S7506E对接锐捷SMP+做跨三层portal认证,现在终端访问https网页无法跳转到portal页面,http的则可以
关键配置:
#
portal free-rule 1 destination ip 10.211.207.11 255.255.255.255
portal free-rule 2 destination ip 8.8.8.8 255.255.255.255
portal free-rule 3 destination ip 114.114.114.114 255.255.255.255
portal free-rule 4 source ip 10.211.135.10 255.255.255.255
portal free-rule 5 source ip 10.211.135.69 255.255.255.255
portal free-rule 6 destination ip 61.139.2.69 255.255.255.255
portal free-rule 7 destination ip 10.20.198.125 255.255.255.255
portal free-rule 8 destination ip 10.211.135.1 255.255.255.255
portal free-rule 9 destination ip 10.211.254.30 255.255.255.255
portal free-rule 10 destination ip 10.211.207.1 255.255.255.255
#
portal web-server kdszww
url http://10.211.207.11/eportal/index.jsp
url-parameter mac source-mac
url-parameter nasip value 10.211.207.1
url-parameter t value wireless-v2-plain
url-parameter url original-url
url-parameter wlanacname value S7506E
url-parameter wlanuserip source-address
#
portal server kdszww
ip 10.211.207.11 key cipher $c$3$ptxL5Zebruf4DcFtn92iMyaGz7nhwwL5KPKyb3U=
#
#
radius session-control enable
#
radius scheme kdszww
primary authentication 10.211.207.11
primary accounting 10.211.207.11
key authentication cipher $c$3$2OjfnHNIoCEBTV6HikiMbQXkcVcj5ubQtFcruhM=
key accounting cipher $c$3$zgnZWpGO47DiW8f/hAzwn9SonyZ0nb64huyHqOg=
user-name-format without-domain
#
domain kdszww
authentication portal radius-scheme kdszww
authorization portal radius-scheme kdszww
accounting portal radius-scheme kdszww
#
domain system
#
domain default enable kdszww
#
#
interface Vlan-interface107
ip address 10.211.254.30 255.255.255.252
portal enable method layer3
portal bas-ip 10.211.207.1
portal apply web-server kdszww
#
return
组网 终端----网关-------核心交换机(S7506E)------路由器----防火墙---外网,其中锐捷SMP+旁挂在S7506E上
(0)
最佳答案
# 新建一个空 SSL 策略(名字随便,比如 portal-ssl)
ssl server-policy portal-ssl
quit
# 关键命令:启用 HTTPS 重定向,绑定上面的 ssl 策略
portal https-redirect server-policy portal-ssl
portal redirect enable
注意:加上portal https-redirect后,终端访问 HTTPS 会弹出证书不安全提示(因为是交换机自签名),用户点 “继续 / 高级→继续访问” 才会跳到 Portal,这是正常现象。
interface Vlan-interface107
ip address 10.211.254.30 255.255.255.252
portal enable method layer3
portal bas-ip 10.211.207.1
portal apply web-server kdszww
portal web-server 是 HTTP:portal web-server kdszww
url http://10.211.207.11/eportal/index.jsp
http://www.baidu.com → 正常跳 Portalhttps://www.baidu.com → 弹出证书警告 → 继续 → 跳到 Portaldisplay portal configuration
portal https-redirect server-policy portal-ssl
ssl server-policy portal-ssl
portal https-redirect server-policy portal-ssl
(0)
可以参考下面链接里面的介绍
https://www.h3c.com/cn/d_202406/2195998_30005_0.htm#_Ref425858759
用户进行Portal认证时,设备可将其HTTPS请求重定向到Portal Web服务器上。在建立SSL连接过程中,用户浏览器可能会出现“使用的证书不安全”的告警。若要避免此告警,需要通过配置自定义SSL服务器端策略在设备上安装用户浏览器信任的证书。该自定义SSL服务器端策略的策略名必须为https_redirect。有关SSL服务器端策略配置的详细介绍,请参见“安全配置指导”中的“SSL”;有关安装证书的详细介绍,请参见“安全配置指导”中的“PKI”。
表1-42 配置HTTPS重定向功能
操作 | 命令 | 说明 |
进入系统视图 | system-view | - |
创建SSL服务器端策略,并进入SSL服务器端策略视图 | ssl server-policy policy-name | 缺省情况下,不存在任何SSL服务器端策略 有关本命令的详细介绍,请参见“安全命令参考”中的“SSL” |
(0)
暂无评论
***.***)或者任意 IP 地址(如 http://1.1.1.1)。8.8.8.8 和 114.114.114.114(free-rule 2 和 3)。请确认终端实际获取到的 DNS 服务器地址是否在这两条规则内。如果终端使用的是运营商自动下发的 DNS,你需要将其 IP 也添加到 portal free-rule 中。portal https-redirect enable 的配置(不同版本命令可能略有差异,部分老版本可能不支持)。Vlan-interface107(终端网关接口)上抓包,你会发现终端发起 HTTPS 的 TCP 三次握手后,S7506E 尝试进行 SSL 握手,但被终端的 TCP RST 报文强行断开。这进一步印证了是终端浏览器或 HSTS 策略拒绝了设备的重定向。(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论