• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

内网无线控制器对接公网radius服务器

3天前提问
  • 0关注
  • 0收藏,74浏览
粉丝:0人 关注:0人

问题描述:

华三无线控制器在内网,需要和外网的radius服务器做认证对接,ac需要映射哪几个端口和radius做对接 ,无线控制器ac上的nas-ip写内网地址还是写映射后的公网地址

3 个回答
粉丝:2人 关注:9人

端口映射:需映射UDP 1812(认证)和1813(计费)端口。若服务器使用旧标准端口,则映射UDP 1645和1646。

NAS-IP配置:在AC的RADIUS方案中,`nas-ip`应配置为AC上连接NAT设备的内网接口IP地址。这是RADIUS协议中用于标识NAS设备本身的地址,必须与AC实际发送RADIUS报文的源IP(即内网IP)一致。地址转换由出口NAT设备完成。

暂无评论

粉丝:9人 关注:1人

你提到的这种AC在内网、RADIUS服务器在外网的部署方式很典型。配置的关键在于:既要让AC能主动找到公网的RADIUS服务器,又要确保公网服务器回复的报文能正确返回给AC。


1. 端口映射:确保“内访外”的单向通信

好消息是,对于标准的RADIUS认证,你只需要确保AC能够主动访问RADIUS服务器的公网IP和端口即可,不需要在防火墙上做端口映射让外网访问AC。因为RADIUS协议是AC作为客户端主动向服务器发起请求,服务器会根据请求的来源IP和端口自动回复,只要防火墙允许会话通过就行。

默认情况下,你需要在防火墙上允许AC主动访问RADIUS服务器的以下UDP端口

  • 认证端口 (Authentication Port):默认 UDP 1812。这是RADIUS服务器监听认证请求的端口。

  • 计费端口 (Accounting Port):默认 UDP 1813。这是RADIUS服务器监听计费请求的端口。

如果你的RADIUS服务器使用了非标准端口,需要在AC的RADIUS方案配置中相应修改,并在防火墙上放行对应的端口。

此外,如果你使用的是H3C IMC作为RADIUS服务器并开启了Session Control功能,服务器会主动连接AC的UDP 1812端口。在这种情况下,你需要在防火墙上额外配置一条端口映射,将AC的UDP 1812端口映射出去。


2. nas-ip配置:确保认证报文能“找回家”

nas-ip(Network Access Server IP)是AC在与RADIUS服务器通信时,在报文源IP地址字段填写的地址。这是RADIUS服务器识别接入设备(你的AC)的唯一凭证。

nas-ip必须配置为AC的**内网IP地址**,而不是公网IP

假设你的AC内网IP是192.168.1.100,配置如下:

radius scheme your_scheme_name
nas-ip 192.168.1.100 这样配置后,AC发出的RADIUS请求源IP就是192.168.1.100。同时,你需要在RADIUS服务器的配置中,将192.168.1.100添加为允许接入的NAS设备,并确保共享密钥等参数与AC侧一致
为什么不能用公网IP? 简单来说,AC在发报文时不知道自己的公网IP。nas-ip设置为公网IP后,防火墙做源地址转换(SNAT)时还会再次转换,RADIUS服务器收到请求后,会将回应发向一个不可达的“双重转换”后的源地址,导致通信失败


暂无评论

粉丝:98人 关注:11人

华三无线控制器(AC)在内网与外网RADIUS服务器对接时,需注意以下关键点:

  1. 端口映射要求
    AC需映射以下端口与RADIUS服务器通信:

    • 认证端口:1812(UDP)
    • 计费端口:1813(UDP)
      这些端口是RADIUS协议默认端口,需在防火墙/NAT设备上映射至AC的内网地址
  2. NAS-IP地址配置
    必须配置为映射后的公网地址。原因如下:

    • NAS-IP用于标识AC身份,RADIUS服务器需通过此地址识别AC并回复报文。若配置内网地址,服务器无法路由至内网AC
    • 文档案例中,当AC配置的NAS-IP与服务器实际收到的源IP不一致时,认证报文会被丢弃。
    • 文档明确要求NAS-IP需设置为AC发送RADIUS报文的源IP(即映射公网地址),确保服务器端接入设备配置的IP与此一致。
  3. 补充说明

    • 若使用主备RADIUS服务器,需在radius scheme中分别配置主备服务器的公网IP及映射端口
    • 需确保AC与RADIUS服务器的共享密钥(key authentication)、用户名格式(user-name-format)等参数完全匹配

总结配置要点
plaintext
radius scheme example
primary authentication <公网IP> 1812 //映射公网IP和端口
primary accounting <公网IP> 1813
nas-ip <映射公网IP> //必须与映射地址一致
user-name-format without-domain //根据服务器要求选择格式
key authentication simple <共享密钥>

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明