802.1X 時(shí)間參數(shù)測(cè)試(四)

802.1X有許多時(shí)間參數(shù),這些時(shí)間參數(shù)決定了802.1X系統(tǒng)按照什么樣的次序工作祥得,在代碼中他們被定義為定時(shí)器(timer)。

H3C交換機(jī)dot1x的時(shí)間參數(shù)

Configuration: Transmit Period 30 s, Handshake Period 15 s

? ? ? ? ? ? ? ? Quiet Period? ? ? 60 s,? Quiet Period Timer is disabled

? ? ? ? ? ? ? ? Supp Timeout? ? ? 10 s,? Server Timeout? ? ? ? 100 s

? ? ? ? ? ? ? ? Reauth Period? 3600 s

? ? ? ? ? ? ? ? The maximal retransmitting times? ? 2


T&W交換機(jī)dot1x的時(shí)間參數(shù)

Common Timers

? ? Reauthenticate Period: 3600

? ? Inactive Timeout? ? : 60

? ? Quiet Period? ? ? ? : 60

? 802.1x Parameters? ? ?

? ? EAP Max Request? ? ? : 2

? ? EAP TX Period? ? ? ? : 30

? ? Supplicant Timeout? : 30

? ? Server Timeout? ? ? : 30

參數(shù)介紹與測(cè)試

1刊殉、“EAP TX Period? ? ? ? : 30”求晶、“Transmit Period 30 s”????

用戶名請(qǐng)求時(shí)間間隔:由交換機(jī)發(fā)出的EAP-Request/Identity報(bào)文崖蜜,用來(lái)請(qǐng)求認(rèn)證客戶端回應(yīng)認(rèn)證的用戶名。無(wú)論是客戶端主動(dòng)發(fā)起的認(rèn)證還是我們?cè)O(shè)備主動(dòng)發(fā)起的認(rèn)證客峭,只要當(dāng)我們交換機(jī)發(fā)出EAP-Request/Identity請(qǐng)求用戶名的報(bào)文后豫领,該定時(shí)器隨即開始計(jì)時(shí),如果在定義的時(shí)間參數(shù)內(nèi)沒(méi)有收到客戶端的響應(yīng)報(bào)文的話舔琅,將再次發(fā)送EAP-Request/Identity請(qǐng)求用戶名報(bào)文等恐。

該時(shí)間參數(shù)測(cè)試方法比較簡(jiǎn)單,但是要注意分別測(cè)試兩種情況下面的時(shí)間參數(shù)备蚓。

其一鼠锈,由pc端EAPOL-start主動(dòng)發(fā)起的認(rèn)證,EAP-Request/Identity報(bào)文在沒(méi)有收到響應(yīng)后隔多久再次發(fā)送

其二星著,pc端不支持EAPOL-start報(bào)文购笆,由switch端定期發(fā)送EAP-Request/Identity的時(shí)間間隔

2、 “Supp Timeout? ? ? 10 s”虚循、“Supplicant Timeout? : 30”

客戶端認(rèn)證超時(shí)定時(shí)器(supp-timeout):當(dāng)交換機(jī)向客戶端發(fā)送了 EAP-Request/MD5 Challenge 請(qǐng)求報(bào)文后同欠,交換機(jī)啟動(dòng)此定時(shí)器,若在該定時(shí)器設(shè)置的時(shí)長(zhǎng)內(nèi)横缔,設(shè)備端沒(méi)有收到客戶端的響應(yīng)铺遂,設(shè)備端將重發(fā)該報(bào)文

該時(shí)間參數(shù)的測(cè)試稍微麻煩,我是借助發(fā)包工具來(lái)進(jìn)行測(cè)試的茎刚。首先抓取完整的DOT1X+RADIUS認(rèn)證報(bào)文襟锐,然后再選中其中由客戶端發(fā)出的EAPOL-start報(bào)文和EAP-Response/Identity報(bào)文,然后用發(fā)包工具模擬發(fā)出去膛锭,這樣就模擬了EAP-Request/MD5 Challenge請(qǐng)求之前的完整報(bào)文了粮坞,當(dāng)交換機(jī)再發(fā)出EAP-Request/MD5 Challenge 報(bào)文時(shí)自然得不到響應(yīng),然后就可以測(cè)出重傳間隔了初狰。下圖莫杈,分別設(shè)置supp-time為30s和10s的測(cè)試結(jié)果。該測(cè)試方法適用于EAP/CHAP/PAP等認(rèn)證方法奢入。

3筝闹、“Server Timeout? ? ? : 30”、“Server Timeout? ? ? ? 100 s”

認(rèn)證服務(wù)器超時(shí)定時(shí)器(server-timeout):當(dāng)交換機(jī)向認(rèn)證服務(wù)器發(fā)送了 RADIUS Access-Request 請(qǐng)求報(bào)文后腥光,設(shè)備端啟動(dòng) server-timeout 定時(shí)器关顷,若在該定時(shí)器設(shè)置的時(shí)長(zhǎng)內(nèi),交換機(jī)沒(méi)有收到認(rèn)證服務(wù)器的響應(yīng)武福,交換機(jī)將重發(fā)認(rèn)證請(qǐng)求報(bào)文议双。

該時(shí)間參數(shù)測(cè)試方法比較簡(jiǎn)單,所有參數(shù)正確配置后艘儒,將服務(wù)器關(guān)閉即可聋伦。這樣交換機(jī)在給服務(wù)器發(fā)送RADIUS Access-Request 請(qǐng)求報(bào)文后夫偶,自然收不到響應(yīng)。但是在配置radius服務(wù)器的時(shí)候其也自帶該參數(shù)而且時(shí)間比這個(gè)定時(shí)器短觉增,所以每次測(cè)試的結(jié)果都是按照那個(gè)定時(shí)器來(lái)的兵拢。無(wú)論是H3C的還是T&W的,導(dǎo)致無(wú)法測(cè)試該時(shí)間參數(shù)逾礁。

T&W

H3C

4说铃、“Quiet Period? ? ? 60 s”、“Quiet Period? ? ? ? : 60”

靜默時(shí)間間隔:用戶在嘗試max認(rèn)證次數(shù)后仍然認(rèn)證失敗嘹履,設(shè)備端需要靜默一段時(shí)間(該時(shí)間由靜默定時(shí)器設(shè)置)腻扇,在靜默期間,設(shè)備端不處理該用戶的認(rèn)證請(qǐng)求砾嫉。

該時(shí)間參數(shù)的測(cè)試可以結(jié)合“The maximal retransmitting times? ? 2”幼苛、“EAP Max Request? ? ? : 2”。當(dāng)交換機(jī)發(fā)送過(guò)2次EAP-Request/Identity報(bào)文焕刮,仍然沒(méi)有認(rèn)證成功舶沿。此時(shí)需要進(jìn)入Quiet時(shí)間,才能接著Running認(rèn)證配并。如下圖括荡,最大請(qǐng)求次數(shù)為5,當(dāng)發(fā)送了5次請(qǐng)求沒(méi)有響應(yīng)溉旋,進(jìn)入20s的靜默時(shí)間畸冲。

5、“The maximal retransmitting times? ? 2”观腊、“EAP Max Request? ? ? : 2”

最大請(qǐng)求次數(shù):它代表了每次認(rèn)證客戶端可以嘗試的次數(shù)邑闲,它不屬于時(shí)間參數(shù),測(cè)試方法見上點(diǎn)內(nèi)容恕沫。

6监憎、“ Inactive Timeout? ? : 60”

T&W交換機(jī)特有的不活動(dòng)定時(shí)器:客戶端認(rèn)證成功,但是客戶端停止活動(dòng)后啟動(dòng)該定時(shí)器婶溯。比如說(shuō)我的客戶端關(guān)機(jī)啦,或者網(wǎng)線掉了偷霉。交換機(jī)發(fā)送的EAP-Request/Identity報(bào)文不再得到該客戶端的回復(fù)了迄委。在定時(shí)器結(jié)束后,認(rèn)證的session消失类少。

該時(shí)間參數(shù)的測(cè)試方法為拔掉網(wǎng)線叙身,看定時(shí)器結(jié)束后session會(huì)不會(huì)消失。

7硫狞、“Handshake Period 15 s”

H3C交換機(jī)的握手定時(shí)器(handshake-period):此定時(shí)器是在用戶認(rèn)證成功后啟動(dòng)的信轿,交換機(jī)以此間隔為周期發(fā)送握手請(qǐng)求報(bào)文晃痴,以定期檢測(cè)用戶的在線情況。如果配置發(fā)送次數(shù)為 N财忽,則當(dāng)設(shè)備端連續(xù) N 次沒(méi)有收到客戶端的響應(yīng)報(bào)文倘核,就認(rèn)為用戶已經(jīng)下線。和T&W交換機(jī)檢測(cè)客戶在線情況的實(shí)現(xiàn)方式不一樣即彪,最終效果一樣紧唱,測(cè)試方法雷同。

8隶校、“Reauth Period? 3600 s”漏益、“ Reauthenticate Period: 3600”

周期性重認(rèn)證定時(shí)器(reauth-period):如果端口下開啟了周期性重認(rèn)證功能,設(shè)備端以此定時(shí)器設(shè)置的時(shí)間間隔為周期對(duì)該端口在線用戶發(fā)起重認(rèn)證深胳。

該時(shí)間參數(shù)的測(cè)試方法绰疤,開啟重認(rèn)證功能,設(shè)置重認(rèn)證定時(shí)器為300s舞终。wirshark抓包轻庆,查看第二次認(rèn)證和第一次認(rèn)證成功之間的時(shí)間間隔。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末权埠,一起剝皮案震驚了整個(gè)濱河市榨了,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌攘蔽,老刑警劉巖龙屉,帶你破解...
    沈念sama閱讀 212,383評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異满俗,居然都是意外死亡转捕,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,522評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門唆垃,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)五芝,“玉大人,你說(shuō)我怎么就攤上這事辕万∈嗖剑” “怎么了?”我有些...
    開封第一講書人閱讀 157,852評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵渐尿,是天一觀的道長(zhǎng)醉途。 經(jīng)常有香客問(wèn)我,道長(zhǎng)砖茸,這世上最難降的妖魔是什么隘擎? 我笑而不...
    開封第一講書人閱讀 56,621評(píng)論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮凉夯,結(jié)果婚禮上货葬,老公的妹妹穿的比我還像新娘采幌。我一直安慰自己,他們只是感情好震桶,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,741評(píng)論 6 386
  • 文/花漫 我一把揭開白布休傍。 她就那樣靜靜地躺著,像睡著了一般尼夺。 火紅的嫁衣襯著肌膚如雪尊残。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,929評(píng)論 1 290
  • 那天淤堵,我揣著相機(jī)與錄音寝衫,去河邊找鬼。 笑死拐邪,一個(gè)胖子當(dāng)著我的面吹牛慰毅,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播扎阶,決...
    沈念sama閱讀 39,076評(píng)論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼汹胃,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了东臀?” 一聲冷哼從身側(cè)響起着饥,我...
    開封第一講書人閱讀 37,803評(píng)論 0 268
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎惰赋,沒(méi)想到半個(gè)月后宰掉,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,265評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡赁濒,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,582評(píng)論 2 327
  • 正文 我和宋清朗相戀三年轨奄,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片拒炎。...
    茶點(diǎn)故事閱讀 38,716評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡挪拟,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出击你,到底是詐尸還是另有隱情玉组,我是刑警寧澤,帶...
    沈念sama閱讀 34,395評(píng)論 4 333
  • 正文 年R本政府宣布丁侄,位于F島的核電站球切,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏绒障。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,039評(píng)論 3 316
  • 文/蒙蒙 一捍歪、第九天 我趴在偏房一處隱蔽的房頂上張望户辱。 院中可真熱鬧鸵钝,春花似錦、人聲如沸庐镐。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,798評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)必逆。三九已至怠堪,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間名眉,已是汗流浹背粟矿。 一陣腳步聲響...
    開封第一講書人閱讀 32,027評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留损拢,地道東北人陌粹。 一個(gè)月前我還...
    沈念sama閱讀 46,488評(píng)論 2 361
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像福压,于是被迫代替她去往敵國(guó)和親掏秩。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,612評(píng)論 2 350

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理荆姆,服務(wù)發(fā)現(xiàn)蒙幻,斷路器,智...
    卡卡羅2017閱讀 134,637評(píng)論 18 139
  • 國(guó)家電網(wǎng)公司企業(yè)標(biāo)準(zhǔn)(Q/GDW)- 面向?qū)ο蟮挠秒娦畔?shù)據(jù)交換協(xié)議 - 報(bào)批稿:20170802 前言: 排版 ...
    庭說(shuō)閱讀 10,934評(píng)論 6 13
  • 環(huán)境變量配置胆筒,Linux下有兩個(gè)文件可以配置邮破,其中/etc/profile是針對(duì)所有用戶都有效的;$HOME/.p...
    Simth閱讀 376評(píng)論 0 0
  • 成為偏執(zhí)狂 20171226腐泻,第五次司考失敗决乎,第四次考研失敗后的第二天。 我討厭別人自哀自怨自戀派桩,如同我討厭別人勵(lì)...
    Bparanea閱讀 139評(píng)論 0 0
  • Given a sorted integer array without duplicates, return t...
    ShutLove閱讀 215評(píng)論 0 1