DELL N3000 User Manual

Page of 1460
506
Configuring Port and System Security
What is MAC-Based 802.1X Authentication?
MAC-based authentication allows multiple supplicants connected to the 
same port to each authenticate individually. For example, a 5-port hub might 
be connected to a single port on the switch. Each host connected to the hub 
must authenticate separately in order to gain access to the network.
The hosts are distinguished by their MAC addresses.
When multiple hosts (for example, a PC, a printer, and a phone in the same 
office) are connected to the switch on the same port, each of the connected 
hosts authenticates separately with the RADIUS server. 
If a port uses MAC-based 802.1X authentication, the option to use MAC 
Authentication Bypass (MAB) is available. MAB is a supplemental 
authentication mechanism that allows 802.1X unaware clients – such as 
printers, fax machines, and some IP phones — to authenticate to the network 
using the client MAC address as an identifier. 
The known and allowable MAC address and corresponding access rights of 
the client must be pre-populated in the authentication server. 
When a port configured for MAB receives traffic from an unauthenticated 
client, the switch (Authenticator):
• Sends a EAP Request packet to the unauthenticated client
• Waits a pre-determined period of time for a response
• Retries – resends the EAP Request packet up to three times
• Considers the client to be 802.1X unaware client (if it does not receive an 
EAP response packet from that client)
The authenticator sends a request to the authentication server with the MAC 
address of the client in a hexadecimal format as the username and the MD5 
hash of the MAC address as the password. The authentication server checks 
its database for the authorized MAC addresses and returns an Access-Accept 
or an Access-Reject response, depending on whether the MAC address is 
found in the database. MAB also allows 802.1X-unaware clients to be placed 
in a RADIUS-assigned VLAN or to apply a specific Filter ID to the client 
traffic.
NOTE: 
By default, all ports are in VLAN Access mode. A port that uses MAC-
based authentication should be configured to be in General mode.