• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F1000防火墙支不支持双因素认证

11小时前提问
  • 0关注
  • 0收藏,58浏览
零段
粉丝:0人 关注:0人

问题描述:

SecPath F1000防火墙支不支持双因素认证,支持在哪里找web

4 个回答
粉丝:131人 关注:11人

你是要做什么认证的双因子?


暂无评论

粉丝:10人 关注:9人

SecPath F1000防火墙原生不支持双因素认证(2FA)功能,但可通过对接支持双因素的RADIUS服务器(如集成动态口令的Radius服务器)实现扩展认证。
配置路径(Web界面):
登录防火墙Web管理界面(默认https://<防火墙IP>/),进入 “用户认证”→“AAA服务器” 配置RADIUS服务器参数,再在 “用户认证”→“认证策略” 中启用RADIUS认证,并配置动态口令或硬件令牌等双因素验证方式。
排查步骤:
1. 确认防火墙固件版本(display version),升级至最新版本(官网下载路径:[H3C支持与下载中心](https://www.h3c.com/cn/Support/))。
2. 配置RADIUS服务器(如FreeRadius+动态口令模块),在防火墙端添加RADIUS服务器地址、密钥及认证端口(默认1812)。
3. 在用户认证策略中选择“RADIUS认证”,并关联支持双因素的用户组。
若需原生双因素,建议升级至SecPath F5000系列或以上型号,其Web界面“安全管理→认证管理”中可直接配置双因素认证。

暂无评论

粉丝:21人 关注:1人

H3C SecPath F1000 系列防火墙完全支持双因素认证(2FA)。无论是用于管理员登录设备 Web 管理界面,还是用于 SSL VPN 的移动办公接入,均提供了多种灵活的双因子认证方案。

一、 支持的常见双因素认证方案

根据安全级别和部署场景的不同,F1000 主要支持以下几种双因素认证方式:
  1. 本地账号 + USB Key(证书双因子):安全性最高,适用于管理员登录 Web/SSH。用户必须插入 Ukey 并输入 PIN 码和密码才能登录。
  2. 对接第三方 RADIUS 服务器(动态令牌/短信网关):适用于企业级集中管理或 SSL VPN 业务。通过对接如 H3C iMC、宁盾 DKEY AM 等 RADIUS 服务器,实现“静态密码 + 动态验证码”的组合认证。
  3. 一体化集成认证:新一代 AI 防火墙不仅支持基础的 PKI/CA 证书认证,还可结合 USB-Key、短信与企业原有认证系统相结合,实现一体化的认证接入。

二、 在哪里配置与寻找相关功能?

由于 F1000 系列涵盖了命令行(CLI)和图形化界面(Web UI)两种管理方式,您可以根据习惯选择以下位置进行配置:

1. 通过 Web 管理界面(图形化操作)

  • 入口路径:使用浏览器登录防火墙的 Web 管理平台后,进入左侧主菜单的 “系统” -> “管理员” -> “管理员” 页面。在这里可以新建或编辑管理员账户,勾选可用的服务类型(如 HTTPS),并进行高级认证设置。
  • SSL VPN 场景:若为远程员工配置双因素,请在 “SSL VPN 设置” 相关的上下文配置中调用对应的认证域并开启双因子选项。

2. 通过命令行接口(CLI 配置)

对于更精细的控制,可以通过 SSH 或 Console 线连接设备进行命令行配置:
  • 证书双因子全局开启:在系统视图下执行 login-verify enable 及 login-verify mode certificate 命令,并通过 PKI 实体绑定信任的 CA 和本地用户的证书。
  • 对接 RADIUS 令牌服务器:需依次配置 RADIUS Scheme(指定服务器 IP 和共享密钥)、创建 Domain(定义先校验本地密码再校验动态码的顺序),最后在 VTY 接口或 SSL VPN 上下文中应用该认证域。

暂无评论

粉丝:16人 关注:2人

SecPath F1000-AI 全系列双因素认证完整说明(分两类场景:管理员 Web 登录双因子SSL VPN / 内网用户上网双因子

一、整体结论

F1000-AI(含 AI-50)完整支持双因素认证,分两大使用场景,Web 配置入口完全分开:
  1. 设备管理员登录 Web/SSH 的双因子(UKey 证书 + 密码):设备本地原生支持,无需外接服务器
  2. SSL VPN 远程用户、内网上网用户双因子(短信 / 动态令牌 / 邮箱):两种实现方式:本地短信 / 动态密码服务器、对接 iMC/RADIUS 双因子平台

二、场景 1:管理员登录 Web 双因子(UKey 证书 + 账号密码,本地原生)

Web 界面路径

image
管理员双因子配置页面
  1. 登录防火墙 Web 管理界面(https:// 防火墙管理 IP:443)
  2. 左侧菜单:系统管理 → 管理员 → 管理设定
  3. 页面内勾选:管理员双因子认证(注:仅对 Web 配置生效)
  4. 配套前置配置(必须先完成):
    • 【对象】→【PKI 证书管理】生成 CA 根证书、签发管理员用户证书
    • 将证书导出 P12 格式导入 USB UKey,登录时必须插 UKey + 输入账号密码双重校验

支持的组合

账号密码 + USB-KEY 数字证书(硬件双因子,等保常用)

三、场景 2:SSL VPN 远程用户双因素认证(外网员工访问内网)

Web 配置路径

左侧菜单:VPN → SSLVPN 设置 → 接入选项H3C
支持 3 种双因子组合:
  1. 账号密码 + USB UKey 证书(双向证书认证)
  2. 账号密码 + 动态令牌(对接 DPS 动态密码服务器 RADIUS)
  3. 账号密码 + 短信验证码(设备内置短信接口)

配置步骤入口

  1. 【对象】→【AAA 服务器】添加 DPS 动态密码 / 短信网关服务器
  2. SSLVPN 接入模板内认证模式选择「密码 + 动态密码」/「密码 + 证书」
  3. 用户属性绑定手机号 / 证书,登录时双重校验

四、场景 3:内网用户上网 Portal 双因素认证(内网终端访问互联网)

Web 配置路径

左侧菜单:用户认证 → Web 认证
  1. 本地短信双因子:用户输入账号密码后,接收短信验证码二次校验;
    前置:【系统管理】→【服务器管理】配置短信服务
  2. 对接 iMC/EIA 平台:将认证指向 iMC RADIUS,由 iMC 下发短信 / 令牌双因子策略;
    路径:【用户认证】→【AAA 服务器】添加 iMC RADIUS,认证域绑定该服务器。

支持组合

账号密码 + 短信验证码 / 账号密码 + 动态令牌(外置 RADIUS)

五、各双因子功能区分速查表

表格
使用对象双因子类型Web 配置入口是否需要外置服务器
防火墙管理员登录 Web密码 + UKey 证书系统管理→管理员→管理设定不需要,本地 PKI
SSL VPN 远程接入用户密码 + UKey / 动态令牌 / 短信VPN→SSLVPN 设置→接入选项短信 / 令牌需服务器,UKey 本地
内网用户上网 Portal密码 + 短信 / 动态令牌用户认证→Web 认证短信 / 令牌需服务器

六、常见踩坑提示

  1. 管理员双因子仅作用于 Web 页面,Console 串口登录不受该开关控制,仍可单密码登录应急;
  2. 开启管理员 UKey 双因子前必须生成 CA 证书,否则勾选后保存报错;
  3. 短信 / 动态令牌双因子无本地独立数据库,必须配置短信网关 / DPS 服务器才能下发验证码;
  4. 固件版本要求:R8860 及以上 AI 系列版本完整支持全部双因子能力,旧版本仅支持 UKey 证书模式。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明