F1000 l2tp over ipsec 对接ldap认证是否可以实现,能否给个配置案例
(0)
最佳答案
✅结论:F1000(V7 版本)L2TP‑over‑IPSec 本身 PPP 接入不支持直接 LDAP 认证H3C。 底层原理:L2TP 的 PPP 认证模块只支持 local / RADIUS / HWTACACS,ISP 域下
authentication ppp不能直接调用 ldap‑scheme;LDAP 只能用于 SSL VPN 的认证,不能直接用于 L2TP PPP 认证H3C。
LDAP (AD) → NPS/EIA (RADIUS) → F1000 防火墙;防火墙 L2TP‑over‑IPSec 做 RADIUS PPP 认证。
逻辑:NPS 去 LDAP 做账号校验,把结果转为 RADIUS 报文返回防火墙,L2TP PPP 调用 RADIUS 方案完成认证。这是官方标准落地方式。
F1000 SSL VPN 原生直接支持 LDAP 认证,authentication sslvpn ldap‑scheme xxx,直接读取 AD‑LDAP 账号密码,不需要 RADIUS 代理H3C。
⚠️踩坑提醒:很多人直接在 ISP 域写
authentication ppp ldap‑scheme xxx,命令可以敲进去,但实际不生效,L2TP 拨号会直接失败。ldap‑scheme 仅用于 ssl‑vpn portal 认证,不支持 PPP 类型的 L2TP 接入。
组网说明
10.20.0.0/24。H3C@123456防火墙侧只配置 RADIUS,LDAP 账号校验全部交给 NPS。
system‑view
#创建RADIUS方案,指向NPS服务器(NPS后端对接LDAP‑AD)
radius‑scheme RADIUS‑NPS
primary authentication 192.168.1.10 key simple H3C@radius
primary accounting 192.168.1.10 key simple H3C@radius
user‑name‑format without‑domain
quit
#创建VPN地址池
ip pool L2TP_POOL 10.20.0.2 10.20.0.200
dns‑list 223.5.5.5 114.114.114.114
quit
#ISP域,PPP认证调用RADIUS方案(L2TP的VT虚拟模板使用此域)
domain l2tp‑ad
authentication ppp radius‑scheme RADIUS‑NPS local
authorization ppp radius‑scheme RADIUS‑NPS local
accounting ppp radius‑scheme RADIUS‑NPS
authorization‑attribute ip‑pool L2TP_POOL
quit
#虚拟模板接口,L2TP PPP接入
interface Virtual‑Template 1
ip address 10.20.0.1 255.255.255.0
ppp authentication‑mode pap chap
#绑定ISP域l2tp‑ad,PPP认证走RADIUS(NPS代理LDAP)
ppp domain l2tp‑ad
remote address pool L2TP_POOL
quit
l2tp enable
l2tp‑group 1 mode lns
undo tunnel authentication
allow l2tp virtual‑template 1
quit
ike proposal 10
encryption‑algorithm aes‑256
authentication‑algorithm sha2‑256
dh group14
quit
ike peer L2TP‑PEER pre‑shared‑key simple H3C@123456
ike‑proposal 10
quit
ipsec proposal 10
esp encryption‑algorithm aes‑256
esp authentication‑algorithm sha2‑256
quit
ipsec policy‑template L2TP_TEMP 10
proposal 10
remote‑peer ike‑peer L2TP‑PEER
quit
ipsec policy L2TP_POLICY 10 isakmp template L2TP_TEMP
quit
#外网接口应用IPSec策略
interface GigabitEthernet 1/0/1
ipsec policy L2TP_POLICY
quit
security‑zone name Trust
import interface GigabitEthernet1/0/2
security‑zone name Untrust
import interface GigabitEthernet1/0/1
security‑policy ip
#放行IKE/IPSec、L2TP报文
rule permit_vpn_tunnel
source‑zone untrust
destination‑zone local
service ike esp ah l2tp
action pass
#放行VPN客户端访问内网
rule permit_l2tp_client_to_inner
source‑zone l2tp‑ad
destination‑zone trust
action pass
Windows/iNode 客户端选择 L2TP‑over‑IPSec,预共享密钥填写H3C@123456,用户名密码填写 AD 的 LDAP 账号密码。
display radius‑scheme statistics RADIUS‑NPS
display l2tp tunnel
display l2tp session
display ipsec sa
display domain name l2tp‑ad
如果你可以接受改用 SSL VPN,F1000 原生支持 LDAP 直接认证,不需要 NPS 代理,示例片段:
ldap‑scheme LDAP‑AD
server ip 192.168.1.10
admin‑dn cn=admin,dc=test,dc=com
password simple xxx
search‑base dc=test,dc=com
user‑object‑class person
user‑name‑attribute sAMAccountName
quit
domain sslvpn‑ldap
authentication sslvpn ldap‑scheme LDAP‑AD local
authorization sslvpn ldap‑scheme LDAP‑AD local
quit
authentication ppp不识别 ldap‑scheme,这是 V7 平台底层限制H3C。(0)
(0)
暂无评论
可以实现。
H3C SecPath F1000系列防火墙(Comware V7平台)完全支持在L2TP over IPsec场景下,对接LDAP(如Windows AD域)进行用户认证。
核心配置思路是:创建一个AAA域,将其PPP认证和授权方案都指向LDAP方案,然后在L2TP的虚拟模板接口(Virtual-Template)下调用这个域。
1. 配置LDAP认证方案
2. 配置AAA域,绑定LDAP认证
注意:
authorization(授权)命令在一些较老版本中可能不支持。如果不支持,L2TP用户认证通过后,将由防火墙的本地授权决定其权限。
3. 配置L2TP,引用AAA域
4. 配置IPSec策略保护L2TP流量(UDP 1701端口)
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论