知 Mac or Portal 无感知认证配置典型案例 MAC 地址认证 Portal 杨攀 发表 WX 系列 AC FIT AP 便携机 ( 安装有无线网卡 ) Radius/Portal Server 技术原理介绍 : 中国移动主推的 Portal 无感知认证是基于流量触发

Similar documents
1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

SL2511 SR Plus 操作手冊_單面.doc

ext-web-auth-wlc.pdf

H3C WX系列AC+Fit AP 802.1x无线认证和IAS配合典型配置举例

H3C LA2608 室内无线网关 用户手册 杭州华三通信技术有限公司 资料版本 :6W

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

Huawei Technologies Co

联想天工800R路由器用户手册 V2.0

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

ebook140-9

IP505SM_manual_cn.doc

目 录(目录名)


第 二 十 章 提 高 农 业 技 术 装 备 和 信 息 化 水 平 第 二 十 一 章 完 善 农 业 支 持 保 护 制 度 第 五 篇 优 化 现 代 产 业 体 系 第 二 十 二 章 实 施 制 造 强 国 战 略 第 二 十 三 章 支 持 战 略 性 新 兴 产 业 发 展 第 二

穨CAS1042快速安速說明.doc

03-MAC地址认证命令

Huawei Technologies Co

AL-M200 Series

Quidway S3526系列交换机R0028P01版本发布

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

一、选择题

一.NETGEAR VPN防火墙产品介绍

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

M-LAG 技术白皮书

目 录(目录名)

1 Web 认证 1.1 Web 认证配置命令 display web-auth display web-auth 命令用来显示接口上 Web 认证的配置信息和运行状态信息 命令 display web-auth [ interface interface-type interface-

6112 http / /mops.tse.com.tw http / /

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

一、

标题

目 录(目录名)

EPSON

ebook140-11

01-特性差异化列表

untitled

bingdian001.com

ebook140-8

Mohamed

ebook71-13

11N 无线宽带路由器

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG


ebook20-8

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

《计算机网络》实验指导书

证券期货市场之主要诚信规范

1 WLAN 用 户 安 全 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 用 户 安 全 简 介 最 初 的 安 全 机 制 被 称 为 Pre-RSNA 安 全 机 制, 它 的 认 证 机 制 不 完 善, 容 易 被 攻 破, 存 在

SAPIDO GR-1733 無線寬頻分享器

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

03-VLAN命令

1 公 司 简 介 2 VRRP 原 理 和 应 用 3 新 产 品 和 创 业 计 划 及 赠 书 活 动

FortiGate-v5.2-PPPOE 拨号协商时的 AC-name 和 Service-name 版本 1.0 时间 2015 年 3 月 支持的版本 FortiOS v5.2.x 作者 黄豪赫 状态 已审核 反馈

路由器基本配置

C3_ppt.PDF

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

产品画册 S2700系列企业交换机 2

目录 1 sflow 配置命令 sflow 配置命令 display sflow sflow agent sflow collector sflow counter inte

(UTM???U_935_938_955_958_959 V )

D-link用户手册.doc

网工新答案

目录 1 Portal 配置命令 Portal 配置命令 display portal free-rule display portal interface display portal local-

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta

操作指南 10 月 /2015 年 如何配置 SCALANCE W AP 的 DHCP 功能? SCALANCE W DHCP IP 地址 Unrestricted

21-MAC地址认证命令

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

精 品 库 我 们 的 都 是 精 品 _www.jingpinwenku.com 根 据 图 中 信 息 标 号 为 2 的 方 格 中 的 内 容 为 A)S= ,1234 D= ,80 B)S= ,1234 D= ,80 C)S=13

epub 61-2

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige

H3C ISATAP 隧道和 6to4 隧道相结合使用的典型配置举例 Copyright 2017 新华三技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通知

Chapter #

产 品 特 点 丰 富 的 安 全 策 略 H3C S2600 系 列 交 换 机 支 持 特 有 的 ARP 入 侵 检 测 功 能, 可 有 效 防 止 黑 客 或 攻 击 者 通 过 ARP 报 文 实 施 日 趋 盛 行 的 ARP 欺 骗 攻 击 支 持 IP Source Guard 特

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

30.00% 25.00% 25.00% 22.50% 20.00% 15.00% 12.50% 15.00% 12.50% 10.00% 7.50% 5.00% 2.50% 2.50% 0.00% 文 学 理 学 工 学 法 学 教 育 学 管 理 学 历 史 学 艺 术 学 ( 三 ) 学 生

<55342D323637CBB5C3F7CAE92E786C73>

EPSON

穨網經期末報告-WAP.PDF

宏电文档

南京师范大学2012年度本科教学质量报告

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

计算机网络概论

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

12-端口安全-端口绑定操作

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

決算説明資料

EPSON

Microsoft Word T-REC-Y C.doc

IDS-Concepts

计算机网络实验说明

软件概述

局域网技术课程设计报告.doc

SIP/ENUM Trial

專業式報告

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

自由軟體教學平台

D040 OSPF协议原理及配置

命令总索引

目 录 1 专 业 定 位 和 人 才 培 养 模 式 教 学 基 本 条 件 教 学 改 革 与 教 学 管 理 人 才 培 养 质 量 专 业 特 色 或 创 新 项 目

Teamsun (Company News_stockstar.com)

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

Transcription:

知 Mac or Portal 无感知认证配置典型案例 MAC 地址认证 Portal 杨攀 2017-05-10 发表 WX 系列 AC FIT AP 便携机 ( 安装有无线网卡 ) Radius/Portal Server 技术原理介绍 : 中国移动主推的 Portal 无感知认证是基于流量触发 mac-triger, 要求支持移动的 mac-triger 协议, 并且新增 M AC 绑定服务器以存储 MAC 的绑定关系 对于第三方的 Radius/Portal server 厂商来说开发较繁琐, 有些厂商是不支持的 如果不支持 mac-triger 协议, 可以采用 MAC bypass portal 的认证方式 具体实现流程如下所示 : (1) 仍然借助 guest-vlan, 但 guest-vlan 跟业务 VLAN 是相同的 也就是说相同 VLAN 中 MAC 认证和 Portal 认证二选一即可, 不存在 VLAN 切换的事情了 ; (2) 用户首次上线,MAC 认证失败会弹出 portal 页面, 进行 portal 认证 portal 认证通过后可以直接上网 ; (3) 用户再次上线, 如果对应 portal 用户存在, 不会发起 MAC 认证, 可以直接上网 ; (4) 用户再次上线, 如果对应 portal 用户不存在, 则发起 MAC 认证 MAC 认证成功后不会再弹出 Po rtal 页面, 可以直接上网 ; (5)display connection 中只会看到一个连接,Portal 的或者 MAC 认证的 ; 备注 : 该方案中, 第三方 Radius/Portal server 除需具有 Radius 服务器和 Portal 服务器的功能外, 关键的需要有通过 Portal 认证过程得到用户的 MAC 地址, 并将该 MAC 地址创建为合法的 MAC 用户名的功能 组网信息及描述如图 1 所示, 集中式转发架构下,AP 和 Client 通过 DHCP server 获取 IP 地址, 设备管理员希望实现无感知, 当第一次进行了 portal 认证成功之后, 后面就无感知进行上线, 具体要求如下 : 配置 VLAN 200 为 Client 的接入 VLAN, 当 Client 的 MAC 地址认证失败时进入 Guest VLAN, 进入 gues t vlan 之后就触发 portal 认证 一 配置 AC (1) 配置 AC 的接口 # 创建 VLAN 100 及其对应的 VLAN 接口, 并为该接口配置 IP 地址 AP 将获取该 IP 地址与 AC 建立 CAP WAP 隧道 <AC> system-view [AC] vlan 100 [AC-vlan100] quit [AC] interface vlan-interface 100 [AC-Vlan-interface100] ip address 112.12.1.25 16 [AC-Vlan-interface100] quit # 创建 VLAN 200 及其对应的 VLAN 接口, 并为该接口配置 IP 地址 Client 使用该 VLAN 接入无线网络 [AC] vlan 200 [AC-vlan200] quit [AC] interface vlan-interface 200 [AC-Vlan-interface200] ip address 112.13.1.25 16 [AC-Vlan-interface200] quit # 配置 AC 和 Switch 相连的接口 GigabitEthernet1/0/1 为 Trunk 类型, 禁止 VLAN 1 报文通过, 允许 VL AN 100 VLAN 200 通过, 当前 Trunk 口的 PVID 为 100 [AC] interface gigabitethernet1/0/1 [AC-GigabitEthernet1/0/1] port link-type trunk [AC-GigabitEthernet1/0/1] undo port trunk permit vlan 1 [AC-GigabitEthernet1/0/1] port trunk permit vlan 100 200 [AC-GigabitEthernet1/0/1] port trunk pvid vlan 100 [AC-GigabitEthernet1/0/1] quit (2) 配置 DHCP server

# 开启 DHCP server 功能 [AC] dhcp enable # 配置 DHCP 地址池 vlan100, 为 AP 分配的地址范围为 112.12.0.0/16, 网关地址为 112.12.1.25 [AC] dhcp server ip-pool vlan100 [AC-dhcp-pool-vlan100] network 112.12.0.0 mask 255.255.0.0 [AC-dhcp-pool-vlan100] gateway-list 112.12.1.25 [AC-dhcp-pool-vlan100] quit # 配置 DHCP 地址池 vlan200, 为 Client 分配的地址范围为 112.13.0.0/16, 网关地址为 112.12.1.25 [AC] dhcp server ip-pool vlan200 [AC-dhcp-pool-vlan200] network 112.13.0.0 mask 255.255.0.0 [AC-dhcp-pool-vlan200] gateway-list 112.12.1.25 [AC-dhcp-pool-vlan200] quit (3) 配置 RADIUS 认证 # 创建名为 office 的 RADIUS 方案, 并进入其视图 [AC] radius scheme office # 配置主认证 计费 RADIUS 服务器的 IP 地址为 112.12.1.50 [AC-radius-office] primary authentication 112.12.1.50 [AC-radius-office] primary accounting 112.12.1.50 # 配置 RADIUS 认证 计费报文的共享密钥为 123456789 [AC-radius-office] key authentication simple 123456789 [AC-radius-office] key accounting simple 123456789 # 配置发送给 RADIUS 服务器的用户名不携带域名 [AC-radius-office] user-name-format without-domain # 配置设备发送 RADIUS 报文使用的源 IP 地址为 112.12.1.25 [AC-radius-office] nas-ip 112.12.1.25 [AC-radius-office] quit # 创建名为 office1 的 ISP 域, 并进入其视图 [AC] domain office1 # 为 lan-access 用户和 portal 用户配置认证 授权 计费方案为 RADIUS 方案 office [AC-isp-office1] authentication lan-access radius-scheme office [AC-isp-office1] authorization lan-access radius-scheme office [AC-isp-office1] accounting lan-access radius-scheme office [AC-isp-office1] authentication portal radius-scheme office [AC-isp-office1] authorization portal radius-scheme office [AC-isp-office1] accounting portal radius-scheme office # 配置用户闲置切断时间为 15 分钟, 闲置切断时间内产生的流量为 1024 字节 [AC-isp-office1] idle-cut enable 15 1024 [AC-isp-office1] quit # 配置 MAC 地址认证的用户名和密码均为用户的 MAC 地址, 且不带连字符 ( 该配置为缺省配置 ) [AC] mac-authentication user-name-format mac-address without-hyphen lowercase (4) 配置 WLAN-ESS 接口 # 创建 WLAN-ESS 接口 1, 并进入接口视图 [AC] interface wlan-ess 1 # 配置客户端获取的 VLAN 为 200 [AC-WLAN-ESS1] port link-type hybrid [AC-WLAN-ESS1] undo port hybrid vlan 1 [AC-WLAN-ESS1] port hybrid vlan 200 untagged [AC-WLAN-ESS1] port hybrid pvid vlan 200 [AC-WLAN-ESS1] mac-vlan enable # 配置客户端接入认证方式为 MAC 地址认证 [AC-WLAN-ESS1] port-security port-mode mac-authentication # 配置 MAC 地址认证用户使用的 ISP 域为 office1 [AC-WLAN-ESS1] mac-authentication domain office1 # 配置 MAC 认证失败后的 guest vlan [AC-WLAN-ESS1] mac-authentication guest-vlan 200 # 配置 bypass portal 的认证方式 [AC-WLAN-ESS1] mac-authentication bypass-portal enable (5) 配置 portal 认证 # 配置 Portal 服务器地址为 112.12.1.50, 并指定服务器对应的 url [AC] portal server imc ip 112.12.1.50 key simple h3c url http:// 112.12.1.50:8080/portal # 配置 Portal 免认证规则 1, 用于放行 AC 上起 portal 的接口能够与 portal 服务器通信 [AC] portal free-rule 1 source interface bridge-aggregation1 destination any [AC] interface vlan-interface 200 # 配置接口 VLAN 200 为 Portal 直接认证的接口

[AC-Vlan-interface200] portal server imc method direct # 指定从接口接入的 IPv4 Portal 用户使用认证域为 office1 [AC-Vlan-interface200] portal domain office1 # 配置接口发送 Portal 报文使用的 IPv4 源地址为 112.12.1.25 [AC-Vlan-interface200] portal nas-ip 112.12.1.25 [AC-Vlan-interface200] quit (6) 配置服务模板 [AC] wlan service-template 1 clear # 绑定 wlan-ess 接口 [AC-wlan-st-1] bind WLAN-ESS 1 # 配置 SSID 为 test [AC-wlan-st-1] ssid test # 开启无线服务模板 [AC-wlan-st-1] service-template enable [AC-wlan-st-1] quit (7) 配置射频接口并绑定服务模板 # 创建手工 AP, 名称为 officeap, 型号名称为 WA4320i-ACN [AC] wlan ap officeap model WA4320i-ACN # 设置 AP 序列号为 210235A1Q2C159000020 [AC-wlan-ap-officeap] serial-id 210235A1Q2C159000020 # 进入 AP 的 Radio 2 视图, 并将无线服务模板 1 绑定到 Radio 2 上 [AC-wlan-ap-officeap] radio 2 [AC-wlan-ap-officeap-radio-2] service-template 1 # 开启 Radio 2 的射频功能 [AC-wlan-ap-officeap-radio-2] radio enable [AC-wlan-ap-officeap-radio-2] quit [AC-wlan-ap-officeap] quit 二 配置 Switch # 创建 VLAN 100 VLAN 200, 其中 VLAN 100 用于转发 AC 和 AP 间 CAPWAP 隧道内的流量,VLAN 200 用于转发 Client 无线报文,VLAN 300 用于转发 Guest VLAN 的报文 <Switch> system-view [Switch] vlan 100 [Switch-vlan100] quit [Switch] vlan 200 [Switch-vlan200] quit # 配置 Switch 与 AC 相连的 GigabitEthernet1/0/1 接口的属性为 Trunk, 禁止 VLAN 1 报文通过, 允许 V LAN 100 通过, 当前 Trunk 口的 PVID 为 100 [Switch] interface gigabitethernet1/0/1 [Switch-GigabitEthernet1/0/1] port link-type trunk [Switch-GigabitEthernet1/0/1] undo port trunk permit vlan 1 [Switch-GigabitEthernet1/0/1] port trunk permit vlan 100 [Switch-GigabitEthernet1/0/1] port trunk pvid vlan 100 [Switch-GigabitEthernet1/0/1] quit # 配置 Switch 与 AP 相连的 GigabitEthernet1/0/2 接口属性为 Access, 并允许 VLAN 100 通过 [Switch] interface gigabitethernet1/0/2 [Switch-GigabitEthernet1/0/2] port link-type access [Switch-GigabitEthernet1/0/2] port access vlan 100 # 开启 PoE 接口远程供电功能 [Switch-GigabitEthernet1/0/2] poe enable [Switch-GigabitEthernet1/0/2] quit 三 配置 RADIUS 服务器下面以 imc 为例 ( 使用 imc 版本为 :imc PLAT 7.1(E0303P10) imc UAM 7.1(E0303P10), 说明 R ADIUS server 的基本配置 登录进入 imc 管理平台, 选择 用户 页签, 单击导航树中的 [ 接入策略管理 /Portal 服务管理 / 服务器配置 ] 菜单项, 进入服务器配置页面, 使用缺省配置

# 配置 IP 地址组 选择 用户 页签, 单击导航树 [ 接入策略管理 /Portal 服务管理 / IP 地址组配置 ] 菜单项, 进入 IP 地址组配置页面, 在该页面中单击 < 增加 > 按钮, 进入增加 IP 地址组配置页面 输入 IP 地址组名 :test5; 输入起始地址 :112.13.1.1; 输入终止地址 :112.13.255.254; 其他采用缺省配置, 单击 < 确定 > 按钮完成操作 # 增加 Portal 设备 选择 用户 页签, 单击导航树中的 [ 接入策略管理 /Portal 服务管理 / 设备配置 ] 菜单项, 进入设备配置页面 在该页面中单击 < 增加 > 按钮, 进入增加设备信息配置页面 输入设备名 :test5; 输入 IP 地址 : 即 AC 上配置的 portal bas-ip 地址,112.12.1.25; 输入密钥 :h3c, 与 AC 上配置的 portal server 密钥一致 ; 组网方式改为 直连 类型 ;? 其他采用默认配置, 单击 < 确定 > 按钮完成操作 增加端口组信息 在 Portal 设备配置页面中的设备信息列表中, 单击 图标, 进入端口组信息配置页面 在端口组信息配置页面中点击 < 增加 > 按钮, 进入增加端口组信息配置页面

输入端口组名 :test5; 选择 IP 地址组 :test5; 选择支持无感知认证 ; 其他采用默认配置, 单击 < 确定 > 按钮完成操作 配置接入服务选择 用户 标签, 单击导航树中的 [ 接入策略管理 / 接入设备管理 / 接入设备配置 ] 菜单项, 进入接入设备配置页面 在该页面中单击 < 增加 > 按钮, 进入增加接入设备页面 1 设置与 AC 交互报文时使用的认证 计费共享密钥为 h3c, 该密码与 AC 配置 RADIUS 方案时的地址一致 ; 2 选择接入设备类型为 H3C(General) ; 3 其它参数采用缺省值, 并单击 < 确定 > 按钮完成操作点击 选择 按钮 ; # 增加接入策略 选择 用户 标签, 单击导航树中的 [ 接入策略管理 / 接入策略管理 ] 菜单项, 进入接入策略配置页面 在接入策略列表中点击 < 增加 > 按钮, 进入增加接入策略页面 接入策略名输入 test5 ; 业务分组 未分组 ; 其它参数采用缺省值, 并单击 < 确定 > 按钮完成操作 # 增加接入服务 选择 用户 标签, 单击导航树中的 [ 接入策略管理 / 接入服务管理 ] 菜单项, 进入接入服务配置页面 在接入服务列表中点击 < 增加 > 按钮 服务名输入 test5 ; 缺省接入策略 test5 ; 勾选 portal 无感知认证 ; 其它参数采用缺省值, 并单击 < 确定 > 按钮完成操作

增加接入用户 # 选择 用户 标签, 单击导航树中的 [ 接入用户管理 / 接入用户 ] 菜单项, 进入到接入用户配置页面 在接入用户列表中点击 < 增加 > 按钮, 进入增加接入用户页面 在增加接入用户页面, 单击 < 增加用户 > 按钮弹出增加用户窗口 ; 输入用户名 test5 ; 输入证件号码 01022171414 ; 单击 < 检查是否可用 > 按钮 ; 如用户姓名和证件号码可用, 单击 < 确定 > 按钮完成操作 点击 确定 按钮, 选择 增加接入用户 账号名输入 test5 ; 密码输入 test5 ; 强 portal 无感知认证最大数设置为 10; 勾选接入服务

单击 < 确定 > 按钮完成操作 五 验证配置 ⑴ 用户使用智能终端通过浏览器访问网络, 重定向到 Portal 认证页面 用户输入用户名 密码 服务等认证信息, 进行上线认证 ⑵ 认证成功后, 用户下线 ⑶ 用户再次使用该智能终端访问网络, 这时不需要输入用户名和密码, 直接上线 ⑷ 此时可在 imc 上观察到绑定该智能终端 MAC 地址信息 AC 上可以通过 display connection 来进行查看 配置注意事项 : 1 闲置时长 idle-cut 的命令一定要配置, 强烈建议配置的闲置时长的时间少于客户端获取地址的租约时间的一半 2 AC 上虽然没有配置 mac-trigger 类型的无感知, 但 IMC 上一定要勾选无感知