• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F5000-AI-20可以支持双因素短信认证吗,还是只能联动imc做双因素

1天前提问
  • 0关注
  • 0收藏,82浏览
粉丝:0人 关注:0人

问题描述:

SecPath F5000-AI-20 可以直接防火墙对接短信网关实现双因素认证吗

3 个回答
粉丝:10人 关注:1人

参考:https://www.h3c.com/en/d_202511/2698676_294551_0.htm


SecPath F5000-AI-20 防火墙支持直接对接短信网关,能够实现双因素认证。官方已明确列出了其软件版本支持的短信平台:

  • 亿美软通 (Emay Softcom)

  • 平安银行 (Ping An bank)

  • 普联 (TP-LINK)

  • SMP (SMP SMS platforms)

需要说明的是,这一判断基于官方Comware V7平台通用的SMS功能支持文档。为了确保准确性,最稳妥的方式是登录到您的设备上,通过 display version 命令确认当前运行的具体软件版本,并与官方文档中明确的版本信息进行比对。

以下是两种主流的实现方案,您可以根据自身的网络环境和IT管理需求来选择。

🅰️ 方案一:防火墙直连短信网关(简便高效)

此方案将F5000-AI-20防火墙作为双因素认证的核心,不依赖于第三方认证服务器(如iMC),可独立完成短信验证码的接收和校验流程。这要求防火墙能够访问互联网,以便与短信网关平台进行API交互。

核心配置逻辑

  1. 对接准备:向所选短信服务商(如亿美软通)注册,获取App IDSecret Key及API地址等关键凭证。

  2. 创建短信网关(CLI):在防火墙的系统视图下,创建一个短信网关实例,并填入服务商信息。

    system-view
    sms-gateway gw1 # 创建网关实例
    sms-platform emay # 选择短信平台类型
    app-id your-app-id # 填入应用ID
    secret-key simple your-secret-key # 填入密钥
    对于阿里云或腾讯云等特定网关,或需要指定API URL,可在sms-platform命令后使用对应的URL参数
  3. 整合认证流程:将短信网关与防火墙自身的SSL VPN、Portal等认证服务相关联。当用户输入静态密码后,系统会触发短信验证,用户在二次验证页面输入手机收到的动态码,从而完成双因素认证。

🅱️ 方案二:借助第三方认证服务器(集中管理)

如果您的网络环境更侧重于统一的身份管理与审计,可以考虑此方案。此方案通常通过标准的RADIUS协议,将F5000防火墙与iMC(智能管理中心)等认证服务器对接,再让服务器与短信网关平台联动。



暂无评论

粉丝:8人 关注:2人

结论:H3C SecPath F5000-AI-20 防火墙本身不支持直接对接短信网关实现短信双因素认证,必须通过第三方平台(如 iMC、宁盾、深信服等)联动实现。

一、F5000-AI-20 认证能力(官方规格)

  • 本地认证:仅支持用户名 / 密码、数字证书(PKI)、硬件特征绑定。
  • 外部认证服务器:支持 RADIUS、HWTACACS、AD/LDAP
  • 双因素(2FA/MFA)
    • 不支持直接配置短信网关(SMPP/HTTP/API)直接发送短信验证码
    • 支持RADIUS 动态口令(OTP)证书 + 密码本地密码 + 第三方令牌

二、实现短信双因素的两种方案

方案 1:H3C iMC EIA / UAM 联动(原厂标准方案)

架构
SSL VPN用户 → F5000-AI-20 → RADIUS → iMC EIA/UAM → 短信网关/短信平台 → 用户手机
F5000 关键配置(命令行)
plaintext
# 1. 配置RADIUS指向iMC radius scheme IMC-SMS primary authentication 192.168.1.100 key simple h3c123 primary accounting 192.168.1.100 key simple h3c123 user-name-format without-domain quit # 2. 域绑定RADIUS domain IMC authentication default radius-scheme IMC-SMS authorization default radius-scheme IMC-SMS accounting default radius-scheme IMC-SMS quit # 3. SSL VPN 启用双因素 ssl vpn gateway SSLGW domain IMC authentication-method both # 密码+动态口令 quit
iMC 配置
  • 启用 短信认证(SMS OTP)
  • 对接运营商 SMPP 短信网关HTTP 云短信接口
  • 用户属性绑定手机号

方案 2:第三方双因素平台(宁盾 / 安当 / 深信服 / 阿里云 DMS)

架构
F5000-AI-20 ←RADIUS→ 双因素服务器 ←API→ 短信网关 → 用户
优势
  • 不依赖 iMC,独立部署
  • 支持短信、APP 令牌、硬件 Key、微信小程序等多种方式
  • 兼容 F5000 RADIUS 标准接口

三、为什么不能 “直接对接短信网关”

  1. F5000 无内置短信驱动 / 协议栈
    • 不支持 SMPP、CMPP、HTTP API 等短信协议
    • 无串口 / USB 接短信猫能力
  2. 认证流程限制
    • SSL VPN 双因素必须走 RADIUS 挑战应答(Challenge-Response)
    • 防火墙仅做代理,验证码生成 / 下发 / 校验必须由服务器完成

四、选型建议

  • 已有 iMC:用 iMC EIA/UAM + 短信网关(原厂无缝集成)
  • 无 iMC:用 第三方双因素服务器(低成本、快速上线)

五、常见误区澄清

  • ❌ 错误:“F5000 支持短信认证”
    • ✅ 正确:支持 RADIUS 动态口令,但短信能力必须外挂
  • ❌ 错误:“可以直接连短信猫”
    • ✅ 正确:无硬件接口与驱动,必须通过服务器转发

暂无评论

粉丝:2人 关注:9人

SecPath F5000-AI-20可直接对接第三方HTTP/HTTPS类型短信网关实现双因素认证,无需强制联动IMC。
关键配置逻辑:1.配置短信网关模板,填写网关对接地址、请求方式、参数拼接规则、验证码有效期等参数;2.在对应认证策略中启用双因素认证,选择短信验证码作为第二因子即可。
注意:配置前需备份当前配置,提前获取短信网关的接口鉴权、报文格式等对接参数。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明