admin 发表于 2026-8-3 20:32:32

华为路由器 AAA 认证对接 RADIUS 服务器,集中账号管理配置

华为路由器 AAA 认证对接 RADIUS 服务器配置指南

概述

华为路由器可以通过 AAA (Authentication, Authorization, Accounting) 认证与 RADIUS 服务器集成,实现集中账号管理。这种配置适用于企业网络中需要统一认证和计费的场景。

配置步骤

1. 配置 RADIUS 服务器参数

# 进入系统视图
system-view

# 配置 RADIUS 服务器模板
radius-server template [模板名称]# 例如 radius-template

# 配置 RADIUS 服务器地址和共享密钥
radius-server shared-key [密钥]# 设置与 RADIUS 服务器共享的密钥
radius-server authentication [端口号] [超时时间]# 例如 radius-server authentication 192.168.1.100 1812 5
radius-server accounting [端口号] [超时时间]# 可选,计费配置

# 配置认证和计费端口(可选,默认1812和1813)
# radius-server authentication-port 1812
# radius-server accounting-port 1813

# 配置重试次数和超时时间(可选)
radius-server retry [次数]# 默认3次
radius-server timeout [秒数]# 默认5秒

2. 配置 AAA 认证方案

# 配置 AAA 认证域
aaa
domain [域名]# 例如 domain huawei

# 配置认证方式为 RADIUS
authentication-scheme [认证方案名]# 例如 default
authentication-mode radius# 使用RADIUS认证

# 配置授权方式(可选)
authorization-scheme [授权方案名]
authorization-mode radius

# 配置计费方式(可选)
accounting-scheme [计费方案名]
accounting-mode radius

# 将认证域与RADIUS服务器模板关联
domain huawei# 使用上面定义的域名
radius-server [模板名称]# 例如 radius-template

# 设置默认域(可选)
# domain default

3. 应用 AAA 认证到接口或用户

对于 PPP 用户(如拨号用户):

interface [接口类型] [接口编号]# 例如 interface Serial 1/0/0
ppp authentication-mode pap chap# 或其他PPP认证方式
# 实际上会使用AAA中配置的认证方式

对于本地登录用户:

user-interface vty 0 4
authentication-mode aaa# 使用AAA认证

4. 配置本地用户作为备用(可选)

aaa
local-user [用户名] password irreversible-cipher [密码]
local-user [用户名] service-type [服务类型]# 如 telnet ssh

5. 配置计费(可选)

aaa
accounting-scheme [方案名]
accounting-mode radius
# 其他计费参数

验证配置

[*]测试认证:

   test-aaa [用户名] [密码] [域名]# 例如 test-aaa user1 pass123 huawei

[*]查看RADIUS服务器状态:

   display radius-server configuration
   display radius-server statistics

[*]查看AAA用户信息:

   display aaa online-fail-record
   display aaa local-user

注意事项

[*]确保网络连通性:路由器必须能够访问RADIUS服务器的IP地址和端口
[*]共享密钥必须与RADIUS服务器上配置的完全一致
[*]考虑配置备用认证方式(如本地用户),以防RADIUS服务器不可用
[*]对于生产环境,建议配置RADIUS服务器的主备模式
[*]注意RADIUS服务器的超时和重试设置,避免认证延迟过长


故障排查

如果认证失败,检查以下内容:

[*]RADIUS服务器是否可达(ping测试)
[*]共享密钥是否正确
[*]认证端口是否开放(防火墙规则)
[*]RADIUS服务器日志是否有相关错误信息
[*]路由器和RADIUS服务器的时间是否同步(某些认证方式需要时间同步)


通过以上配置,华为路由器可以成功对接RADIUS服务器实现集中账号管理。
页: [1]
查看完整版本: 华为路由器 AAA 认证对接 RADIUS 服务器,集中账号管理配置