【正文】
器間充當(dāng)代理角色( proxy)。 switch與 client間通過 EAPOL協(xié)議進(jìn)行通訊, switch與認(rèn)證服務(wù)器間通過 EAPoRadius或 EAP承載在其他高層協(xié)議上,以便穿越復(fù)雜的網(wǎng)絡(luò)到達(dá) Authentication Server ( EAP Relay);switch要求客戶端提供 identity,接收到后將 EAP報(bào)文承載在Radius格式的報(bào)文中,再發(fā)送到認(rèn)證服務(wù)器,返回等同; switch根據(jù)認(rèn)證結(jié)果控制端口是否可用; 需要指出的是: 我們的 標(biāo)準(zhǔn)的 RADIUS協(xié)議報(bào)文,加密算法采用 PPP的 CHAP認(rèn)證算法,所有支持 PPP CHAP認(rèn)證算法的認(rèn)證計(jì)費(fèi)服務(wù)器都可以與我們對(duì)接成功。 ◢ Authentication Sever System,認(rèn)證服務(wù)器 Authentication server ——— (認(rèn)證服務(wù)器)對(duì)客戶進(jìn)行實(shí)際認(rèn)證,認(rèn)證服務(wù)器核實(shí)客戶的 identity,通知 swtich是否允許客戶端訪問 LAN和交換機(jī)提供的服務(wù)Authentication Sever 接受 Authenticator 傳遞過來的認(rèn)證需求,認(rèn)證完成后將認(rèn)證結(jié)果下發(fā)給 Authenticator,完成對(duì)端口的管理。由于 EAP 協(xié)議較為靈活,除了 IEEE 定義的端口狀態(tài)外, Authentication Server 實(shí)際上也可以用于認(rèn)證和下發(fā)更多用戶相關(guān)的信息,如VLAN、 QOS、加密認(rèn)證密鑰、 DHCP響應(yīng)等。 我們要學(xué)的內(nèi)容 ? EAPOL協(xié)議的介紹 ? 授 權(quán)非 授 權(quán)S U P P L I C A N T P A E A U T H E N T I C A T O R P A EA U T H E N T I C A T I O N S E R V E RE A P R e q u e s t / I d e n t i t yE A P R e s p o n s e / I d e n t i t yE A P R e q u e s t / O T P , C h a l l e n g eE A P R e s p o n s e / O T P , O T P p wE A P S u c c e s sr e A u t h e n t o r i z eE A P O L L O G O F F 認(rèn)證前后端口的狀態(tài) ,端口的狀態(tài)決定了客戶端是否能接入網(wǎng)絡(luò),在啟用 權(quán)( unauthorized),在該狀態(tài)下,除 報(bào)文和廣播報(bào)文外不允許任何業(yè)務(wù)輸入、輸出通訊。當(dāng)客戶通過認(rèn)證后,則端口狀態(tài)切換到授權(quán)狀態(tài)( authorized),允許客戶端通過端口進(jìn)行正常通訊。 認(rèn)證通過前 ,通道的狀態(tài)為 unauthorized,此時(shí)只能通過 EAPOL的 ; 認(rèn)證通過時(shí), 通道的狀態(tài)切換為 authorized,此時(shí)從遠(yuǎn)端認(rèn)證服務(wù)器可以傳遞來用戶的信息,比如 VLAN、 CAR參數(shù)、優(yōu)先級(jí)、用戶的訪問控制列表等等; 認(rèn)證通過后 ,用戶的流量就將接受上述參數(shù)的監(jiān)管,此時(shí)該通道可以通過任何報(bào)文,注意只