• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无线一个ssid 对应的ap绑定不同的业务vlan ,对接portal无感是否支持 怎么配置

  • 0关注
  • 0收藏,63浏览
粉丝:0人 关注:2人

问题描述:

无线一个ssid  对应的ap绑定不同的业务vlan ,对接portal无感是否支持 怎么配置

4 个回答
粉丝:10人 关注:9人

支持。配置需四步:
1. AC配置Portal模板
portal-server template portal-template
portal-server template portal-template redirect-http enable
portal-server template portal-template domain-name ***.***
2. SSID与Portal模板关联
wlan service-template 1
ssid test-ssid
portal-server template portal-template
service-template enable
3. AP绑定多VLAN业务
wlan ap ap1 model WA4320
port vlan-id 10
port vlan-id 20
service-template 1
ap-group ap-group1
4. Portal认证配置
aaa authentication portal
radius-server authentication 10.1.1.1 key cipher 123456
radius-server accounting 10.1.1.1 key cipher 123456
user-group default
user-group vlan10
user-group vlan20
关键点:
不同VLAN需在AC上配置独立Portal模板,通过业务VLAN触发不同Portal认证。
AP需支持多VLAN绑定,且AC版本需≥V7.1.060。
终端接入时,Portal服务器根据VLAN返回差异化认证页面。
验证:
display wlan ap all 查看AP状态,display portal-server 检查模板配置。

暂无评论

粉丝:131人 关注:11人

正常对接就可以

暂无评论

粉丝:21人 关注:1人

针对您提出的“无线一个 SSID 对应不同的 AP 绑定不同业务 VLAN,对接 Portal 无感认证”的需求,答案是:完全支持
这种需求在大型无线网络中非常常见(例如访客网络覆盖全区域,但不同楼宇或楼层的 AP 划分在不同的 VLAN)。要实现这一功能并保证无感认证正常,核心在于使用 VLAN Pool(VLAN 池) 技术,并在 Portal 认证侧正确配置 MAC 快速认证。以下是具体的实现逻辑与配置指南:

一、 核心配置思路

  1. AC 侧(SSID 与 VLAN 映射):通过创建 vlan-pool,将多个业务 VLAN 加入同一个池中,并将该池绑定到指定的无线服务模板(Service-Template)上。这样,无论用户连接到哪个 AP,都会从该 VLAN 池中动态获取对应的业务 VLAN。
  2. Portal 无感认证侧:由于终端在不同 AP 间漫游时会分配到不同的 VLAN,必须开启 MAC 快速认证(MAC-trigger / mac-binding) 功能,使得设备记住用户的 MAC 地址,后续跨 VLAN 移动时自动免密放行。

二、 AC 侧配置步骤(以 H3C Comware V7 为例)

1. 创建 VLAN Pool 并绑定业务 VLAN
# 创建包含多个业务 VLAN 的 vlan-pool(例如 VLAN 10, 20, 30) [AC] wlan vlan-pool 1 [AC-wlan-vp-1] vlan-id 10 20 30 [AC-wlan-vp-1] quit
2. 配置无线服务模板并应用 VLAN Pool
# 进入服务模板视图 [AC] wlan service-template 1 [AC-wlan-st-1] ssid Guest-WiFi # 将客户端分配方式设置为静态模式(部分版本需此步骤) [AC-wlan-st-1] client vlan-alloc static [AC-wlan-st-1] service-template enable [AC-wlan-st-1] quit
3. 在 AP 组或具体 AP 下调用服务模板与 VLAN Pool
# 在 AP 组下同时绑定服务模板和 vlan-pool [AC] wlan ap-group default-group [AC-wlan-ap-group-default-group] radio 1 [AC-wlan-ap-group-default-group-radio-1] service-template 1 vlan-pool 1 [AC-wlan-ap-group-default-group-radio-1] radio enable

三、 Portal 无感认证配置要点

要实现真正的“无感”,需要在 Portal 服务器或网关设备上配置 MAC 绑定与老化时间:
  1. 开启 MAC 触发/绑定功能:在 Portal 认证域或接口下开启 mac-binding enable 或创建 portal mac-trigger-server。这是无感认证的核心机制,首次认证后系统会将用户名/密码与终端 MAC 绑定。
  2. 合理设置老化时间:配置 MAC 绑定的老化时间(如 aging-time 24 小时或更长),确保用户在一天内多次切换 AP 和 VLAN 时无需重新输入密码。
  3. 开启 Portal 漫游功能:为了保证用户在同一个 VLAN 或不同 VLAN 的不同 AP 之间移动时无须重复认证,必须在无线侧开启 Portal 用户漫游功能。

四、  关键注意事项与排错

  • 交换机 Trunk 放行:务必检查所有 AP 接入交换机的上行端口及 AC 互联端口,确保其 Trunk 链路允许所有的业务 VLAN(如 10, 20, 30)通过,否则会导致部分 AP 下的用户无法获取 IP 或无法弹出 Portal 页面。
  • 跨三层 MAC 学习:如果您的 Portal 网关与无线终端不在同一个二层网段(跨三层组网),默认情况下设备只能学到下一跳路由器的 MAC。必须开启 SNMP 跨三层 MAC 学习功能,否则系统无法获取终端的真实 MAC,会导致所有用户都无法实现无感认证,或者所有人共用一个无感状态。
  • 验证命令:配置完成后,可以通过 display portal mac-binding 查看 MAC 绑定表是否成功生成,以及通过 display portal user all 确认用户上线时的 VLAN 是否正确分配到了 VLAN Pool 中的对应值。

暂无评论

粉丝:16人 关注:2人

同一 SSID、不同 AP 下发不同业务 VLAN + Portal 无感知认证 完整方案
一、核心结论:完全支持
同一 SSID 多 VLAN 实现原理
采用AP 分组 + 射频绑定服务模板时覆盖 VLAN:全局服务模板只定义 SSID、Portal 认证基础配置,不写固定 vlan;不同 AP/AP 组 radio 绑定该服务模板时,单独指定专属业务 VLAN,实现同 SSID 跨 AP 不同网段。
Portal 无感(MAC-trigger 无感知)兼容性
MAC 无感知基于终端 MAC 地址校验,和接入 VLAN 无关:终端首次认证后,MAC 白名单存入 iMC/AC 本地,后续无论从哪个 AP、哪个业务 VLAN 接入,都会自动免弹页面放行,跨 VLAN 漫游无感持续生效。
适配组网:集中转发 / 本地转发均支持,Comware V7(WX25/35/55 系列 AC、Fit 胖 AP 通用)。
二、整体配置思路
规划:隔离预认证 VLAN(统一,所有 AP 共用)、多组业务 VLAN(每个 AP/AP 组独立)、AC 三层 VLANIF 网关、Portal 免放通规则;
无线侧:单服务模板配置 SSID+Portal 基础,不在模板内写 vlan;AP 分组绑定射频时,service-template X vlan XX 单独覆盖业务 VLAN;
Portal 无感知:开启mac-trigger云端 / 本地无感知,iMC 终端管理启用无感知认证;
配套:开启 Portal 漫游、跨 VLAN MAC-VLAN 表项固化,保障跨 AP 免认证不掉线。
三、完整可复制配置(V7 AC 命令行)
步骤 1:基础 VLAN、三层网关、Portal 服务器基础
shell
system-view
# 1. 预认证隔离VLAN(所有AP统一,未认证终端先划入)
vlan 10
interface Vlan-interface 10
ip address 10.0.10.1 255.255.255.0
quit
# 各AP独立业务VLAN示例
vlan 100 # A区AP业务VLAN
interface Vlan-interface 100
ip address 10.0.100.1 255.255.255.0
quit
vlan 200 # B区AP业务VLAN
interface Vlan-interface 200
ip address 10.0.200.1 255.255.255.0
quit

# 2. 外置Portal服务器(iMC EIA)配置
portal web-server IMCPortal
url http://192.168.1.100/portal
server-type imc
quit

# 3. Portal全局基础+无感知MAC-trigger
portal roaming enable # 无线跨AP漫游免重复认证
portal mac-trigger-server imc
cloud-binding enable # 联动iMC云端MAC白名单
cloud-server url http://192.168.1.100
quit
# 免认证放行规则(DNS、Portal页面、DHCP)
portal free-rule 0 destination ip 192.168.1.100 255.255.255.255
portal free-rule 1 destination ip any udp 53
portal free-rule 2 destination ip any tcp 53
portal free-rule 3 destination ip any udp 67 68
# 开启跨VLAN MAC-VLAN固化,漫游不丢业务VLAN
portal refresh arp enable
portal host-check enable
步骤 2:无线服务模板(关键:不配置 vlan,统一 SSID+Portal)
shell
wlan service-template portal-wifi crypto
ssid Office-WiFi # 全网统一SSID
# 认证基础
portal enable method direct
portal apply web-server IMCPortal
portal domain dm-portal # Portal认证域
# 加密配置(WPA2-AES)
security wpa2 psk pass-phrase Wifi@123456 aes
# 预认证默认隔离VLAN10(未认证统一进隔离段)
vlan 10
service-template enable
quit

# 认证域(对接iMC RADIUS)
domain dm-portal
authentication portal radius-scheme imc-radius
authorization portal radius-scheme imc-radius
accounting portal radius-scheme imc-radius
quit
步骤 3:AP 分组,同模板绑定不同业务 VLAN(核心差异化配置)
示例 1:A 区 AP 组,射频绑定模板并覆盖业务 VLAN100
shell
wlan ap-group Group_A
model WA6628X
radio 1
# 绑定统一SSID模板,单独指定本AP组业务VLAN100
service-template portal-wifi vlan 100
radio enable
quit
# 把A区所有AP加入该分组
wlan ap AP-A01 serial-id 210235AXXXXXX
ap-group Group_A
quit
wlan ap AP-A02 serial-id 210235AXXXXXX
ap-group Group_A
quit
示例 2:B 区 AP 组,同 SSID 模板,覆盖业务 VLAN200
shell
wlan ap-group Group_B
model WA6628X
radio 1
service-template portal-wifi vlan 200
radio enable
quit
# B区AP加入分组
wlan ap AP-B01 serial-id 210235AXXXXXX
ap-group Group_B
quit
原理:射频视图service-template X vlan XX会覆盖服务模板默认 vlan,同一 SSID 模板,不同 AP 组射频绑定不同业务网段,实现需求。
步骤 4:iMC EIA 配套无感知认证配置(网页操作)
接入策略管理 → 业务参数配置 → 终端管理参数配置
【无感知认证】勾选启用,同时开启【非智能终端 Portal 无感知认证】;
终端老化时长按需设置(7 天 / 30 天),保存并手工生效;
无线服务模板认证域绑定 iMC,RADIUS 下发 MAC 白名单权限。
四、本地转发场景补充(AP 本地转发多 VLAN)
若流量在 AP 本地转发,交换机上联 AP 端口配置 trunk 放行隔离 VLAN10 + 所有业务 VLAN(100/200):
shell
# 接入交换机连接AP端口配置
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 10 100 200
port trunk pvid vlan 10
五、关键注意事项 & 排错点
不能在 service-template 内写全局 vlan,否则所有 AP 强制同网段,无法差异化;
跨 AP 漫游无感知失效:检查portal roaming enable、portal refresh arp enable是否开启;iMC 无感知功能是否勾选;
终端认证后无法获取业务网段 IP:交换机 trunk 放行对应业务 VLAN、AC Vlan-interface 业务网段网关配置完整;
新增 AP 只需加入对应 AP 组,自动继承 SSID + 专属业务 VLAN,无需修改服务模板;
MAC 无感知仅识别终端 MAC,不受 VLAN 变更影响,首次弹页认证后,任意 AP 接入直接放行。
六、极简总结
支持方案:统一服务模板(仅 SSID/Portal,无固定 VLAN)+ AP 分组射频绑定时指定独立业务 VLAN;
Portal 无感完全兼容,MAC-trigger 白名单跨 VLAN 免弹窗;
核心命令:wlan ap-group分组 + service-template XX vlan X射频覆盖 VLAN;
配套必开:portal roaming enable、portal mac-trigger-server、iMC 终端无感知开关。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明