802.1X - Configuración

IEEE 802.1X es control de acceso a la red basado en puertos: antes de dar acceso a un puerto, el usuario/equipo debe autenticarse contra un servidor (RADIUS). La validación está en 802.1X - Verificación y el diagnóstico en 802.1X - Troubleshooting. Se apoya en AAA - Configuración.

Nota: tu diapositiva (232008) cubre el concepto de 802.1X; la configuración de abajo es estándar de Cisco. Si más adelante aparecen tus slides de configuración, las cruzo.


Prerrequisitos

  • Un servidor de autenticación RADIUS alcanzable, con una llave compartida.
  • El puerto en modo acceso.

Conceptos previos (de tu diapositiva)

  • Es un estándar IEEE 802.1X.
  • Los dispositivos acceden a la red en base a usuarios y contraseñas, certificados digitales o tokens.
  • Tres roles:
    • Supplicant: el equipo final que se autentica (con su software 802.1X).
    • Authenticator: el switch (controla el puerto y reenvía la autenticación).
    • Authentication Server: el servidor RADIUS que valida las credenciales.
  • Entre el supplicant y el authenticator se usa EAPOL (EAP over LAN).

Comandos de configuración

1. AAA y RADIUS

Switch(config)# aaa new-model
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# radius server NOMBRE
Switch(config-server-radius)# address ipv4 IP-servidor auth-port 1812 acct-port 1813
Switch(config-server-radius)# key LLAVE-COMPARTIDA

2. Habilitar 802.1X globalmente

Switch(config)# dot1x system-auth-control

3. En el puerto (authenticator)

Switch(config-if)# switchport mode access
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator
  • authentication port-control auto: el puerto exige autenticación (los otros modos son force-authorized = siempre abierto, y force-unauthorized = siempre cerrado).
  • dot1x pae authenticator: el switch actúa como autenticador en ese puerto.

Añadido pro: modos de host y respaldos:

Switch(config-if)# authentication host-mode single-host      ! un solo equipo
Switch(config-if)# authentication host-mode multi-domain     ! datos + voz
Switch(config-if)# mab                                        ! MAC Auth Bypass (equipos sin 802.1X)
Switch(config-if)# authentication order dot1x mab            ! primero 802.1X, luego MAB

Dos ejemplos completos de configuración

Ejemplo 1 — 802.1X básico en un puerto de acceso

Diseño: SW1 autentica a los usuarios del puerto Fa0/1 contra el RADIUS 10.10.10.50.

SW1# configure terminal

! AAA + RADIUS
SW1(config)# aaa new-model
SW1(config)# aaa authentication dot1x default group radius
SW1(config)# radius server ISE
SW1(config-server-radius)# address ipv4 10.10.10.50 auth-port 1812 acct-port 1813
SW1(config-server-radius)# key Radius123
SW1(config-server-radius)# exit

! Habilitar 802.1X global
SW1(config)# dot1x system-auth-control

! Puerto de acceso con 802.1X
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# authentication port-control auto
SW1(config-if)# dot1x pae authenticator
SW1(config-if)# end
SW1# copy running-config startup-config

Ejemplo 2 — 802.1X con MAB de respaldo y VLAN de invitados

Diseño: sobre lo anterior, si un equipo no soporta 802.1X se intenta MAB (por MAC); si todo falla, cae a una VLAN de invitados (VLAN 99).

SW1# configure terminal
SW1(config)# aaa authorization network default group radius

SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# authentication port-control auto
SW1(config-if)# dot1x pae authenticator
SW1(config-if)# mab
SW1(config-if)# authentication order dot1x mab
SW1(config-if)# authentication event no-response action authorize vlan 99
SW1(config-if)# end
SW1# write memory

Verificación rápida (comprobar que quedó bien)

La validación detallada está en 802.1X - Verificación.

! Estado global y por puerto
SW1# show dot1x all
SW1# show authentication sessions interface fastEthernet 0/1

Qué deberías ver:

  • En show dot1x all, Sysauthcontrol Enabled y los puertos con 802.1X.
  • En show authentication sessions, el estado del puerto (Authorized cuando el usuario pasó la autenticación).

El concepto (roles, EAPOL, credenciales) es de tu diapositiva; la configuración es estándar de Cisco, marcada como añadido. Si quieres que ajuste el enfoque, dime.