[index] CentreCOM x330シリーズ コマンドリファレンス 5.5.1
Note登録可能なユーザーの最大数については、リリースノートのサポートリミット一覧をご参照ください。
Note登録可能なRADIUSクライアント(NAS)の最大数については、リリースノートのサポートリミット一覧をご参照ください。
Note本製品のローカルRADIUS機能は、外部認証局(CA)の発行する電子証明書を使用できません。そのため、802.1X認証を使用する場合には、本製品に付属するローカルCAの利用が必須となります。
Note本製品はローカルCAの証明書データベースのバックアップが取れないので、装置入れ替えなどが発生するとローカルCAの再構築が必要になり、ルートCA証明書やユーザー証明書を再発行する必要があります。本製品のローカルRADIUSサーバー機能を用いたEAP-TLSまたはEAP-PEAP構成でネットワーク運用する場合はご注意ください。
Noteno crypto pki enroll local user <user-name>で削除したユーザーはフラッシュメモリー上からは消えますが、データベース上に情報が残るため、削除した証明書でPCクライアントから認証ができてしまいます。それを回避するためには、no crypto pki trustpointでローカルCAを一度削除してから、再度ユーザーの証明書を作成してください。
NoteローカルCAを再構築した場合は、機器の再起動が必要です。新しいルート証明書は再起動後から有効になります。
awplus(config)# radius-server local ↓ Created trustpoint "local". Generating 2048-bit key for local CA... Automatically authenticated trustpoint "local". Automatically enrolled the local server to trustpoint "local". awplus(config-radsrv)#
! ! 以下はradius-server localの初回実行時に自動実行される内容です。 ! awplus(config)# crypto pki trustpoint local ↓ awplus(config)# end ↓ awplus# crypto pki enroll local ↓ awplus# configure terminal ↓ awplus(config)# radius-server local ↓ awplus(config-radsrv)# nas 127.0.0.1 key awplus-local-radius-server ↓
awplus(config-radsrv)# user user1 password passwd1 ↓ awplus(config-radsrv)# user user2 password passwd2 ↓ awplus(config-radsrv)# user user3 password passwd3 ↓
awplus(config-radsrv)# group vlan10users ↓ awplus(config-radsrv-group)# vlan 10 ↓ awplus(config-radsrv-group)# exit ↓ awplus(config-radsrv)# group vlan20users ↓ awplus(config-radsrv-group)# vlan 20 ↓ awplus(config-radsrv-group)# exit ↓
awplus(config-radsrv)# user user11 password passwd11 group vlan10users ↓ awplus(config-radsrv)# user user12 password passwd12 group vlan10users ↓ awplus(config-radsrv)# user user21 password passwd21 group vlan20users ↓ awplus(config-radsrv)# user user22 password passwd22 group vlan20users ↓
awplus(config-radsrv)# nas 172.16.10.2 key naspas2 ↓ awplus(config-radsrv)# nas 172.16.10.3 key naspas3 ↓
awplus(config-radsrv)# server enable ↓
awplus(config-radsrv)# server auth-port 11812 ↓
awplus(config-radsrv)# no authentication eapmd5 ↓
awplus# show radius local-server statistics ↓
awplus# show radius local-server user ↓
awplus# show radius local-server group ↓
awplus# show radius local-server nas ↓
awplus# copy fdb-radius-users local-radius-user-db ↓
awplus# copy fdb-radius-users local-radius-user-db interface port1.0.1 ↓
NoteローカルRADIUSサーバーの設定が行われていない場合(ランニングコンフィグ中にradius-server localコマンドがない場合)、ユーザーデータの登録はできません。また、登録されたユーザーデータはランニングコンフィグに反映されるだけなので、再起動後も使いたい場合は設定をスタートアップコンフィグに保存してください。
awplus# copy fdb-radius-users macauth-users.txt ↓
awplus# copy fdb-radius-users macauth-users-vlan10.txt vlan 10 ↓
awplus# copy local-radius-user-db flash:/raduserdb-080618.txt ↓
awplus# copy local-radius-user-db tftp://172.16.10.70/raduserdb-080618.txt ↓
awplus# copy flash:/raduserdb-080618.txt local-radius-user-db ↓
awplus# copy tftp://172.16.10.70/raduserdb-080618.txt local-radius-user-db ↓
NoteローカルRADIUSサーバーの設定が行われていない場合(ランニングコンフィグ中にradius-server localコマンドがない場合)、ユーザーデータの読み込みはできません。また、読み込まれたユーザーデータはランニングコンフィグに反映されるだけなので、再起動後も使いたい場合は設定をスタートアップコンフィグに保存してください。
Note読み込み時は、ローカルRADIUSサーバー上のユーザー情報をいったんクリアしてから、CSVファイルの内容で置き換えます(copyコマンドでreplaceオプションを指定したのと同じ)。CSVファイルの内容を既存のユーザー情報に追加したい場合は、addオプションを明示的に指定してください。
Note読み込み中にエラーが発生した場合は処理を中断し、読み込み前のユーザー情報に戻ります。
awplus(config)# radius-server host 127.0.0.1 key awplus-local-radius-server ↓ awplus(config)# aaa authentication auth-web default group radius ↓
RADIUSサーバーのIPアドレス | 該当機器から到達可能な本製品のIPアドレス |
RADIUSサーバーの共有パスワード | nasコマンドのkeyパラメーターで設定した文字列 |
認証用ポート番号 | server auth-portコマンドで設定した値。未設定時は初期値の1812 |
アカウンティング用ポート番号 | 使用しない(ローカルRADIUSサーバーはアカウンティング機能をサポートしていないため) |
(C) 2021 アライドテレシスホールディングス株式会社
PN: 613-003032 Rev.A