• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

sdn组网2个安全组想要不同用户拿不同IP

1小时前提问
  • 0关注
  • 0收藏,32浏览
粉丝:0人 关注:0人

问题描述:

1.sdn组网,有2个地址段放在2个安全组内(192.168.253.0/24在安全组P和10.1.1.0/24在安全组Q),建两个用户组1、2和两个用户分别是用户A和用户B,A在组1中,B在组2中,DOT1X认证,我怎么要用户组1拿到安全组P的IP,用户组2拿到安全组Q的IP?

2.sdn组网,有2个地址段放在2个安全组内(有线192.168.252.0/24在安全组P和无线10.1.2.0/24在安全组Q),怎么用一个用户组里的用户拿到他们2个IP,有线拿有线的IP,无线拿无线的IP?

3 个回答
粉丝:2人 关注:0人

ip策略下,安全组1绑定二层网络域1,安全组2绑定二层网络域2,按照配置指导操作可以实现用户组1拿到安全组1的IP,用户组2拿到安全组1的ip

暂无评论

粉丝:23人 关注:2人

ADCampus SDN(VXLAN 自动化方案)两个场景完整解决方案

先理清核心机制

ADCampus 自动化组网:安全组 = 独立三层网段(独立 VSI 网关 + 独立 DHCP 地址池)
用户 802.1X 认证成功后,EIA 下发【安全组名称】;Leaf 根据安全组分配对应网段 IP。
重点:一个认证会话同一时刻只能分配 1 个安全组;靠接入策略匹配条件区分场景实现动态选择安全组。
规划先确认(你现有资源)
  • 安全组 P:192.168.253.0/24(有线)
  • 安全组 Q:场景 1=10.1.1.0/24;场景 2=10.1.2.0/24(无线)

问题 1:用户组 1→安全组 P;用户组 2→安全组 Q(不同账号固定不同网段)

需求:
用户 A(用户组 1)认证 → 拿到 192.168.253.0/24(安全组 P)
用户 B(用户组 2)认证 → 拿到 10.1.1.0/24(安全组 Q)

配置步骤(iMC EIA 自动化接入服务)

  1. 控制器侧(SeerEngine-Campus)
    自动化→园区网络→安全组,提前建好
  • 安全组 P,绑定网段 192.168.253.0/24
  • 安全组 Q,绑定网段 10.1.1.0/24
  1. EIA【接入策略】创建两条策略(优先级区分)
接入策略匹配逻辑:从上往下匹配,命中即执行
策略 1(高优先级)
  • 匹配条件:用户组 = 用户组 1
  • 授权动作:分配安全组 P
策略 2(次优先级)
  • 匹配条件:用户组 = 用户组 2
  • 授权动作:分配安全组 Q
  1. 接入服务绑定这两条接入策略
    自动化→用户业务→接入服务 → 添加接入策略,两条全部选中。
  2. 用户账号归属
  • 用户 A 归属【用户组 1】
  • 用户 B 归属【用户组 2】

原理说明

802.1X 认证通过,EIA 根据账号所属用户组匹配接入策略,直接下发固定安全组;Leaf 收到安全组名称,分配对应网段 IP。
✅ 有线 / 无线通用,账号在哪接入就获取对应安全组网段;
⚠️ 同一账号不能同时获取两段 IP,符合 ADCampus 设计约束。

验证命令(Leaf 交换机)

plaintext
display access-user display access-user username XXX
查看上线用户携带的Security-Group字段。

问题 2:同一用户组内用户,有线拿有线网段,无线拿无线网段

需求:同一个用户账号
  • 有线 802.1X 上线 → 安全组 P(192.168.252.0/24)
  • 无线 802.1X 上线 → 安全组 Q(10.1.2.0/24)

核心原理

EIA 可以识别接入场景(有线 / 无线)作为匹配条件;同一套账号,根据接入介质动态选择安全组

完整配置步骤

  1. 控制器预先创建
  • 安全组 P(有线):192.168.252.0/24
  • 安全组 Q(无线):10.1.2.0/24
  1. EIA 创建两条接入策略,优先级相同 / 有序匹配
    策略 A(有线场景)
  • 匹配条件:
    用户组 = 你的用户组 并且 接入场景 = 有线接入
  • 授权:下发安全组 P
策略 B(无线场景)
  • 匹配条件:
    用户组 = 你的用户组 并且 接入场景 = 无线接入
  • 授权:下发安全组 Q
关键:接入场景是 ADCampus 自动化组网内置匹配项,AC/Leaf 会把有线 / 无线标识上传给 RADIUS;不需要额外配置终端类型。
  1. 接入服务绑定这两条策略,所有同组账号共用此接入服务。

业务效果

同一个账号:
插网线认证 → 匹配【有线接入】→ 安全组 P → 192.168.252.x
连接 Wi-Fi 认证 → 匹配【无线接入】→ 安全组 Q →10.1.2.x

常见踩坑提醒

  1. ❌ 不要在【接入服务】页面直接填写默认安全组;一旦填写,所有用户强制固定安全组,策略区分失效。
  2. 接入策略匹配条件顺序:条件越精细越放前面;
  3. 无线必须确认 AC 已经纳管进 ADCampus 自动化,非纳管传统 AC 无法上报接入场景标识,该方案不生效;
  4. 安全组类型:有线安全组选择【有线】,无线安全组类型选择【无线】(控制器创建安全组时的选项,规范配置)。

补充两种备选方案对比(方便你选型)

表格
方案适用场景优缺点
方案 A(推荐,上文)接入策略 +【接入场景】区分同一账号有线 / 无线自动不同网段原生支持,不需要改造,权限策略可以复用;标准 ADCampus 最佳实践
方案 B:两套账号,有线账号 / 无线账号分开不想用场景匹配、账号分离管理维护量大,不推荐;适合强隔离场景

权限扩展小贴士

两个安全组如果访问权限完全一致
只需要在控制器【安全策略】里,给安全组 P、安全组 Q 配置一模一样的组间访问策略即可;实现 IP 不同、权限相同。

暂无评论

_Jerry 四段
粉丝:1人 关注:4人

1、两个不同的用户绑定两个不同的接入服务、两个不同的接入服务绑定两个不同的安全组就可以了

2、一个账号有线、无线获取不同地址可以通过接入场景(接入条件区分)也就是一个账号绑定一个接入服务 接入服务里面绑定两个接入场景(接入条件),有线无线最好区分的就是接入位置,接入位置里面配置有线设备为Leaf设备、无线选择AC。再在接入场景里面配置匹配Leaf认证点获取安全组1、无线AC获取安全组2就行了

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明