artem-sailer писал(а):
Имеется большой парк Cisco SMB (в основном SG300), была поставлена задача внедрить MAC Authentication Bypass для разграничения доступа устройств по мак-адресам.
Вообще довольно странно покупать SMB свитчи и потом внедрять на них enterprise фичи.
Не то чтобы их там нет или они не работают, но это железки довольно экзотические и инфы по ним мало.
В отличие от классических Cisco свитчей (Catalyst). А это какой-то очередной Linksys.
Гуглите:
cisco sg300 dot1x dynamic vlan
cisco sg300 mab dynamic vlan
cisco dot1x mab (для общего понимания)
artem-sailer писал(а):
Проблема же в том, что коммутатор не назначает устройству влану, указанную в политике запросов на подключение
Вот почитайте что пишут:
I can't speak for the MS NAC system. I can say PacketFence works with these switches without issue.
BUT more to the point, make sure you have smartport disabled on this switch.
This "feature" will do to you what you want MS NAC to do. I ran in circles trying to understand why what the NAC
server was sending wasn't being honored by the switch.
Either way make sure
Administrative Auto Smart Port setting is disabled in the webgui.
Also in the Security section, under 802.1x there are some settings you need to make there.
We set values on Properties, Port Authentication, and Host and Session.
Port Authentication as a setting to honor radius vlan assignments.
https://community.spiceworks.com/topic/ ... isco-sg300Не факт что проблема именно в этом, но попробуйте.
Плюс возможно этому свитчу не хватает каких-то атрибутов в ответе RADIUS.
По идее нужно включать дебаг RADIUS на свитче и смотреть.
Какой метод авторизации используется? Какие атрибуты ходят туда-сюда?
Вот только есть ли он там?
RTFM.
Solved: Dynamic VLAN assignment on Cisco SG300
https://community.cisco.com/t5/small-bu ... -p/1867344Вот, собственно, о чем я и говорил:
sg300 MAC-Based 802.1x authentification aka. mab (mac-auth-bypass)
https://community.cisco.com/t5/small-bu ... -p/1867344Cisco 300 Series Managed Switches Administration Guide Release 1.4.0 (PDF - 5 MB)
_https://www.cisco.com/c/en/us/support/switches/small-business-300-series-managed-switches/series.html
Это не совсем то, что нужно, но рядом.
Configuring 802.1X on SG300 Series Switches
_https://www.cisco.com/c/en/us/support/docs/smb/switches/cisco-small-business-300-series-managed-switches/smb5105-configuring-802-1x-on-sg300-series-switches.html
P.S. На community.cisco.com из Ru нужно уметь попасть.
P.P.S. И использовать серверные продукты с русским интерфейсом - это дичь полнейшая.