802.1X プ ロ ト コルでは ク ラ イ ア ン ト 認証が提供 さ れます。
コ マ ン ド 属性
• 「802.1X System Authentication Control」 – 802.1X のグ ローバル設定 ウ ェ ブ – 「Security」、 「802.1X」、 「Information」 の順に ク リ ッ ク し ます。
図3-30. 802.1X グローバル情報
CLI – こ の例では、802.1X のデ フ ォル ト のグ ローバル設定を表示 し ています。
802.1X
グローバル設定の構成802.1X プ ロ ト コルではポー ト 認証が提供 さ れます。 ポー ト 設定を有効にする前に、 シ ス テム ス イ ッ チで 802.1X プ ロ ト コ ルを グローバルに有効にする必要があ り ます。
コ マ ン ド 属性
• 「802.1X System Authentication Control」 – 802.1X のグ ローバル設定を設定 し ます
(デ フ ォル ト: オ フ)。
Console#show dot1x 4-85
Global 802.1X Parameters system-auth-control: enable 802.1X Port Summary
Port Name Status Operation Mode Mode Authorized 1/1 disabled Single-Host ForceAuthorized n/a 1/2 disabled Single-Host ForceAuthorized n/a ..
.802.1X Port Details
802.1X is disabled on port 1/1 ..
.802.1X is disabled on port 1/52 .
Console#
ウ ェ ブ – 「Security」、 「802.1X」、 「Configuration」 の順に ク リ ッ ク し ます。 ス イ ッ チで 802.1X を グ ローバルに有効に し 、 「Apply」 を ク リ ッ ク し ます。
図3-31. 802.1X の構成
CLI – こ の例では、 ス イ ッ チで 802.1X を グ ローバルに有効に し ています。
802.1X
のポー ト 設定の構成802.1X を有効にする場合、 ク ラ イ ア ン ト と ス イ ッ チ (認証側) 間で実行 さ れる認証プ ロ セス お よびス イ ッ チ と 認証サーバー間で実行 さ れる ク ラ イ ア ン ト ア イ デン テ ィ テ ィ のル ッ ク ア ッ プ プ ロ セ スのパラ メ ー タ を構成する必要があ り ます。 こ の項目では、 こ れ らのパ ラ メ ー タ に ついて説明 し ます。
コ マ ン ド 属性
• 「Port」 – ポー ト 番号
• 「Status」 – ポー ト で認証が有効に さ れているか無効に さ れているかが示 さ れます
(デ フ ォル ト: 「Disabled」)。
• 「Operation Mode」 – 単一または複数のホス ト (ク ラ イ ア ン ト ) を 1 つの 802.1X 認証ポー ト に接続で き ます(オプ シ ョ ン: 「Single-Host」、「Multi-Host」、デ フ ォ ル ト: 「Single-Host」)。
• 「Max Count」 – 「Multi-Host」 オペレーシ ョ ン モー ド が選択 さ れている場合に、 ポー ト に接 続可能な最大ホス ト 数 (範囲: 1 ~ 1024、 デ フ ォ ル ト: 5)
• 「Mode」 – 認証モー ド を次のいずれかのオプ シ ョ ンに設定 し ます。
- 「Auto」 – dot1x 対応の ク ラ イ ア ン ト は認証サーバーで認証を受ける必要があ り ます。
dot1x 対応でない ク ラ イ ア ン ト はア ク セス を拒否 さ れます。
- 「Force-Authorized」 – dot1x 対応かど う かを問わず、 ポー ト ですべての ク ラ イ ア ン ト に ア ク セス を許可 し ます (デ フ ォ ル ト 設定)。
- 「Force-Unauthorized」 – dot1x 対応かど う かを問わず、 ポー ト ですべてのク ラ イ ア ン ト のア ク セス を拒否 し ます。
• 「Re-authen」 – 「Re-authentication Period」 に指定 さ れた期間の経過後、 ク ラ イ ア ン ト を 再認証する よ う 設定 し ます。 再認証を行 う こ と によ り 、 新規デバイ スがス イ ッ チ ポー ト に プ ラ グ イ ン さ れたかど う かを検知で き ます (デ フ ォ ル ト: オ フ)。
• 「Max-Req」 – ス イ ッ チ ポー ト が ク ラ イ ア ン ト に EAP 要求パケ ッ ト を送信する最大回数を 設定 し ます。 こ の回数に達する と 、 認証セ ッ シ ョ ンは タ イ ムアウ ト にな り ます
(範囲: 1 ~ 10、 デ フ ォ ル ト: 2)。
• 「Quiet Period」 – 最大要求回数を超えた場合に、 ス イ ッ チ ポー ト が新規ク ラ イ ア ン ト の取
Console(config)#dot1x system-auth-control 4-80
Console(config)#
• 「Re-authen Period」 – 接続済みの ク ラ イ ア ン ト に再認証を要求する ま での期間を設定 し ま す (範囲: 1 ~ 65535 秒、 デ フ ォル ト: 3600 秒)。
• 「Tx Period」 – 認証セ ッ シ ョ ンにおいて ス イ ッ チが EAP パケ ッ ト の再送を待機する期間を 設定し ます (範囲: 1 ~ 65535、 デフ ォル ト: 30 秒)。
• 「Authorized」 –
- 「Yes」 – 接続 さ れている ク ラ イ ア ン ト は認証済みです。
- 「No」 – 接続 さ れている ク ラ イ ア ン ト は認証 さ れていません。
- 空欄 – ポー ト で dot1x が無効に さ れている場合は何 も表示 さ れません。
• 「Supplicant」 – 接続済みク ラ イ ア ン ト の MAC ア ド レ スが表示 さ れます。
• 「Trunk」 – ポー ト が ト ラ ン ク ポー ト と し て構成 さ れているかど う かが示 さ れます。
ウ ェ ブ – 「Security」 、 「802.1X」 、 「Port Configuration」 の順に ク リ ッ ク し ます。 必要なパラ メ ー タ を変更 し 、 「Apply」 を ク リ ッ ク し ます。
図3-32. 802.1X ポー ト の構成
CLI – こ の例では、 ポー ト 2 に 802.1X パラ メ ー タ を設定 し ています。 こ の例に示 さ れている その他のフ ィ ール ド の説明については、4-85ページの 「show dot1x」 を参照 し て く だ さ い。
Console(config)#interface ethernet 1/2 4-107
Console(config-if)#dot1x port-control auto 4-81 Console(config-if)#dot1x re-authentication 4-83
Console(config-if)#dot1x max-req 5 4-81
Console(config-if)#dot1x timeout quiet-period 30 4-83 Console(config-if)#dot1x timeout re-authperiod 1800 4-84 Console(config-if)#dot1x timeout tx-period 40 4-84 Console(config-if)#exit
Console(config)#exit
Console#show dot1x 4-85
Global 802.1X Parameters system-auth-control: enable 802.1X Port Summary
Port Name Status Operation Mode Mode Authorized 1/1 disabled Single-Host ForceAuthorized n/a 1/2 enabled Single-Host auto yes ..
.1/52 disabled Single-Host ForceAuthorized n/a
802.1X Port Details
802.1X is disabled on port 1/1 802.1X is enabled on port 1/2 reauth-enabled: Enable reauth-period: 1800 quiet-period: 30 tx-period: 40 supplicant-timeout: 30 server-timeout: 10 reauth-max: 2 max-req: 5
Status Authorized Operation mode Single-Host Max count 5
Port-control Auto
Supplicant 00-00-e8-49-5e-dc Current Identifier 3
Authenticator State Machine State Authenticated Reauth Count 0
Backend State Machine State Idle Request Count 0 Identifier(Server) 2
Reauthentication State Machine State Initialize ..
.802.1X is disabled on port 1/52