|
|
华为路由器 AAA 认证对接 RADIUS 服务器配置指南
概述
华为路由器可以通过 AAA (Authentication, Authorization, Accounting) 认证与 RADIUS 服务器集成,实现集中账号管理。这种配置适用于企业网络中需要统一认证和计费的场景。
配置步骤
1. 配置 RADIUS 服务器参数
- # 进入系统视图
- system-view
- # 配置 RADIUS 服务器模板
- radius-server template [模板名称] # 例如 radius-template
- # 配置 RADIUS 服务器地址和共享密钥
- radius-server shared-key [密钥] # 设置与 RADIUS 服务器共享的密钥
- radius-server authentication [IP地址] [端口号] [超时时间] # 例如 radius-server authentication 192.168.1.100 1812 5
- radius-server accounting [IP地址] [端口号] [超时时间] # 可选,计费配置
- # 配置认证和计费端口(可选,默认1812和1813)
- # radius-server authentication-port 1812
- # radius-server accounting-port 1813
- # 配置重试次数和超时时间(可选)
- radius-server retry [次数] # 默认3次
- radius-server timeout [秒数] # 默认5秒
复制代码
2. 配置 AAA 认证方案
- # 配置 AAA 认证域
- aaa
- domain [域名] # 例如 domain huawei
- # 配置认证方式为 RADIUS
- authentication-scheme [认证方案名] # 例如 default
- authentication-mode radius # 使用RADIUS认证
- # 配置授权方式(可选)
- authorization-scheme [授权方案名]
- authorization-mode radius
- # 配置计费方式(可选)
- accounting-scheme [计费方案名]
- accounting-mode radius
- # 将认证域与RADIUS服务器模板关联
- domain huawei # 使用上面定义的域名
- radius-server [模板名称] # 例如 radius-template
- # 设置默认域(可选)
- # domain default
复制代码
3. 应用 AAA 认证到接口或用户
对于 PPP 用户(如拨号用户):
- interface [接口类型] [接口编号] # 例如 interface Serial 1/0/0
- ppp authentication-mode pap chap # 或其他PPP认证方式
- # 实际上会使用AAA中配置的认证方式
复制代码
对于本地登录用户:
- user-interface vty 0 4
- authentication-mode aaa # 使用AAA认证
复制代码
4. 配置本地用户作为备用(可选)
- aaa
- local-user [用户名] password irreversible-cipher [密码]
- local-user [用户名] service-type [服务类型] # 如 telnet ssh
复制代码
5. 配置计费(可选)
- aaa
- accounting-scheme [方案名]
- accounting-mode radius
- # 其他计费参数
复制代码
验证配置
- test-aaa [用户名] [密码] [域名] # 例如 test-aaa user1 pass123 huawei
复制代码
- display radius-server configuration
- display radius-server statistics
复制代码
- display aaa online-fail-record
- display aaa local-user
复制代码
注意事项
- 确保网络连通性:路由器必须能够访问RADIUS服务器的IP地址和端口
- 共享密钥必须与RADIUS服务器上配置的完全一致
- 考虑配置备用认证方式(如本地用户),以防RADIUS服务器不可用
- 对于生产环境,建议配置RADIUS服务器的主备模式
- 注意RADIUS服务器的超时和重试设置,避免认证延迟过长
故障排查
如果认证失败,检查以下内容:
- RADIUS服务器是否可达(ping测试)
- 共享密钥是否正确
- 认证端口是否开放(防火墙规则)
- RADIUS服务器日志是否有相关错误信息
- 路由器和RADIUS服务器的时间是否同步(某些认证方式需要时间同步)
通过以上配置,华为路由器可以成功对接RADIUS服务器实现集中账号管理。 |
|