要为两个SSID分别设置不同的MAC地址白名单,最直接有效的方法是利用基于SSID的二层ACL(访问控制列表)。简单来说,就是为每个SSID创建一个独立的MAC地址白名单,然后分别应用到对应的无线服务模板上。
假设你的两个SSID分别是 SSID_A 和 SSID_B。
首先,为两个SSID分别创建二层ACL,定义各自允许的MAC地址。
说明:rule 2 deny 表示拒绝其他所有未明确允许的MAC地址,从而实现白名单效果。
接着,在对应的无线服务模板下调用刚才创建的ACL。
说明:access-control acl 命令用于在服务模板上实现基于ACL的接入控制。
最后,将配置好的服务模板绑定到AP的射频接口上,使配置生效。
暂无评论
现状:SSID‑A 已经配置 MAC 认证,绑定 ISP 域
dom1,允许第一组 MAC;新建 SSID‑B,需要只允许另外一组 MAC,两组 MAC 互相隔离,A 的 MAC 不能连 B、B 的 MAC 不能连 AH3C。
⚠️重要限制: 全局本地用户数据库是共用的,不能一个本地域区分两套名单。 两种可行方案: 1)【推荐】创建两个独立 ISP 域 dom1、dom2,分别绑定两套本地用户账号;每个 service‑template 分别指定自己的
mac‑authentication domain xxx,实现两套独立 MAC 白名单。 2)备选:二层 MAC‑ACL 在 service‑template 下做接入过滤(不是 MAC‑authentication 认证,是接入前过滤),适合简单场景。
原理:每个 ISP 域独立的 AAA 本地用户;SSID1 引用 dom1(第一组 MAC);SSID2 引用 dom2(第二组 MAC)。 MAC 账号格式:小写、不带横杠,如
aabbccddeeff。
system‑view
# mac认证用户名:小写、无分隔符
mac‑authentication user‑name‑format mac‑address without‑hyphen lowercase
# 原有dom1已经存在,新建dom2
domain dom2
authentication‑scheme local
authorization‑scheme local
accounting‑scheme none
quit
①域 dom1(原有 SSID‑A):录入第一组 MAC(用户名 = 密码 = mac 小写无横杠)
local‑user aabbccddeeff class network
password simple aabbccddeeff
service‑type lan‑access
quit
# …把SSID‑A全部允许MAC依次如上添加
②域 dom2(新 SSID‑B):录入第二组独立 MAC,只允许这部分设备连新 SSID
local‑user 112233445566 class network
password simple 112233445566
service‑type lan‑access
quit
# …把SSID‑B需要允许的MAC全部添加
# 原有SSID‑A服务模板,绑定dom1(不变)
wlan service‑template st‑ssidA crypto
mac‑authentication domain dom1
quit
# 新建SSID‑B服务模板,绑定dom2
wlan service‑template st‑ssidB crypto
ssid NEW‑SSID‑B
vlan 200
client‑security authentication‑mode mac
mac‑authentication domain dom2 #关键点:使用独立域dom2
akm mode psk
preshared‑key pass‑phrase cipher xxx
cipher‑suite ccmp
security‑ie rsn
service‑template enable
quit
效果:
dom1域校验,只匹配 dom1 下面的本地 MAC 账号;dom2域校验,只匹配 dom2 下面的本地 MAC 账号;不在对应域内的 MAC 直接拒绝接入,实现两套 SSID 的 MAC 名单完全隔离。
注意:本地 user 是全局存储,靠 ISP 域区分是否生效。即使 dom2 的 MAC 账号存在,当终端接入 SSID‑A 使用 dom1 域做认证,dom2 的账号不会参与校验,无法连上 SSID‑A,反之同理。
注意:这个是二层接入 ACL 过滤,不是 MAC‑authentication 认证,没有 MAC 认证会话,只是报文层面过滤。适合不想用 AAA 域的场景H3C知识...。
# ACL4000:SSID‑A允许的MAC
acl mac 4000
rule permit source‑mac aabb‑ccdd‑eeff ffff‑ffff‑ffff
rule deny
quit
# ACL4001:SSID‑B允许的另一组MAC
acl mac 4001
rule permit source‑mac 1122‑3344‑5566 ffff‑ffff‑ffff
rule deny
quit
# 服务模板分别调用acl
wlan service‑template st‑ssidA
access‑control acl 4000
quit
wlan service‑template st‑ssidB
access‑control acl 4001
quit
缺点:这是数据帧过滤,不是 MAC 认证,没有认证日志,没有静默 MAC 机制,只是放行 / 丢弃报文。如果你业务明确需要 MAC‑authentication 认证日志,优先选方案一。
# 查看service‑template绑定的认证域
display current‑configuration wlan service‑template
# 查看ISP域配置
display domain name dom1
display domain name dom2
# 查看本地network用户
display local‑user class network
# 调试MAC认证(复现故障)
debugging aaa all
terminal debugging
terminal monitor
aabbccddeeff,不要aa‑bb‑cc‑dd‑ee‑ff格式;mac‑authentication domain xxx,会走全局默认域,两套名单会混在一起;network,service‑type lan‑access,否则 MAC 认证直接失败;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论