مقدمه
802.1X استاندارد IEEE برای کنترل دسترسی شبکه مبتنی بر پورت است. با نیاز به احراز هویت قبل از اعطای دسترسی شبکه، از اتصال دستگاههای غیرمجاز جلوگیری میکند.
نحوه کارکرد
TEXT
دستگاه (Supplicant) → سوئیچ/AP (Authenticator) → سرور RADIUSراهاندازی FreeRADIUS
BASH
sudo apt install freeradius
# تنظیم clients (سوئیچها، AP ها)
# /etc/freeradius/3.0/clients.conf:
client cisco-switch-01 {
ipaddr = 192.168.1.1
secret = SharedSecretKey123!
}
# تست
radtest username password 127.0.0.1 0 testing123پیکربندی سوئیچ سیسکو
TEXT
aaa new-model
aaa authentication dot1x default group radius
radius server NPS-01
address ipv4 192.168.1.10 auth-port 1812
key SharedSecretKey123!
interface GigabitEthernet1/0/1
dot1x port-control auto
authentication event fail action authorize vlan 99تخصیص VLAN پویا
RADIUS میتواند VLAN ها را بر اساس هویت کاربر/دستگاه بهصورت پویا تخصیص دهد:
TEXT
if (LDAP-Group == "IT-Staff") {
reply:Tunnel-Private-Group-Id = "20" # IT VLAN
}
elsif (LDAP-Group == "Finance") {
reply:Tunnel-Private-Group-Id = "30" # Finance VLAN
}استقرار 802.1X بهبود امنیتی قابل توجهی است. با حالت پایش شروع کنید (بدون مسدودسازی، فقط لاگ)، سپس به حالت اجرایی تغییر دهید.
