• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC protal+ladp

3小时前提问
  • 0关注
  • 0收藏,32浏览
粉丝:0人 关注:0人

问题描述:

imc protal +ladp 这种方案可行吗?能否给个案例参考一下

2 个回答
粉丝:90人 关注:11人

可以的

暂无评论

粉丝:35人 关注:2人

纠正:是LDAP,不是 ladp;方案完全可行,是校园 / 企业无线、有线 Web 门户认证主流成熟方案,iMC EIA 组件实现,对接 Windows AD 域(LDAP 协议),员工 / 学生用域账号做 Portal 网页上网认证,账号统一在 AD 域管理,不用在 iMC 重复创建账号。

一、方案原理

组网角色:终端 ↔ 接入设备(WAC / 交换机 / 防火墙) ↔ iMC EIA (Portal+RADIUS) ↔ AD 域控(LDAP) 认证流程:

  1. 终端连 WiFi / 有线,未认证只能访问 DNS、iMC Portal 页面;
  2. 浏览器弹出 Portal 页面,用户输入AD 域账号密码
  3. iMC EIA 收到 Portal 请求,通过 LDAP 协议实时到 AD 域校验账号密码、账号启用 / 禁用状态
  4. AD 校验通过,iMC 下发 RADIUS 授权给接入设备,终端放行上网;
  5. 支持两种模式:
    • 模式 1【实时 LDAP 校验,推荐】:不在 iMC 本地保存密码,认证时实时去 AD 校验;账号只同步基础属性,密码只存在 AD 域,域侧改密码立刻生效。
    • 模式 2【定时同步】:每天自动把 AD 账号同步到 iMC 本地库,认证用 iMC 本地校验;域账号修改要等同步任务才更新。

适用场景:企业 / 校园 WiFi 网页认证,域账号统一管理,和你前面 WAC+WAP712C 无线场景完美匹配。

二、组网案例(无线场景,WAC 做接入设备,和你现场环境一致)

拓扑: WAC 无线控制器(WAC280/WAC380)+WAP712C AP → iMC PLAT+EIA → Windows AD 域控(LDAP)

用户连接 SSID,DHCP 在 AC,触发 iMC 远端 Portal,用 AD 域账号网页认证。

1、iMC EIA 侧配置(Web)

1)LDAP 服务器配置 菜单:用户 → 接入策略管理 → LDAP 业务管理 → LDAP 服务器配置

  • 新增 LDAP 服务器:填写 AD 域控 IP、端口 389(636 为 LDAPS 加密)
  • 绑定 DN:AD 域的绑定管理员账号(用于 iMC 查询域用户)
  • Base-DN:用户所在 OU 根路径,例:ou=staff,dc=test,dc=com
  • 账号属性:默认sAMAccountName(AD 域登录账号)

2)LDAP 同步策略 菜单:LDAP 业务管理 → 同步策略配置 新建策略,选择刚才 LDAP 服务器;

  • 按需同步:勾选,新用户首次 Portal 认证自动拉取账号信息进 iMC
  • 定时全量同步:默认每日凌晨执行,同步账号禁用、部门信息;

3)Portal 接入策略、接入服务 ①接入服务:新建 Web-Portal 类型接入服务,引用 LDAP 认证源; ②接入策略:绑定该服务,可在这里配置共享上网检测(就是前面弹窗一号多终端开关)、单账号最大在线终端数

重点:在接入策略中认证源选择【LDAP 第三方认证】,而不是 iMC 本地用户。

4)添加接入设备 在 EIA 添加 WAC 控制器,填写 WAC 管理 IP、RADIUS 共享密钥,Portal 参数同步配置。

2、WAC 无线控制器侧配置(命令行)

#1 配置RADIUS方案,指向iMC radius scheme imc primary authentication 192.168.1.10 key simple H3C@123 primary accounting 192.168.1.10 key simple H3C@123 user-name-format without-domain #2 配置Portal服务器(远端Portal,iMC) portal server imc ip 192.168.1.10 key simple H3C@123 #指定Web页面服务器(iMC的Portal Web地址) portal web-server imc url http://192.168.1.10:8080/portal #3 在无线服务模板下开启远端Portal wlan service-template wifi-portal portal enable portal apply web-server imc portal apply portal-server imc

三、关键注意事项(踩坑点)

  1. 端口连通:iMC 服务器需要能访问 AD 域 389(LDAP),如果加密 LDAPS 用 636;WAC 需要和 iMC 放通 UDP50100 (Portal)、RADIUS 1812/1813。
  2. 账号状态:AD 域禁用账号,实时 LDAP 认证会直接拒绝上网;
  3. 密码变更:实时 LDAP 模式,AD 改密码立刻生效;同步模式,需要等每日同步任务
  4. 共享上网检测:就是上一个问题里的弹窗【多终端共享上网】,这个开关在iMC EIA 接入策略内,不在 WAC 本地 Portal;
  5. 限制:LDAP 实时认证仅支持 PAP,不支持 CHAP;Portal 网页认证默认 PAP,无影响。

四、两种模式取舍

表格

模式优点缺点
LDAP 实时认证(推荐)AD 改密码、禁用账号即时生效;iMC 不存密码iMC 到 AD 域网络中断,所有用户无法认证
LDAP 定时同步iMC 离线也能认证AD 账号修改,要等同步任务才更新,存在延迟

简短总结

iMC Portal+LDAP(AD 域)方案成熟可行,是企业校园无线 Web 认证标准方案。组网:WAC 无线控制器作为 Portal 接入设备,iMC EIA 对接 AD 域 LDAP;支持实时校验域账号密码,账号统一在 AD 管理。分为实时 LDAP 校验和定时账号同步两种模式;Portal 的一号多终端 / 共享上网检测在 iMC 接入策略中配置。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明