• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG配置本地web认证

1天前提问
  • 0关注
  • 0收藏,49浏览
粉丝:0人 关注:1人

问题描述:

 

透明部署在防火墙和核心交换机之间,防火墙和核心互联配置了链路聚合接口,ACG上创建了两对网桥,纯透明模式,因为两对网桥不能配置相同的地址,所以就没有配置桥ip,通过带外管理接口登陆ACG,这种场景下如何配置本地web认证?是不是流量只要经过ACG就会触发认证?

 

5 个回答
粉丝:8人 关注:9人

配置步骤:
1. 链路适配:将ACG连接防火墙、核心的物理接口加入对应聚合组,聚合模式和上下行设备的链路聚合参数完全匹配,再把生成的聚合接口加入已创建的两对透明网桥,保证双向流量都透传过ACG。
2. 基础可达配置:给带外管理口配置合法IP,确保带外口和所有待认证终端三层路由可达,ACG本身配置正确的DNS参数。
3. 开启认证功能:全局执行web-auth enable,指定认证源为本地:web-auth server-type local。
4. 规则配置:配置免认证规则,提前放通内网DNS、公共服务器等无需认证的流量;配置认证触发网段,指定需要触发认证的终端IP范围。
5. 账号与推送配置:在本地用户域下新增Web认证账号,指定Web认证服务监听带外管理口IP,自定义认证页面参数即可。
问题解答:
不是所有经过ACG的流量都会触发认证,只有同时满足:①属于你配置的认证触发网段 ②未匹配免认证规则 ③发起HTTP/HTTPS访问的终端流量,才会触发重定向弹出认证页。需保证业务流量双向都经过ACG,否则认证会话会异常失效。

我现在是两对透明桥,没有ip地址,使用带外管理登陆ACG,是不是也可以触发认证,不需要修改当前的模式

乔治的恐龙66 发表时间:1天前 更多>>

我现在是两对透明桥,没有ip地址,使用带外管理登陆ACG,是不是也可以触发认证,不需要修改当前的模式

乔治的恐龙66 发表时间:1天前
粉丝:0人 关注:1人

我现在是两对透明桥,没有ip地址,使用带外管理登陆ACG,是不是也可以触发认证,不需要修改当前的模式

粉丝:2人 关注:0人

只需要在核心到acg这段的网桥里配ip就行了,acg到防火墙那条网桥不用配IP

粉丝:10人 关注:2人

  1. 纯透明模式(无桥 IP)下,ACG1000 不能直接触发本地 Web 认证,因为认证重定向需要 ACG 能被终端三层访问(即必须有一个与终端同网段的 IP 地址)。
  2. 流量经过 ACG 本身不会自动触发认证,只有满足「三层可达 + 重定向规则」的终端才会被弹出认证页面。

二、为什么无桥 IP 无法触发认证?

本地 Web 认证的核心是:ACG 需要把用户的 HTTP/HTTPS 请求重定向到自身的 Portal 页面,这必须满足两个条件:
  • ACG 必须有一个与终端同网段的 IP 地址(或通过三层路由可达的 IP),作为认证页面的访问地址。
  • 透明网桥模式下,若所有网桥都不配置 IP,ACG 仅工作在二层,无法对终端进行三层重定向,因此无法触发认证。

三、适配你场景的配置方案(两种可选)

方案 A:给网桥配置 IP(推荐,改动最小)

你的组网是两对网桥,不能配置相同 IP,但可以给其中一对网桥配置 IP,满足以下要求:
  1. 选择与终端网段流量经过的网桥(比如核心侧的网桥),配置一个同网段的静态 IP(如192.168.1.253/24,避开现有网关 IP)。
  2. 配置步骤(Web 界面):
    • 进入「网络配置 → 接口 → 网桥接口」,选择核心侧的网桥,点击「编辑」。
    • 开启「IP 地址配置」,输入静态 IP 和掩码(无需网关,网关由核心交换机提供)。
    • 提交配置后,在终端上 ping 这个 IP,确认能正常访问。
  3. 启用本地 Web 认证:
    • 进入「用户管理 → 认证管理 → 认证方式 → 本地 WEB 认证」,勾选启用。
    • 配置认证页面重定向地址为刚才配置的网桥 IP(http://192.168.1.253/portal)。
    • 配置免认证网段(如服务器、打印机等),避免误拦截。

方案 B:通过带外管理口实现认证(不推荐,需额外配置路由)

若你不想修改网桥 IP,只能通过带外管理口实现,但会带来额外复杂度:
  1. 带外管理口 IP 必须与终端网段三层可达(比如带外 IP 为10.1.1.10/24,核心交换机上配置静态路由:ip route-static 10.1.1.0 24 带外网关)。
  2. 认证重定向地址必须设置为带外管理口 IP,终端访问 HTTP 请求时,会被重定向到带外 IP 的 Portal 页面。
  3. 注意:这种方式需要在 ACG 上配置回包路由,否则认证后的流量无法正常转发,且部分终端可能因跨网段访问认证页面出现兼容性问题。

四、关键配置细节与避坑

  1. 网桥 IP 的选择原则
    • 必须与终端的业务网段在同一广播域,否则终端无法直接访问认证页面。
    • 不能与现有网关、服务器 IP 冲突,建议选择网段内靠后的地址(如.253)。
    • 若你的终端有多个网段,需要给多个网桥分别配置对应网段的 IP,或在核心交换机上配置静态路由指向 ACG 的网桥 IP。
  2. 流量触发认证的条件
    • 只有经过 ACG 的 HTTP/HTTPS 流量才会触发重定向,因此 ACG 必须串行部署在终端与出口之间(你的组网已满足)。
    • 若 ACG 配置了免认证策略(如 IP/MAC 白名单),匹配策略的终端不会被弹出认证页面。
  3. 常见问题排查
    • 终端无法弹出认证页面:检查终端能否 ping 通 ACG 的网桥 IP、防火墙是否放行 ACG 的 80/443 端口、ACG 是否开启了本地 Portal 服务。
    • 认证后无法上网:检查 ACG 的认证策略是否允许认证用户访问外网、核心交换机是否有回包路由、ACG 是否配置了正确的 DNS 地址。

五、总结

你的场景下,最简单的解决方式是给核心侧的网桥配置一个与终端同网段的 IP 地址,这是触发本地 Web 认证的必要条件,且无需改动现有网络拓扑。

粉丝:16人 关注:1人

对于你在透明网桥环境下部署本地Web认证的需求,这个需求在ACG上是完全可行的。为了确保认证页面能够正常弹出,必须在ACG上配置桥接口IP地址。

这个IP地址在网络层面用于处理认证重定向,是实现Portal认证的关键。你遇到的两对网桥不能配相同IP的问题,可以通过为仅需要认证的那一对网桥配置IP来解决。


 认证触发机制详解

  • 认证触发条件:Web认证并非所有流量经过都会触发。认证的核心是拦截HTTP/HTTPS报文。流量必须“命中”你配置的认证策略,才会被拦截并弹出认证页面。

  • 精细化管理:你可以创建认证策略。例如,可设置仅源地址为A网段HTTP/HTTPS流量才需要认证,而ICMPDNS其他网段的流量则直接放行。


 配置步骤

  1. 配置桥接口IP:在Web界面,进入“网络管理” > “接口” > “桥接口”,为负责与下游核心交换机连接的二层网桥接口(BVI)配置一个与用户网段同网段且路由可达的IP地址。

  2. 开启HTTPS重定向(关键):通过Console口或SSH登录设备命令行,执行以下命令开启HTTPS Portal功能。

    en
    configure terminal user-policy https-portal enable
  3. 配置本地Web认证服务

    • 在“用户管理” > “认证设置” > “本地Web认证”页面,配置认证跳转页面等参数。

    • 在“用户管理” > “用户列表”中创建用于认证的本地用户账号。

  4. 创建地址对象:在“对象管理” > “地址” > “IPv4地址对象”中,创建一个地址对象,包含你希望对其实施认证的终端IP网段。

  5. 创建认证策略:在“用户管理” > “认证策略”页面新建策略。

    • 源接口/域:选择与核心交换机相连的二层网桥接口。

    • 源地址:选择上一步创建的地址对象。

    • 认证方式:选择“本地WEB认证”。


 部署PBR,确保流量“命中”认证(关键)

为了确保终端流量能被ACG“拦截”并重定向,你可以在核心交换机上配置策略路由(PBR),将未认证用户的HTTP/HTTPS流量强制引向ACG的桥接口IP:

  1. 配置ACL:在核心交换机上创建ACL,匹配TCP目的端口80和443的流量。

  2. 配置PBR:创建PBR策略,节点动作为apply next-hop ACG的桥接口IP

  3. 应用PBR:将PBR应用到所有用户VLAN的三层虚接口(VLANIF) 上,使策略对进入该VLAN的流量生效。


 配置验证与故障排查

  • 流量验证:在ACG上执行display capture interface Bridge 1抓包,检查是否收到终端发起的HTTP/HTTPS请求。

  • 策略命中:在核心交换机上执行display ip policy-based-route,查看PBR策略的命中计数是否增长。

  • 常见问题:若配置后仍不弹出页面,常见原因及检查方向包括:

    • HTTPS未使能:可通过SSH登录设备,执行display current-configuration | include user-policy https-portal检查输出中是否包含user-policy https-portal enable

    • HTTPS证书告警:终端访问HTTPS网站时弹出“不安全”提示,通常需要用户手动点击“继续访问”或“高级”以完成认证流程。

    • 目标地址不可达:尝试在终端浏览器输入一个可ping通的外部IP或网址来触发认证。

    • 未命中认证策略:检查配置的认证策略中,源地址范围和源接口是否准确无误

    • 网络路由不可达:确认终端与ACG桥接口IP之间路由可达

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明