Filter-ID、ACL编号、User-Profile名称)给BARS。对接企业微信:
AgentId、Secret、CorpId。创建认证服务:
配置授权策略(核心):
这是实现“三个权限”的关键。您需要在EIA的【策略管理】>【授权策略】中创建三条规则,条件可以是“用户组”、“角色”或“终端类型”,结果是指定不同的Filter-ID或User-Profile。
Filter-。Filter-。Filter-。配置RADIUS服务器:
radius scheme eia-scheme
primary authentication 10.1.1.10 (EIA服务器IP)
primary accounting 10.1.1.10
key authentication cipher h3c@12345 (与EIA侧配置的共享密钥一致)
key accounting cipher h3c@12345
user-name-format without-domain (根据实际情况调整)
配置认证域并应用RADIUS方案:
domain h3c.com
authentication ipoe radius-scheme eia-scheme
authorization ipoe radius-scheme eia-scheme
accounting ipoe radius-scheme eia-scheme
定义IPSG(IPoE)接入:
interface GigabitEthernet1/0/1 (连接用户侧的接口)
ip subscriber l2-connected enable
ip subscriber authentication-method bind
ip subscriber dhcp domain h3c.com
预定义授权策略(关键步骤):
在BARS上,需要将EIA下发的Filter-ID映射为本地可执行的ACL或QoS策略。
# 定义内网网段
acl advanced 3000
rule 5 permit ip destination 10.0.0.0 0.255.255.255 (内网网段)
rule 10 deny ip (默认拒绝其他)
acl advanced 3001
rule 5 permit ip (允许所有,即互联网)
acl advanced 3002
rule 5 permit ip destination 10.0.0.0 0.255.255.255
rule 10 permit ip (也允许互联网,实现内外网都通)
user-profile Full-Access
authorization-attribute acl 3002 id 3002
user-profile Intranet-Only
authorization-attribute acl 3000 id 3000
user-profile Internet-Only
authorization-attribute acl 3001 id 3001
注意:User-Profile的名称(如Full-Access)必须与EIA下发的Filter-ID值完全一致,BARS才能正确匹配并应用。| 目标权限 | EIA授权策略下发的 Filter-ID | BARS上对应的 User-Profile | BARS上应用的 ACL 逻辑 |
|---|---|---|---|
| 访问内网+互联网 | Full-Access | Full-Access | ACL 3002:允许访问内网和互联网 |
| 仅访问内网 | Intranet-Only | Intranet-Only | ACL 3000:只允许访问内网,拒绝互联网 |
| 仅访问互联网 | Internet-Only | Internet-Only | ACL 3001:允许所有(通常需结合出接口NAT访问互联网) |
允许访问除内网网段外的所有地址,以防止从互联网侧发起的对内网的攻击穿透。例如:acl advanced 3001
rule 5 deny ip destination 10.0.0.0 0.255.255.255
rule 10 permit ip
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论