3C MAC地址认证命令
<Sysname> system-view [Sysname] interface ethernet 1/1 [Sysname-Ethernet1/1] mac-authentication Mac-auth is enabled on port Ethernet1/1.
1-4
命令手册 安全分册 MAC 地址认证
Fixed username:mac Fixed password:not configured
Offline detect period is 300s Quiet period is 60s. Server response timeout value is 100s the max allowed user number is 1024 per slot Current user number amounts to 0 Current domain: not configured, use default domain
服务器连接超时定时器的值
1-2
命令手册 安全分册 MAC 地址认证
第 1 章 MAC 地址认证配置命令
域名 The max allowed user number Current user number amounts Current domain: not configured, use default domain Silent Mac User info Ethernet1/1 is link-up MAC address authentication is enabled Authenticate success: 0, failed: 0 Current online user number MAC ADDR
h3c交换机MAC地址绑定详细教程
精选版ppt
3
绑定命令
IP+MAC a)AM命令 使用特殊的AM User-bind命令,来完成MAC地址与端口之间的绑定。 [SwitchA] am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 支持型号:S3026E/EF/C/G/T、S3026C-PWR、E026/E026T、S3050C、
MAC地址绑定。
IP+MAC绑定:将报文的源IP地址和源MAC地址绑定。
精选版ppt
2
绑定命令
端口+MAC a)AM命令 使用特殊的AM User-bind命令,来完成MAC地址与端口之间的绑定。 [SwitchA]am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1 b)mac-address命令 使用mac-address static命令,来完成MAC地址与端口之间的绑定。 [SwitchA]mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1 [SwitchA]mac-address max-mac-count 0
E050、S3526E/C/EF、S5012T/G、S5024G b)arp命令 使用特殊的arp static命令,来完成IP地址与MAC地址之间的绑定。 [SwitchA] arp static 10.1.1.2 00e0-fc22-f8d3
精选版ppt
4
绑定命令
端口+IP+MAC
AM命令
精选版ppt
7
案例分析
步骤二:收集所有正在使用的设备的MAC、IP和使 用人信息。端口号通过查看交换机MAC地址表进收 集 实施方法:
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
z 若配置的静态 MAC 或者认证通过的 MAC 地址与静默 MAC 相同,则此 MAC 地址的静默功能失 效。
z S3100 系列以太网交换机支持在端口下配置是否开启静默 MAC 功能。
1.3 MAC 地址认证基本功能配置
1.3.1 MAC 地址认证基本功能配置
表1-1 MAC 地址认证基本功能配置
1.4 MAC 地址认证增强功能配置
1.4.1 MAC 地址认证增强功能配置任务
表1-2 MAC 地址认证增强功能配置任务 配置任务
配置 Guest VLAN 配置端口下 MAC 地址认证用户的最大数量 配置端口的静默 MAC 功能
1.4.2 配置 Guest VLAN
可选 可选 可选
说明
详细配置 1.4.2 1.4.3 1.4.4
可选
缺省情况下,采用固定用户名时的用 户名为“mac”,未配置密码
1-2
操作
命令
配置认证用户所使用
的 ISP 域
mac-authentication domain isp-name
配置 MAC 地址认证 定时器
mac-authentication timer { offline-detect offline-detect-value | quiet quiet-value | server-timeout server-timeout-value }
interface interface-type interface-number
mac-authentication
二者必选其一
缺省情况下,所有端口的 MAC 地址 认证特性处于关闭状态
quit
设置采用 MAC 地址 用户名
设置采用固定用户名
mac-authentication authmode usernameasmacaddress [ usernameformat { with-hyphen | without-hyphen } { lowercase | uppercase } | fixedpassword password ]
说明
必选
缺省情况下,未配置认证用户使用的 域,使用“default domain”作为 ISP 域名
可选
缺省情况下,下线检测定时器的超时 时间为 300 秒;静默定时器的超时 时间为 60 秒;服务器超时定时器的 超时时间为 100 秒
z 如果端口开启了 MAC 地址认证,则不能配置该端口的最大 MAC 地址学习个数(通过命令 mac-address max-mac-count 配置),反之,如果端口配置了最大 MAC 地址学习个数,则禁 止在该端口上开启 MAC 地址认证。
可选 缺省情况下,采用 MAC 地
设置密码
mac-authentication authmode usernamefixed
mac-authentication authusername username
mac-authentication authpassword password
z 如果开启了 MAC 地址认证,则不能配置端口安全(通过命令 port-security enable 配置),反 之,如果配置了端口安全,则禁止在该端口上开启 MAC 地址认证。
z 各端口的 MAC 地址认证状态在全局开启之前可以配置,但不会生效;在全局 MAC 地址认证开 启后,已使能 MAC 地址认证的端口将立即开始进行认证操作。
1.2 相关概念
1.2.1 MAC 地址认证定时器
MAC 地址认证过程受以下定时器的控制:
1-1
z 下线检测定时器(offline-detect):用来设置交换机检查用户是否已经下线的时间间隔。当 检测到用户下线后,交换机立即通知 RADIUS 服务器,停止对该用户的计费。
z 静默定时器(quiet):用来设置用户认证失败以后,该用户需要等待的时间间隔。在静默期 间,交换机不处理该用户的认证功能,静默之后交换机再重新对用户发起认证。
操作
命令
说明
进入系统视图
system-view
-
开启全局 MAC 地址 认证特性
mac-authentication
必选
缺省情况下,全局 MAC 地址认证特 性处于关闭状态
系统视图下
开启指定端口的 MAC
地址认证特性
端口视图下
mac-authentication interface interface-list
使 用 分 隔 符 “ - ” 要 与 mac-authentication authmode usernameasmacaddress usernameformat 命令设置的格式相同,否则会导致认证失败。 z 采用固定用户名时,所有用户 MAC 将自动匹配到已配置的本地用户名和密码。 本地用户的服务类型应设置为 lan-access。
i
1 MAC 地址认证配置
1.1 MAC 地址认证简介
MAC 地址认证是一种基于端口和 MAC 地址对用户访问网络的权限进行控制的认证方法,它不需要 用户安装任何客户端认证软件。交换机在首次检测到用户的 MAC 地址以后,即启动对该用户的认 证操作。认证过程中,也不需要用户手动输入用户名或者密码。 S3100 系列以太网交换机进行 MAC 地址认证时,可采用两种认证方式: z 通过 RADIUS 服务器认证 z 本地认证 当认证方式确定后,用户可根据需求选择以下一种类型的认证用户名: z MAC 地址用户名:使用用户的 MAC 地址作为认证时的用户名和密码。 z 固定用户名:所有用户均使用在交换机上预先配置的本地用户名和密码进行认证,因此用户
目录
1 MAC地址认证配置 ............................................................................................................................. 1-1 1.1 MAC地址认证简介............................................................................................................................. 1-1 1.1.1 RADIUS服务器认证方式进行MAC地址认证........................................................................... 1-1 1.1.2 本地认证方式进行MAC地址认证 ............................................................................................ 1-1 1.2 相关概念............................................................................................................................................ 1-1 1.2.1 MAC地址认证定时器 .............................................................................................................. 1-1 1.2.2 静默MAC ................................................................................................................................ 1-2 1.3 MAC地址认证基本功能配置 .............................................................................................................. 1-2 1.3.1 MAC地址认证基本功能配置 ................................................................................................... 1-2 1.4 MAC地址认证增强功能配置 .............................................................................................................. 1-3 1.4.1 MAC地址认证增强功能配置任务 ............................................................................................ 1-3 1.4.2 配置Guest VLAN .................................................................................................................... 1-3 1.4.3 配置端口下MAC地址认证用户的最大数量.............................................................................. 1-5 1.4.4 配置端口的静默MAC功能 ....................................................................................................... 1-5 1.5 MAC地址认证配置显示和维护 .......................................................................................................... 1-5 1.6 MAC地址认证配置举例 ..................................................................................................................... 1-6