Beschreibung:

In Szenarien, in denen sich je Switch-Port nur ein einzelner Netzwerk-Teilnehmer per RADIUS authentifizieren und anschließend über diesen Port kommunizieren können soll, kann auf einem GS-3xxx Switch die Authentifizierungsmethode Single 802.1X verwendet werden.

Wenn Netzwerkteilnehmer kein 802.1X unterstützen oder dies deaktiviert ist, werden diese abgelehnt und können anschließend nicht an dem Switch-Port kommunizieren. Daher kann es sinnvoll sein für diese Teilnehmer ein separates Netzwerk zu erstellen und diese vom Switch automatisch in das entsprechende VLAN verschieben zu lassen. Dadurch können diese Netzwerk-Teilnehmer innerhalb dieses Netzwerks und je nach Konfiguration des Routers auch mit dem Internet kommunizieren, haben aber keinen Zugriff auf das Verwaltungs-Netzwerk (dies muss auf dem Router durch Firewall-Regeln oder Schnittstellen-Tags unterbunden werden). Auf einem GS-3xxx Switch kann dazu das Feature Guest VLAN verwendet werden.

In diesem Artikel wird beschrieben, wie auf einem GS-3xxx Switch eine RADIUS-Authentifizierung mit Single 802.1X und aktivem Guest VLAN konfiguriert werden kann. Ein LANCOM Router fungiert dabei als RADIUS-Server. 


Voraussetzungen:


Szenario:



Vorgehensweise:

1. Konfigurationsschritte auf dem LANCOM Router:

1.1 Öffnen Sie die Konfiguration des Routers in LANconfig und wechseln in das Menü IPv4 → Allgemein → IP-Netzwerke.

1.2 Klicken Sie auf Hinzufügen, um das Netzwerk für das Guest VLAN zu erstellen.

1.3 Passen Sie die folgenden Parameter an:

Für das Management-Netzwerk INTRANET muss keine VLAN-ID hinterlegt werden. Auch muss das VLAN-Modul nicht aktiviert werden, da das Tagging vom Switch übernommen wird. Mit dem Tagging-Modus Hybrid wird die Port-VLAN-ID ausgehend entfernt, sodass die für das INTRANET bestimmten Pakete vom Switch am Router untagged ankommen (siehe Schritt 2.2).  

1.4 Wechseln Sie in das Menü IPv4 → DHCPv4 → DHCP-Netzwerke.

1.5 Klicken Sie auf Hinzufügen, um ein DHCP-Netzwerk für das in Schritt 1.3 erstellte Netzwerk anzulegen.

1.6 Passen Sie die folgenden Parameter an:

Optional können Sie hier zusätzlich weitere Parameter wie den Adress-Pool und das Standard-Gateway anpassen.

1.7 Wechseln Sie in das Menü RADIUS → Server und setzen den Haken bei RADIUS-Authentisierung aktiv.

1.8 Wechseln Sie in das Menü RADIUS-Dienste Ports.

1.9 Stellen Sie sicher, dass der Authentifizierungs-Port 1812 hinterlegt ist.

1.10 Wechseln Sie in das Menü IPv4-Clients.

1.11 Erstellen Sie einen neuen Eintrag und hinterlegen folgende Parameter:

1.12 Wechseln Sie in das Menü Benutzerkonten.

1.13 Erstellen Sie einen neuen Eintrag und passen folgende Parameter an:

Der Dienst-Typ Call-Check wird erst ab LCOS 10.30 unterstützt.

1.14 Die Konfigurationsschritte auf dem LANCOM Router sind damit abgeschlossen. Schreiben Sie die Konfiguration in das Gerät zurück.



2. Konfigurationsschritte auf dem GS-3xxx Switch:

2.1 Öffnen Sie das Webinterface des Gerätes und wechseln in das Menü VLAN Management → VLAN Configuration.

2.2 Passen Sie für den Switch-Port, an dem der Router angeschlossen ist, die folgenden Parameter an und klicken auf Apply:

Weitere Informationen zur VLAN-Konfiguration auf einem GS-3xxx Switch finden Sie in dem folgenden Knowledge Base Artikel:

VLAN-Konfiguration auf LANCOM Switches der GS-3xxx Serie

2.3 Wechseln Sie in das Menü Security → RADIUS → Configuration und klicken auf Add New Server.

2.4 Passen Sie in dem neuen Eintrag für den Server folgende Parameter an und klicken auf Apply:

2.5 Wechseln Sie in das Menü Security → 802.1X → Configuration und passen die folgenden Parameter an:

2.6 Passen Sie in der Port Configuration für die Ports, an denen Endgeräte authentifiziert werden sollen, die folgenden Parameter an und klicken auf Apply:

Mit der Option  Single 802.1X kann sich nur ein Netzwerk-Teilnehmer an dem Port authentifizieren und anschließend über diesen kommunizieren. 

Unterstützt ein Netzwerkteilnehmer keine RADIUS-Authentifizierung oder ist diese deaktiviert, wird dieser Teilnehmer vom Switch in das Guest VLAN verschoben, sodass dieser dort kommunizieren kann und keinen Zugriff auf das Verwaltungs-Netzwerk erhält.

2.7 Klicken Sie auf der rechten oberen Ecke auf das rote Disketten-Symbol, um die Konfiguration als Start-Konfiguration zu speichern. 

Die Start-Konfiguration wird bootpersistent gespeichert und steht dadurch auch nach einem Neustart oder einem Stromausfall zur Verfügung.

2.8 Die Konfiguration des Switches ist damit abgeschlossen.