正确的 一针见血的 感谢
H3C AC完全可以做到让哑终端(如打印机)不弹出Portal认证页面,直接上网。
哑终端不支持交互操作,无法完成Portal认证。为这种设备实现“零干预”接入的常规做法,是在AC上直接启用MAC地址认证,或者使用Portal无感知认证。
下面提供两种解决方案,你可以根据网络环境和设备支持情况选择。
要让哑终端不弹Portal页面,最根本的办法就是避免其HTTP流量被重定向到Portal页面。这主要通过以下方式实现:
方案一:直接进行MAC地址认证
在服务模板上配置mac-authentication,并利用RADIUS服务器记录哑终端的MAC地址。该方案认证流程更直接,对Portal服务器依赖度低,但完全绕过Portal服务器,需要RADIUS服务器提前录入MAC地址。
方案二:Portal无感知认证(MAC-Trigger)
配置portal mac-trigger-server,当哑终端初次关联后,由AC直接发起Portal认证,触发流程同样基于MAC地址进行。相比方案一,该方案支持通过Portal服务器管理MAC白名单,但认证流程依赖Portal服务器支持MAC-Trigger功能,需提前确认。
环境说明:以下配置步骤均基于H3C Comware V7平台的命令行(CLI)方式,可在AC的Web界面中寻找对应功能配置。请注意,两种方案只能选择其一,不能同时配置。
此方案要求RADIUS服务器将哑终端的MAC地址作为用户名和密码,直接返回认证成功。
创建无线服务模板:
关键:配置MAC地址认证:
ack-method mac:设置链路层认证为MAC认证。
mac-authentication domain ***.***:指定MAC认证使用的ISP域。
配置MAC认证使用的ISP域:
radius-scheme mac-radius需要预先配置,指向你的RADIUS服务器(信锐NAC)。启用服务模板并绑定AP:
在信锐NAC上,将哑终端的MAC地址录入,并设置其密码也为相同的MAC地址,服务类型为“LAN接入”。
此方案下,哑终端仍可走Portal流程,但无需弹出页面。通过AC将MAC地址发送给Portal服务器查询,若已绑定则自动完成Portal认证。
指定MAC绑定服务器:
ip地址为MAC绑定服务器地址。在Portal Web服务器视图下引用:
在无线服务模板中开启MAC-Trigger功能:
配置Portal使用的ISP域:
将哑终端的MAC地址录入NAC的MAC绑定表中,并关联一个Portal用户账号(可专门创建服务账号)。
完成配置后,可通过以下命令验证结果:
查看在线用户:
MAC或MAC-TRIGGER。查看MAC认证信息:
查看Portal用户:
故障排查与注意事项:
MAC地址格式:确保AC和服务器上MAC地址格式一致(如xx:xx:xx:xx:xx:xx或xxxx-xxxx-xxxx)。
信锐NAC配置:确认信锐NAC的Portal配置中是否开启“MAC认证”或“无感知认证”功能,不同版本界面可能有差异。
日志与抓包:在AC上开启debugging mac-authentication、debugging portal等调试命令查看详细交互过程(需谨慎开启,避免影响性能)。或在AC与NAC之间抓包,分析RADIUS报文或Portal报文。
system-view
# 1. 全局配置免认证规则(针对哑终端MAC)
portal free-rule 1 source-mac 0011-2233-4455 mask ffff-ffff-ffff # 单个哑终端MAC
portal free-rule 2 source-mac 0011-2233-0000 mask ffff-ffff-0000 # 批量MAC段
# 2. 在服务模板或VLAN接口下应用(你已开启Portal的地方)
wlan service-template 1
portal enable method direct
portal apply web-server 信锐NAC
portal free-rule 1 enable # 启用免认证
portal free-rule 2 enable
display portal free-rule 1
Dumb-Terminal)。# 1. 配置RADIUS指向信锐NAC
radius scheme sundray
primary authentication 192.168.1.100 # 信锐IP
key authentication simple 密钥
user-name-format mac-address without-hyphen
# 2. 认证域
domain dumb
authentication lan-access radius-scheme sundray
# 3. 哑终端SSID(无Portal,纯MAC认证)
wlan service-template 2
ssid Dumb-Terminal
vlan 100
mac-authentication
mac-authentication domain dumb
service-template enable
cut connection 哑终端MAC 重上线。
enable。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
正确的 一针见血的 感谢