功能简介
IEEE 802.1X标准定义了一种基于端口的网络访问控制(PNAC)和认证协议,该协议限制未经授权的客户端连接到局域网。IEEE 802.1X定义了在RFC3748中定义的可扩展认证协议(EAP)的封装,称为“EAP over LAN”或EAPOL。
亿联话机⽀持以下 802.1x 模式:
• EAP-MD5
• EAP-TLS (需要设备证书和 CA 证书,不需要密码 )
• EAP-PEAP/MSCHAPv2 (需要 CA 证书 )
• EAP-TTLS/EAP-MSCHAPv2 (需要 CA 证书 )
• EAP-PEAP/GTC (需要 CA 证书 )
• EAP-TTLS/EAP-GTC (需要 CA 证书 )
• EAP-FAST (⽀持配置模式, 当配置模式为认证配置时,需要 CA 证书 )
网页配置
前往 网络配置 > 高级设置 > 802.1x。image.png
参数配置
static.network.802_1x.mode
static.network.802_1x.eap_fast_provision_mode
static.network.802_1x.anonymous_identity
static.network.802_1x.identity
static.network.802_1x.md5_password
static.network.802_1x.root_cert_url
static.network.802_1x.client_cert_url
M7参数 取值范围 出厂默认值 功能说明
static.network.802_1x.mode[1] 0-EAP-None,不需要认证1-EAP-MD52-EAP-TLS3-EAP-PEAP/MSCHAPv24-EAP-TTLS/EAP-MSCHAPv25-EAP-PEAP/GTC6-EAP-TTLS/EAP-GTC7-EAP-FAST 0 配置802.1x的模式。
static.network.802_1x.eap_fast_provision_mode[1] 0-未经认证配置,配置鉴权信息后,不上传证书, 能正常认证。 1-认证配置,配置鉴权信息后,需要上传证书, 才能正常认证。 0 配置802.1x EAP-FAST的配置模式。 说明:仅当“static.network.802_1x.mode”设置为7 (EAP-FAST)时有效。
static.network.802_1x.anonymous_identity[1] 不超过512个字符 空 配置802.1x认证的匿名ID。 它⽤于构造802.1x⾝份验证的安全隧道。 说明:仅当“static.network.802_1x.mode” 设置为2, 3, 4, 5, 6 或者7时有效。
static.network.802_1x.identity[1] 不超过32个字符 空 配置802.1x认证的用户名。
static.network.802_1x.md5_password[1] 不超过32个字符 空 配置802.1x认证的密码。 说明:除EAP-TLS以外, 其他802.1x模式都需要配置。
static.network.802_1x.root_cert_url 不超过511个字符 空 配置上传802.1x的CA证书的URL。证书的格式必须为* .pem, *.crt, *.cer或 *.der。说明:仅当“static.network.802_1x.mode” 设置为2, 3, 4, 5, 6 或者7时有效。如果802.1x模式为EAP-FAST, 你还需要设置“static.network.802_1x.eap_fast_provision_mode”为1(认证配置)。
static.network.802_1x.client_cert_url 不超过511个字符 空 配置上传802.1x的设备证书的URL。 证书的格式必须为* .pem。 说明:仅当“static.network.802_1x.mode”设置为2 (EAP-TLS)时有效。
[1]如果你更改此参数,话机会重启以使更改生效。
802.1X认证流程
重启话机以激活话机上的802.1X认证。802.1X认证过程分为两个基本阶段:
预认证
802.1X预认证过程从包含用于协商和认证的请求者服务的IP电话开始。当IP电话连接到未经授权的端口时,认证者会阻止IP电话连接到网络。使用一种认证协议,认证者与IP电话建立安全协商并创建802.1X会话。IP电话提供其认证信息给认证者,然后认证者将信息转发给认证服务器。
认证
认证服务器认证IP电话后,认证服务器启动认证过程的认证阶段。在此阶段,认证者促进IP电话和认证服务器之间的密钥交换。在这些密钥建立后,认证者授予IP电话通过授权端口访问受保护网络的权限。下图总结了使用RADIUS服务器作为认证服务器的802.1X认证过程的实现:
image.png
使用EAP-MD5协议的认证过程
认证过程
下图展示了使用EAP-MD5协议成功的802.1X认证过程场景。
image.png
示例截图
image
使用EAP-TLS协议的认证过程
认证过程
下图展示了使用EAP-TLS协议成功的802.1X认证过程场景。
image.png
示例截图
image
使用EAP-PEAP/MSCHAPv2协议的认证过程
认证过程
下图展示了使用EAP-PEAP/MSCHAPv2协议成功的802.1X认证过程场景。
image.png
示例截图
image
故障排除
为什么话机无法通过802.1X认证?
按顺序执行以下操作:
确保802.1X认证环境正常运行。
将另一台设备(如电脑)连接到交换机端口。
检查设备是否成功认证并分配到IP地址。
如果设备认证失败,请检查交换机和认证服务器上的配置。
确保话机上配置的用户名和密码正确。如果使用EAP-TLS、EAP-PEAP/MSCHAPv2、EAP-TTLS/EAP-MSCHAPv2、EAP-PEAP/GTC、EAP-TTLS/EAP-GTC和EAP-FAST协议,确保上传到话机的证书有效。
双击证书检查有效期。
检查话机上的时间和日期是否在上传证书的有效期内。如果不是,重新生成证书并上传到话机。
确保故障不是由网络设置引起的。
禁用话机上的VLAN功能,检查认证是否成功。
如果话机认证成功,捕获数据包并反馈给网络管理员。
当上述步骤无法解决你的问题时,联系Yealink FAE支持。
捕获数据包并导出话机、交换机和认证服务器的配置。
向Yealink FAE提供相关信息。