• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

iMC BYOD解决方案中关于根据不同终端MAC地址分配不同IP地址的典型配置

2013-06-09 发表
  • 0关注
  • 1收藏 2050浏览
何颖 四段
粉丝:1人 关注:0人

iMC BYOD解决方案中关于根据不同终端MAC地址分配不同IP地址的典型配置

 

一、 组网需求:

很多网络环境中,需要根据不同的终端MAC分配不同的IP地址,以解决信息安全的某种需求。H3C iMC BYOD解决方案提供了便捷灵活的接入场景策略,可以满足针对不同终端MAC分配不同IP地址的需求,同时还可以利用BYOD本身的丰富特性更加合理的管理各种终端。

二、 组网图:

1 组网图

具体说明如下:

BYOD ServerIP地址为172.16.0.9,测试软件版本为iMC PLAT 5.2 E0401H03+iMC UAM 5.2 E0402P05

DHCP/DNS Server:案例中跟BYOD Server为同一台服务器(实际项目中建议为单独的服务器),划分三个地址池,分别为私网网段地址池9.9.9.0/24、办公网网段地址池10.10.10.0/24

三、 配置步骤:

案例中服务器区的服务器与AC网络可达。终端通过SSID yonyoubyod接入无线网络。测试中以两台PCPCAPCB)作为测试点。在AC上配置MAC地址认证。

PCA首次接入无线网络,后台自动去往BYOD Server完成MAC认证,DHCP根据BYOD Server上的策略为PCA分配9.9.9.0/24IP地址。PCA重定向到BYOD界面完成终端注册,关联已知帐号pcaDHCP根据注册后策略重新为其分配10.10.10.0/24网段地址。

办公PCB首次接入无线网络,后台自动去往BYOD Server完成MAC认证,BYOD Server事先导入PCB MAC地址和已知帐号pcb绑定,BYOD Server根据MAC地址判断该终端合法性,根据策略配合DHCP为其分配10.10.10.0/24地址。

具体配置如下:

1.   首先完成DHCP/DNS Server的配置,规划好各类地址池。

2.   完成AC的配置:

[AC]

#

 version 5.20, Release 3111P12

#

 sysname AC

#

 dhcp relay server-group 1 ip 172.16.0.9

#

 domain default enable ead

#

 telnet server enable

#

 port-security enable

#

 mac-authentication domain byod

#

 sysnetid AC

#

 oap management-ip 192.168.0.101 slot 0

#

 wlan auto-ap enable

#              

vlan 1

#

vlan 8 to 11

#

vlan 172

#

radius scheme byod

 server-type extended

 primary authentication 172.16.0.9

 primary accounting 172.16.0.9

 key authentication 123

 key accounting 123

#

domain byod

 authentication lan-access radius-scheme byod

 authorization lan-access radius-scheme byod

 accounting lan-access radius-scheme byod

 access-limit disable

 state active

 idle-cut disable

 self-service-url disable

domain system

 access-limit disable

 state active

 idle-cut disable

 self-service-url disable

#

dhcp server ip-pool ap

 network 8.8.8.0 mask 255.255.255.0

 gateway-list 8.8.8.254

#              

user-group system

#

local-user admin

 password simple admin

 authorization-attribute level 3

 service-type telnet

#

wlan rrm

 dot11a mandatory-rate 6 12 24

 dot11a supported-rate 9 18 36 48 54

 dot11b mandatory-rate 1 2

 dot11b supported-rate 5.5 11

 dot11g mandatory-rate 1 2 5.5 11

 dot11g supported-rate 6 9 12 18 24 36 48 54

#

wlan service-template 1 clear

 ssid yonyoubyod

 bind WLAN-ESS 1

 service-template enable

#

interface NULL0

#

interface Vlan-interface1

#

interface Vlan-interface8

 ip address 8.8.8.254 255.255.255.0

#

interface Vlan-interface9

 description 隔离IP

 ip address 9.9.9.1 255.255.255.0

 dhcp select relay

 dhcp relay server-select 1

#

interface Vlan-interface10

 description 公网IP

 ip address 10.10.10.1 255.255.255.0

 dhcp select relay

 dhcp relay server-select 1

 portal server ead method direct

#              

interface Vlan-interface172

 ip address 172.16.0.254 255.255.255.0

#

interface GigabitEthernet1/0/1

 port link-type trunk

 port trunk permit vlan all

#

interface WLAN-ESS1

 port link-type hybrid

 undo port hybrid vlan 1

 port hybrid vlan 9 untagged

 port hybrid pvid vlan 9

 mac-vlan enable

 port-security port-mode mac-authentication

#

wlan ap ap1 model WA2220-AG id 1

 serial-id 210235A29E0087000090

 radio 1

  service-template 1

  radio enable

 radio 2

  service-template 1

  radio enable

#

 dhcp enable   

#

 load xml-configuration

#

user-interface aux 0

user-interface vty 0 4

 authentication-mode scheme

 user privilege level 3

#

return

3.   BYOD Server配置

1)  登录BYOD Server界面,点击【业务】|【用户接入管理】|【业务参数配置】|【系统配置】|BYOD系统参数配置】,选择“启用快速认证功能”。另外,单帐号最多MAC数等其他业务参数根据实际业务需求进行调整。

2)  在【业务】|【用户接入管理】|【接入场景管理】|【接入MAC地址组管理】中增加/批量导入PCB及其他测试终端的MAC地址。预留PCAMAC地址(24:77:03:90:ED:18)不导入。

2 接入MAC地址组

3)  创建匿名接入规则、Portal接入规则。其中匿名接入规则指定下发VLAN9(和DHCP私网网段9.9.9.0/24关联),Portal接入规则下发VLAN10(和DHCP办公网网段10.10.10.0/24关联)。

3 匿名接入规则配置

4 Portal接入规则配置

4)  创建服务。注册前服务名为:初次入网服务,注册后服务名为:办公帐号服务。

5 创建服务

具体每个服务的配置如下:

对于“初次入网服务”,引用缺省接入规则“匿名接入规则”,同时在接入策略列表中增加名为“办公PC免注册”的接入场景,其中“办公PC免注册”场景里引入“办公PC”的接入MAC地址组和“Portal接入规则”。此配置表示,当终端MAC地址属于“办公PC”这个MAC地址组时,按照“Portal接入规则”策略为终端下发VLAN10;当终端(例如智能终端或访客PCMAC地址不属于“办公PC”这个MAC地址组时,按照缺省接入规则“匿名接入规则”为其下发VLAN9

6 初次入网服务的配置

7 办公帐号服务的配置

5)  添加作MAC认证的接入设备即ACIP地址及相关Radius参数

8 BYOD Server上添加接入设备

6)  创建帐号

BYOD Server上需创建测试用的pca和公共帐号byodanonymouspca帐号关联“办公帐号服务”,byodanonymous关联“初次入网服务”。由于配置策略免去终端PCB注册过程,因此pcb帐号无需在BYOD Server上创建。

9 帐号列表

7)  测试结果如下:

当终端PCAMAC地址:24:77:03:90:ED:18)连接无线SSID yonyoubyod时,BYOD Server自动完成MAC认证,终端PCA对此无感知,管理员在BYOD ServerIP地址:172.16.0.9)的在线用户列表中可看到公共帐号byodanonymous在线。如图10所示,登录名为24770390ED18@byod,表明该帐号是通过MAC认证上线,该用户使用服务为“初次入网服务”,用户所属VLANVLAN9IP地址为9.9.9.4,用户MAC地址为24:77:03:90:ED:18

10 PCA使用公共帐号初次入网时的在线状态

如图11所示,对于未注册终端,用户访问其他页面时会被重定向到BYOD界面完成终端注册,PCA终端选择访问方式为“使用已存在帐号访问”,输入已知帐号pca和密码,确定后即可完成终端注册。

11 BYOD注册页面

如图12所示,注册后在BYOD界面上可看到该终端的基本信息。

12 PCA注册成功后的BYOD界面

此时,BYOD Server会根据该终端注册时关联的已知帐号pca所绑定的策略,重新给终端PCA下发VLAN10,如图13所示,终端PCA获得一个新的IP地址10.10.10.3

13 终端PCA的网卡信息

此时在BYOD ServerIP地址:172.16.0.9)的在线用户列表中会看到终端PCA已经使用已知帐号pca在线了。如图14所示,且pca使用的服务为“办公帐号服务”,用户所属VLANVLAN10IP地址为10.10.10.3,用户MAC地址为24:77:03:90:ED:18

14 终端PCA注册之后的BYOD Server在线状态

当终端PCBMAC地址:00:24:D6:9A:5E:D6)连接无线SSID yonyoubyod时,BYOD Server自动完成MAC认证,终端PCB对此无感知,管理员在BYOD ServerIP地址:172.16.0.9)的在线用户列表中可看到公共帐号byodanonymous在线,如图15所示,使用的服务为“初次入网服务”,用户所属VLANVLAN10IP地址为10.10.10.2,用户MAC地址为00:24:D6:9A:5E:D6

15 BYOD Server上的在线信息

四、 配置关键点:

1.   BYOD参数设置需符合实际需求。

2.   访客参数设置需符合实际需求。

 

 

 


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作