• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

关于云简portal认证数据交互问题

4小时前提问
  • 0关注
  • 0收藏,35浏览
粉丝:2人 关注:0人

问题描述:

 

无线控制器对接云简平台,配置portal认证,中间的radius和portal交互数据是加密的吗,想通过行为管理抓取经过的流量来同步账号上线信息,不知道能不能同步成功

 

3 个回答
粉丝:2人 关注:9人

1. RADIUS交互:是加密的。RADIUS服务器与AC/交换机之间使用共享密钥(shared-key)对用户密码等敏感属性进行加密,但部分属性(如用户名)不加密。抓包无法直接解密密码。

2. Portal交互:通常不加密。Portal服务器与客户端(用户浏览器)之间的HTTP/HTTPS交互由Portal认证方式决定。若使用HTTP,则用户名密码明文传输;若使用HTTPS,则加密。但Portal服务器与AC/设备之间的Portal协议报文(如H3C的CMCC/Portal 2.0)通常不加密,携带用户名等信息。

3. 实现账号上线信息同步的推荐方法:
* 首选:在云简平台或RADIUS服务器侧配置,将认证日志(如使用RADIUS Accounting)或成功认证消息实时同步给行为管理系统。
* 次选:在AC上配置`radius session-control enable`并设置行为管理系统作为RADIUS Session-Control服务器,AC会在用户上线/下线时主动发送会话控制报文。
* 不推荐:直接抓取并解密RADIUS流量,因需要共享密钥且过程复杂。抓取Portal流量(若为HTTP)可能获得用户名,但可靠性低。

需确认信息:您具体使用哪种Portal认证方式(如直接、二次地址重定向)及协议(HTTP/HTTPS)?行为管理系统是否需要实时上线信息?

暂无评论

粉丝:8人 关注:1人

这个方案可以实现,但前提是必须满足一些关键的技术条件。默认情况下,直接在链路上抓包解析是行不通的。


RADIUS和Portal的交互数据确实有加密,但方式不同:

  • Portal交互:用户手机浏览器与云简平台之间的Portal页面通信,目前基本都强制使用HTTPS加密,无法直接看到账号密码明文。

  • RADIUS协议(AC ↔ 云简平台)

    • 默认情况:用户密码使用MD5加密传输,用户名和IP地址等关键信息是明文的。但这部分信息是行为管理设备可直接抓取并解析的,比如H3C ACG系列就支持这种解析。

    • 高级配置:如果采用了RadSec(RADIUS over TLS),所有通信会基于证书加密,此时抓取的流量将完全无法解析。

    • 关键前提:即使默认模式下密码是MD5加密的,也必须获得AC与RADIUS服务器之间配置的共享密钥(Shared Secret),才能将密码解密为可读的明文。没有这个密钥,抓到的密码只是一串乱码。


要实现这个目标,核心在于:行为管理设备必须部署在能同时看到AC与Portal/RADIUS服务器交互流量的路径上,并且AC到服务器的RADIUS通信不能使用RadSec

下面这些条件会影响成功与否:

  • 设备部署位置与流量可见性:行为管理设备必须串联在AC与云简平台之间的路径上,或者能通过端口镜像方式获得一份完整的流量副本。如果流量绕过了它,就抓不到任何数据。

  • 传输模式确认:需要联系云简平台或查看AC配置,确认RADIUS传输使用的是标准UDP(端口1812/1813) 还是RadSec(端口2083)。如果是后者,抓包同步的方案就行不通了。

  • 共享密钥获取:需要向云简平台管理员获取RADIUS共享密钥。这是解密密码的关键信息,用于在行为管理设备上解析认证包。

  • 认证方法确认:尽量确保无线网络使用的认证方法是PAP(密码认证协议),因为它相对容易解析。如果使用了EAP-PEAP/MSCHAPv2等嵌套加密方式,解析难度会大大增加。

暂无评论

加密的

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明