在vlan12二层的接口下配置不了packet-filter mac 4000 inbound
在vlan12二层的接口下配置不了packet-filter mac 4000 inbound
核心结论:不要在 S7306X‑G 核心交换机上做 MAC 地址过滤,达不到需求H3C。 原因:UR7808 是旁挂模式,无线终端的 802.11 关联、鉴权全部发生在 UR7808 内置 AC;报文以带 tag trunk 进入 S7306X‑G。交换机只能过滤已经关联成功之后的数据报文,非法 MAC 仍然可以搜到 SSID、可以连上 WiFi,只是上不了网,用户体验很差,不符合 “不匹配 MAC 就无法连接 SSID” 的要求。 ✅正确做法:在 UR7808(小贝内置 AC)上配置该 SSID 的无线 MAC 白名单,非法 MAC 直接拒绝无线关联,连不上这个 SSID,从无线接入层面拦截www0.h3c.c...。
效果:不在白名单的 MAC,搜索得到 SSID,但输入密码后直接拒绝关联,无法连上该 WiFi,实现需求。
⚠️注意小贝 UR7808 内置 AC 白名单是按 SSID 生效,不要配置成全局黑名单 / 白名单,否则会影响 VLAN20 的 SSID。
缺点:非法设备能够成功连接上 SSID,拿到 VLAN12 的 IP,只是报文被交换机丢弃,不能真正阻止接入 WiFi,仅阻断业务流量。
system‑view
acl mac 4000
rule permit source‑mac xxxx‑xxxx‑xxxx‑xxxx #填入所有允许的业主MAC
rule deny
quit
interface Ten‑GigabitEthernet 1/0/24 #对接UR7808的Trunk口
packet‑filter mac‑acl 4000 inbound
quit
该 ACL 会对 trunk 口所有 VLAN 生效;如果只想对 VLAN12 生效,要用 VLAN‑ACL,在 VLAN12 下应用
packet‑filter mac‑acl 4000 inbound。
vlan 12
packet‑filter mac‑acl 4000 inbound
缺陷:终端可以连上 WiFi,只是不通业务,不符合 “无法连接上 ssid” 的原始需求,只适合临时兜底。
UR7808 上查看无线在线客户端:Web【无线】‑【在线客户端】。 S7306X‑G 查看二层 ACL 命中计数:
display acl mac 4000
display packet‑filter vlan 12
表格
| 方案 | 能否阻止连接 SSID | 影响 VLAN20 | 推荐度 |
|---|---|---|---|
| UR7808 AC 侧 SSID 绑定 MAC 白名单 | ✅拒绝关联,连不上 WiFi | 不影响 VLAN20 | ⭐⭐⭐⭐⭐ |
| S7306X‑G VLAN‑ACL 二层 MAC 过滤 | ❌可以连上 WiFi,只是断业务 | 可限定仅 VLAN12 生效 | ⭐⭐ |
优先使用 UR7808 内置 AC 的 MAC 白名单功能,这是小贝旁挂场景标准实现方式。如果你需要,我可以给你 UR7808 配置关键点的操作清单。
AI哥你好
AI哥你好
根据您提供的信息,您的问题涉及S7306X-G交换机(该型号未在信息中直接提及)以及小贝UR7808路由器(文档名称:网关中有UR7808的规格信息)。
关于您提出的“交换机上配置MAC地址过滤能否实现SSID接入控制”的问题,需要明确以下几点:
核心结论:交换机上的MAC地址过滤无法直接实现您所描述的SSID接入控制功能。
原因如下:
建议的配置方案:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明