802.1X - Configuración
IEEE 802.1X es control de acceso a la red basado en puertos: antes de dar acceso a un puerto, el usuario/equipo debe autenticarse contra un servidor (RADIUS). La validación está en 802.1X - Verificación y el diagnóstico en 802.1X - Troubleshooting. Se apoya en AAA - Configuración.
Nota: tu diapositiva (232008) cubre el concepto de 802.1X; la configuración de abajo es estándar de Cisco. Si más adelante aparecen tus slides de configuración, las cruzo.
Prerrequisitos
- Un servidor de autenticación RADIUS alcanzable, con una llave compartida.
- El puerto en modo acceso.
Conceptos previos (de tu diapositiva)
- Es un estándar IEEE 802.1X.
- Los dispositivos acceden a la red en base a usuarios y contraseñas, certificados digitales o tokens.
- Tres roles:
- Supplicant: el equipo final que se autentica (con su software 802.1X).
- Authenticator: el switch (controla el puerto y reenvía la autenticación).
- Authentication Server: el servidor RADIUS que valida las credenciales.
- Entre el supplicant y el authenticator se usa EAPOL (EAP over LAN).
Comandos de configuración
1. AAA y RADIUS
Switch(config)# aaa new-model
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# radius server NOMBRE
Switch(config-server-radius)# address ipv4 IP-servidor auth-port 1812 acct-port 1813
Switch(config-server-radius)# key LLAVE-COMPARTIDA
2. Habilitar 802.1X globalmente
Switch(config)# dot1x system-auth-control
3. En el puerto (authenticator)
Switch(config-if)# switchport mode access
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator
authentication port-control auto: el puerto exige autenticación (los otros modos sonforce-authorized= siempre abierto, yforce-unauthorized= siempre cerrado).dot1x pae authenticator: el switch actúa como autenticador en ese puerto.
Añadido pro: modos de host y respaldos:
Switch(config-if)# authentication host-mode single-host ! un solo equipo Switch(config-if)# authentication host-mode multi-domain ! datos + voz Switch(config-if)# mab ! MAC Auth Bypass (equipos sin 802.1X) Switch(config-if)# authentication order dot1x mab ! primero 802.1X, luego MAB
Dos ejemplos completos de configuración
Ejemplo 1 — 802.1X básico en un puerto de acceso
Diseño: SW1 autentica a los usuarios del puerto Fa0/1 contra el RADIUS 10.10.10.50.
SW1# configure terminal
! AAA + RADIUS
SW1(config)# aaa new-model
SW1(config)# aaa authentication dot1x default group radius
SW1(config)# radius server ISE
SW1(config-server-radius)# address ipv4 10.10.10.50 auth-port 1812 acct-port 1813
SW1(config-server-radius)# key Radius123
SW1(config-server-radius)# exit
! Habilitar 802.1X global
SW1(config)# dot1x system-auth-control
! Puerto de acceso con 802.1X
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# authentication port-control auto
SW1(config-if)# dot1x pae authenticator
SW1(config-if)# end
SW1# copy running-config startup-config
Ejemplo 2 — 802.1X con MAB de respaldo y VLAN de invitados
Diseño: sobre lo anterior, si un equipo no soporta 802.1X se intenta MAB (por MAC); si todo falla, cae a una VLAN de invitados (VLAN 99).
SW1# configure terminal
SW1(config)# aaa authorization network default group radius
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# authentication port-control auto
SW1(config-if)# dot1x pae authenticator
SW1(config-if)# mab
SW1(config-if)# authentication order dot1x mab
SW1(config-if)# authentication event no-response action authorize vlan 99
SW1(config-if)# end
SW1# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en 802.1X - Verificación.
! Estado global y por puerto
SW1# show dot1x all
SW1# show authentication sessions interface fastEthernet 0/1
Qué deberías ver:
- En
show dot1x all,Sysauthcontrol Enabledy los puertos con 802.1X. - En
show authentication sessions, el estado del puerto (Authorizedcuando el usuario pasó la autenticación).
El concepto (roles, EAPOL, credenciales) es de tu diapositiva; la configuración es estándar de Cisco, marcada como añadido. Si quieres que ajuste el enfoque, dime.