• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000系列AD域单点登录典型配置举例

2018-03-01 发表
  • 0关注
  • 1收藏 2236浏览
粉丝:0人 关注:0人

HostA HostB 均为内网用户,属于192.168.1.0/24网段,通过NAT的方式访问Internet

GE2接口  ip 192.168.1.1

内网存在AD域服务器、已加入AD域的PC,如图1

图1

1. 登录Web网关

按照组网图组网,如图2

图2

2. 配置认证策略

在导航栏中选择“用户管理 > 认证策略 ”,进入认证策略的显示页面,如3所示

3

 

配置源接口为GE2,认证方式为单点登录,登录失败的用户选择动作为不需要认证,自动上线

配置时间对象为always。如4所示

4认证策略界面

3 单点登录配置

在导航栏中选择“用户管理 >认证设置>单点登录

启用单点登录

配置会话密钥,如:123456,如5

5单点登录配置界面

4. 单点登录脚本

下载域单点登录程序,并解压,如6所示

6单点登录配置脚本

5. 配置sso.ini

修改Gwip GE2 接口IP ,修改seessionKey 为之前配置的密码

7所示

7脚本配置界面

 

6. 登录AD域控

进入组策略:AD域服务器“运行”输入gpmc.msc

选择Default Domian Policy

选择“用户配置”——“脚本(登录/注销)”-登录,如8

8组策略配置界面

7. 导入登录脚本

9

9组策略配置界面

将配置文件及脚本导入到启动目录,如10

10组策略脚本配置界面

8. 导入注销脚本

11所示

11组策略脚本配置界面

9. 组策略更新

通过组策略下发给域用户,域控中 ,运行-gpupdate.exe

12所示

12组策略更新界面

10 验证效果

13所示

13在线用户状态界面

11 配置文件

!user-group

!

!

!

!user-policy

!

user-policy ge2 any any any always sso-no-authen-ip 1

!zone

!

!user-sso

!

user-adsso session-key kTgxl5p34DqlzzT+XZ0R14cv6Qal7urj9YogDjQGHYyVxSLYIpmOxTPwro4b0aN

需将启动脚本放置安全类软件白名单。

不同用户登录同一台域内测试pc,在线用户只显示一个账号,在线用户只识别第一次登录的账号,避免频繁出现账号切换,目前设备是基于IP来识别用户的,无法实现两个IP一样账号不一样的用户同时在线。

单点登录用户不支持HA主备:

HA主备单点登录配置支持HA同步,但在线用户不支持HA同步,如果发生HA切换,存在以下两种情形:

1、单点登录失败的用户,不需要认证,自动上线

新的主设备收到用户心跳报文后(默认30s发一次心跳报文),用户会重新上线,但是如果上网流量产生在心跳报文之前,则以IP做为用户名直接上线

2、单点登录失败的用户,继续匹配后续策略

新的主设备收到用户心跳报文后(默认30s发一次心跳报文),用户会重新上线,但是如果上网流量产生在心跳报文之前,则会继续匹配设备上的后续认证策略,如果没有后续认证策略,则会丢弃在收到下个心跳报文之前的30s内的所有报文,后续收到心跳报文后则会重新上线。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-08对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作