コンフィグレーションガイド Vol.2


12.1.6 認証VLAN使用上の注意

〈この項の構成〉

(1) 他機能との共存について

他機能との共存については,「5.2 レイヤ2認証と他機能との共存について」を参照してください。

(2) 無線LAN使用について

本装置の配下に無線LANを使用する際は,アクセスポイントのルータの設定およびDHCPサーバの設定を必ずOFFにしてください。

(3) 認証サーバでVLANaccess2.0を使用する場合の注意

認証サーバでVLANaccess2.0を使用する場合,Microsoft Windows 2000 Serverに実装されている次のサービスを必ず停止してください。

(4) エージングタイムの設定について

認証VLANを使用する場合,MACアドレステーブルエントリのエージングタイムに0(無限)を設定しないでください。0を設定すると,認証後にVLANが切り替わったとき,切り替わる前のVLANのMACアドレステーブルエントリがエージングされずに残ってしまうため,不要なMACアドレステーブルエントリが蓄積することになります。

なお,切り替える前のVLANに不要なMACアドレステーブルエントリが蓄積した場合は,運用コマンドclear mac-address-tableで消去してください。

(5) mac-addressコマンドで静的MACアドレスを登録する場合の注意

(config-vlan)モード時にコンフィグレーションコマンドmac-addressで静的MACアドレスを登録する場合,認証対象となる端末のMACアドレスが指定されると認証済みVLANに移動できなくなりますので,指定しないでください。

(6) no fense serverコマンド実行時の動作について

コンフィグレーションコマンドno fense serverを実行すると,対応する認証サーバとの接続を切断しますが,すでに認証されたMACアドレスはそのままの状態ですので,認証済み端末からの通信を続けられます。さらに,コンフィグレーションコマンドfense serverの実行によって認証サーバとの接続を再開しても,認証済み端末は再認証を行わずに通信を続けられます。認証サーバとの接続が切断された状態のまま放置してしまうと認証済み端末が不用意に使用されるおそれがありますので,このような場合は,本装置の認証VLANを運用コマンドrestart vaaで再起動して,認証済み端末のMACアドレスを削除してください。

(7) 認証サーバ設定時および認証VLANコンフィグレーション変更時の注意

認証サーバのネットワーク設定の変更,認証VLANのコンフィグレーションコマンドfense vaa-name,fense serverおよびfense vlanで認証VLANシステムのネットワーク構成を変更した場合,またはコンフィグレーションコマンドno fense serverで認証VLANをいったん停止して,再度コンフィグレーションコマンドfense serverで起動した場合は,必ず認証サーバのVLANaccessControllerを含む認証VLAN関連の各機能を再起動して,さらに,本装置の認証VLANを再起動してください。

なお,認証サーバの各機能の再起動については,認証サーバソフトに添付される説明書を参照してください。

(8) 認証サーバのHCIntervalとfense alive-timerの推奨する設定値

認証VLANの安定動作のため,認証端末数に従って,コンフィグレーションおよび認証サーバの設定パラメータの値(fense.conf)を設定してください。推奨する値を次の表に示します。

表12‒3 コンフィグレーション,認証サーバの設定パラメータの値

認証端末数

コンフィグレーション

認証サーバの設定パラメータ

fense alive-timer

HCInterval

RecvMsgTimeout

1〜256

20秒(デフォルト)

15秒(デフォルト)

20秒(デフォルト)

(9) 認証サーバとの接続/切断が頻繁に発生する場合

認証VLANのコンフィグレーションコマンド設定変更によって認証サーバとの接続/切断を繰り返す場合があります。このような場合は,認証サーバ側のVLANaccessControllerを含む認証VLANの各機能を再起動してください。

(10) 動的MACアドレスの解放契機について

次の動作を行った場合,認証VLANがMAC VLANに登録した動的MACアドレスを解放するため,端末から認証済みVLANへの通信ができなくなります。

また,次の動作を行った場合,動的MACアドレスを一時的に解放しますが,認証サーバとのセッションが再接続されたあとに動的MACアドレスを再登録するので,端末から認証済みVLANへの通信を継続できます。

(11) スイッチ間非同期モード有効時の注意

スイッチ間非同期モードを有効とした場合,次に示す制限事項があります。

(12) MAC VLANコンフィグレーションコマンドmac-based-vlan static-onlyコマンド設定時の注意

MAC VLANのコンフィグレーションコマンドmac-based-vlan static-onlyが設定された場合,認証VLANは設定できません。