• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙F1000-AK125和ACG1000-AK230应用控制网关

3天前提问
  • 0关注
  • 0收藏,77浏览
粉丝:0人 关注:0人

问题描述:

网络环境里能不能实现portal认证?

最佳答案

粉丝:6人 关注:0人

可以,你网络环境中的 H3C F1000-AK125 防火墙和 ACG1000-AK230 应用控制网关都能够实现 Portal 认证

1. 两款设备对 Portal 认证的支持情况

  • H3C SecPath F1000-AK125 防火墙

    • 结论:支持。

    • 分析: 根据多个产品参数页面信息,F1000-AK125 防火墙明确支持 Portal认证RADIUS认证 等多种认证方式。在 Portal 认证的典型组网中,防火墙通常可以作为接入设备(NAS,Network Access Server),负责拦截用户流量、与 Portal 服务器和 RADIUS 服务器交互,对用户进行身份认证。

  • H3C ACG1000-AK230 应用控制网关

    • 结论:支持。分析: ACG1000 系列确实可以作为 Portal 认证的接入设备。配置方式通常是:在 ACG1000 上设置认证方式为 Portal Server,并关联后端的 RADIUS 服务器(如 H3C 的 iMC 平台)。如果前端是 Mini 系列 AC(无线控制器),因其可能不支持 Portal,则可以直接在 ACG 上配置 Portal 认证。

2. 实现方式和配置要点

在你的网络环境中实现 Portal 认证,通常需要防火墙/ACG认证服务器Portal Web 服务器协同工作。认证服务器(如 RADIUS)和 Portal 服务器(提供认证页面的 Web 服务器)可以合设在一台服务器(如 H3C 的 iMC 平台)上。

一个典型的配置流程(以 ACG1000 或 F1000 作为接入设备,iMC 作为认证/Portal 服务器为例)包含以下几个关键步骤:

  1. 配置认证服务器 (RADIUS):在防火墙上,添加 RADIUS 方案,指定 iMC 服务器的 IP 地址、认证端口(如 1812)和共享密钥。

  2. 配置 Portal 服务器:在防火墙上,配置 Portal 服务器的相关信息,包括服务器 IP 地址、端口,以及提供给用户进行认证的 URL 地址。

  3. 配置认证策略:这是最关键的一步。你需要定义哪些用户流量需要触发 Portal 认证。

    • 通常需要创建一个地址对象,包含需要进行认证的用户网段。

    • 创建一条认证策略,将源地址设置为该用户网段,并将动作设置为上面配置的 "Portal Server 认证"。

    • 重要例外:在策略中,必须将 Portal 服务器、RADIUS 服务器以及 DNS 服务器的地址排除在外(即配置为免认证规则),否则用户将无法访问认证页面,形成死循环。

  4. 在 iMC 服务器上配置:在 iMC 平台上,需要完成添加接入设备(即你的防火墙/ACG)、创建接入用户、配置 IP 地址组并与接入设备关联等操作,以完成联动


暂无评论

2 个回答
粉丝:98人 关注:11人

可以的

暂无评论

粉丝:5人 关注:2人

一、方案 1:F1000-AK125 做 Portal 认证(推荐)

适用场景:ACG 透明 / 旁路部署、需要防火墙统一做准入、简化组网。

核心配置要点(CLI)

cli
# 1. 全局启用IPv6转发(你之前IPv6环境必须开) ipv6 forwarding # 2. 定义Portal Web服务器(本地/外部) portal web-server H3C-Portal url http://防火墙IP:8887/portal # 本地Portal默认8887 quit # 3. 接口启用三层Portal(用户侧接口) interface GigabitEthernet1/0/1 # 内网口 portal enable method layer3 portal apply web-server H3C-Portal quit # 4. 启用本地Portal服务(自带页面) portal local-web-server http tcp-port 8887 quit # 5. 配置认证策略(匹配需要认证的流量) security-policy ip rule name Portal-Auth source-zone Trust destination-zone Untrust action pass authentication portal quit quit # 6. 配置本地用户/RADIUS(按需) local-user admin class network password simple xxx service-type portal quit

关键注意

  • 必须放通8887、50100等 Portal 端口的安全策略。
  • 内网终端DNS 必须正常(你之前的 223.5.5.5/114.114.114.114 可用)。
  • 支持IPv4+IPv6 双栈Portal。

二、方案 2:ACG1000-AK230 做 Portal 认证

适用场景:ACG 路由 / 透明部署、需要 ACG 统一做行为管理 + 认证。

核心配置要点(Web 界面为主)

  1. 认证方式:用户管理 → 认证管理 → 认证方式 → 新建 → 选择Portal 认证H3C。
  2. 服务器配置
    • 本地认证:直接启用 ACG 本地用户库。
    • 短信 / 微信 / RADIUS:对接对应服务器(如 iMC、短信网关)。
  3. 认证策略
    • 匹配源 IP / 区域 → 动作:强制 Portal 认证
    • 配置免认证地址(如 DNS、网关、ACG 自身)。
  4. 透明模式特殊要求
    • 必须配置独立管理口,不能与业务桥口复用。
    • 配置桥 IP,并在核心 / 防火墙上做策略路由,将 80/443 流量重定向到 ACG 桥 IP。

三、两种方案对比(快速选型)

表格
维度F1000-AK125 做 PortalACG1000-AK230 做 Portal
部署位置出口防火墙内网 ACG(路由 / 透明)
优势统一准入、简化组网、性能强行为管理 + 认证一体化、策略更细
劣势ACG 透明时需配合策略路由透明模式配置复杂、依赖 PBR
认证类型本地 / 短信 / 微信 / RADIUS本地 / 短信 / 微信 / RADIUS / 访客
IPv6 支持良好良好

四、你当前环境的建议

  1. 优先用F1000-AK125 做 Portal,与你之前的 12508X IPv6、DNS、漫游环境更匹配。
  2. 若 ACG 已做透明部署,在核心 / 12508X 上配置策略路由,将 80/443 流量牵引到 ACG 即可。
  3. 短信认证:防火墙 / ACG 均可对接短信网关,无需额外设备。

五、快速验证(10 分钟)

  1. 防火墙侧:display portal user 看在线用户。
  2. ACG 侧:用户管理 → 在线用户 → 查看认证状态。
  3. 终端:打开网页 → 弹出 Portal 页面 → 认证成功 → 可上网。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明