2019年2月19日 星期二

HPE switch設定Radius MAC認證

HPE switch設定Radius MAC認證


5130支援兩種MAC認證,一種是Radius,另一種是local
帳號密碼支援兩種格式,一種是MAC (使用MAC同時當做帳號與密碼)
另一種是固定密碼格式(FIX),不論client的MAC為何,都使用switch上固定的一組帳號密碼
代替原本的MAC做認證


1.開啟MAC認證
[HP]mac-authentication 全域啟用MAC認證
[HPE-GigabitEthernet1/0/1]mac-authentication 端口啟用MAC認證


2.指定使用MAC認證的Client使用的認證domain
可以分別在全域啟用或是port上啟用(兩者取其一),如果沒有在port上啟用domain又有啟
用MAC認證的話,會吃全域domain的設定
mac-authentication domain tac
[HPE-GigabitEthernet1/0/1]mac-authentication domain tac


3.設定MAC認證的MAC使用格式
mac-authentication user-name-format mac-address with-hyphen/without-hyphen lowercase/uppercase
設定要不要分隔號與大小寫指定MAC認證
mac-authentication user-name-format fixed account name password cipher/simple password  
設定帳號與密碼的格式

4. 設定MAC的timer
有三種timer
offline-detect 用來設定Clinet空閒超時的間隔(時間內沒使用會被踢掉,停止計費)
quiet 用來設定client認證失敗之後,設備停止認證服務的時間間隔
server-timeout 設定switch與Radius的timeout時間,


mac-authentication timer { offline-detect offline-detect-value | quiet quiet-value | server-timeout server-timeout-value }


5.設定port上允許同時接入MAC用戶數量的最大值
mac-authentication max-user user-number


6.設定radius server


[HP]radius scheme tac 進入名為tac的radius scheme
[HPE-radius-tac]primary authentication 10.15.2.100 設定驗證server的ip
[HPE-radius-tac]primary accounting 10.15.2.100設定計費server的ip
[HPE-radius-tac]key authentication simple 123456 設定驗證server的key
[HPE-radius-tac]key accounting simple 123456 設定計費server的key
[HPE-radius-tac]user-name-format without-domain 設定username的格式
(因為做MAC認證所以要使用沒有domain的格式)


7.設定domain


domain tac 進入doamin tac
authentication lan-access radius-scheme tac local
authorization lan-access radius-scheme tac local
accounting lan-access radius-scheme tac local
指定MAC認證的登入順序、radius-scheme先,再來是local

2019年2月15日 星期五

Aruba controller啟用tacas server

Aruba controller啟用Tacas server

1.Aruba controller新增Tacacs server
輸入主機IP與key(其他為option)



2.新增一個server group,套用剛剛設定的Tacacs server








3.在Configuration->Administration 底下的Server group選擇剛剛新增的Server group
PS:上面的Allow Local Authentication打勾,Tacacs server與Management Users都可以登入,如果不打勾,會只有Tacacs server的帳號可以登入Management Users的不行,但在Tacacs server失聯時,Management Users會可以登入(測試證明、暫無文件佐證)


4.除了可以用show log all來查看與Tacacs server的驗證情況外,也可以使用相關指令來檢視與Tacacs server的互動狀況

show aaa authentication-server all
show aaa authentication-server tacacs statistics



備註:CPPM啟用Tacacs server的設定範例

可以看到命中的Service為TACACS login


TACACS service設定如下


Enforce policy是TACACS

2019年2月10日 星期日

Enable Aruba controller licenses on ASP

Enable Aruba controller licenses on ASP

1.先登入ASP之後選擇Licensing & Asset Management


2.在Activate的頁面下選擇產品類型與產品,並輸入Order Number與Confirmation Number(可以在License的Mail裡面找到)

3.之後選擇要啟用的license與數量,並輸入設備相關資訊






4.之後再確認License Key就可以了