ADCampus SDN(VXLAN 自动化方案)两个场景完整解决方案
先理清核心机制
ADCampus 自动化组网:
安全组 = 独立三层网段(独立 VSI 网关 + 独立 DHCP 地址池)
用户 802.1X 认证成功后,
EIA 下发【安全组名称】;Leaf 根据安全组分配对应网段 IP。
重点:一个认证会话同一时刻只能分配 1 个安全组;靠接入策略匹配条件区分场景实现动态选择安全组。
- 安全组 P:192.168.253.0/24(有线)
- 安全组 Q:场景 1=10.1.1.0/24;场景 2=10.1.2.0/24(无线)
问题 1:用户组 1→安全组 P;用户组 2→安全组 Q(不同账号固定不同网段)
需求:
用户 A(用户组 1)认证 → 拿到 192.168.253.0/24(安全组 P)
用户 B(用户组 2)认证 → 拿到 10.1.1.0/24(安全组 Q)
配置步骤(iMC EIA 自动化接入服务)
- 控制器侧(SeerEngine-Campus)
自动化→园区网络→安全组,提前建好
- 安全组 P,绑定网段 192.168.253.0/24
- 安全组 Q,绑定网段 10.1.1.0/24
接入策略匹配逻辑:从上往下匹配,命中即执行
策略 1(高优先级)
- 匹配条件:用户组 = 用户组 1
- 授权动作:分配安全组 P
- 匹配条件:用户组 = 用户组 2
- 授权动作:分配安全组 Q
-
接入服务绑定这两条接入策略
自动化→用户业务→接入服务 → 添加接入策略,两条全部选中。
-
- 用户 A 归属【用户组 1】
- 用户 B 归属【用户组 2】
原理说明
802.1X 认证通过,EIA 根据账号所属用户组匹配接入策略,
直接下发固定安全组;Leaf 收到安全组名称,分配对应网段 IP。
✅ 有线 / 无线通用,账号在哪接入就获取对应安全组网段;
⚠️ 同一账号不能同时获取两段 IP,符合 ADCampus 设计约束。
验证命令(Leaf 交换机)
display access-user
display access-user username XXX
查看上线用户携带的Security-Group字段。
问题 2:同一用户组内用户,有线拿有线网段,无线拿无线网段
- 有线 802.1X 上线 → 安全组 P(192.168.252.0/24)
- 无线 802.1X 上线 → 安全组 Q(10.1.2.0/24)
核心原理
EIA 可以识别接入场景(有线 / 无线)作为匹配条件;同一套账号,根据接入介质动态选择安全组。
完整配置步骤
- 安全组 P(有线):192.168.252.0/24
- 安全组 Q(无线):10.1.2.0/24
- EIA 创建两条接入策略,优先级相同 / 有序匹配
策略 A(有线场景)
- 匹配条件:
用户组 = 你的用户组 并且 接入场景 = 有线接入
- 授权:下发安全组 P
- 匹配条件:
用户组 = 你的用户组 并且 接入场景 = 无线接入
- 授权:下发安全组 Q
关键:接入场景是 ADCampus 自动化组网内置匹配项,AC/Leaf 会把有线 / 无线标识上传给 RADIUS;不需要额外配置终端类型。
- 接入服务绑定这两条策略,所有同组账号共用此接入服务。
业务效果
同一个账号:
插网线认证 → 匹配【有线接入】→ 安全组 P → 192.168.252.x
连接 Wi-Fi 认证 → 匹配【无线接入】→ 安全组 Q →10.1.2.x
常见踩坑提醒
- ❌ 不要在【接入服务】页面直接填写默认安全组;一旦填写,所有用户强制固定安全组,策略区分失效。
- 接入策略匹配条件顺序:条件越精细越放前面;
- 无线必须确认 AC 已经纳管进 ADCampus 自动化,非纳管传统 AC 无法上报接入场景标识,该方案不生效;
- 安全组类型:有线安全组选择【有线】,无线安全组类型选择【无线】(控制器创建安全组时的选项,规范配置)。
补充两种备选方案对比(方便你选型)
| 方案 | 适用场景 | 优缺点 |
|---|
| 方案 A(推荐,上文)接入策略 +【接入场景】区分 | 同一账号有线 / 无线自动不同网段 | 原生支持,不需要改造,权限策略可以复用;标准 ADCampus 最佳实践 |
| 方案 B:两套账号,有线账号 / 无线账号分开 | 不想用场景匹配、账号分离管理 | 维护量大,不推荐;适合强隔离场景 |
权限扩展小贴士
两个安全组如果
访问权限完全一致:
只需要在控制器【安全策略】里,给安全组 P、安全组 Q 配置一模一样的组间访问策略即可;实现 IP 不同、权限相同。
暂无评论