• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

imc v7 portal认证隔离

1小时前提问
  • 0关注
  • 0收藏,24浏览
粉丝:0人 关注:3人

问题描述:

现网环境中有两套portal认证,分别对应不同的ssid和vlan网段,现在存在一个问题,两套portal认证的账号可以登录对方的ssid,我在各自portal的接入服务里配置了接入场景,已经把另一个ssid给配置了禁止接入,依旧无法隔离,请问该如何解决?

1 个回答
粉丝:23人 关注:2人

一、核心故障根因
你当前只配置【接入场景禁止接入】失效,根本机制原因:
接入场景属于「准入安全策略校验」,Portal 远程 Web 认证流程中,SSID 场景校验时机滞后;账号密码先完成 RADIUS 身份认证成功,场景拦截仅作用于安全检查阶段,无法阻止账号登录 Portal 页面。
Portal 认证流程:终端先获取 IP→访问 Portal 页面→提交账号密码→iMC 先校验账号合法性(账号存在即允许登录页面),安全策略 / 接入场景是认证成功之后的二次管控,不能拦截跨 SSID 提交账号。
两套 Portal 服务相互独立,但是用户账号库全局共用,账号只要存在就能登录任意 Portal 页面。
通俗总结:接入场景拦不住 “登录 Portal 页面”,只能管控上线后的权限,不满足 “账号不能登录对方 SSID” 需求。
二、两套标准落地方案(推荐优先方案 1,原生 Portal 机制隔离)
✅方案 1:Portal 服务绑定专属 SSID(第一层页面拦截,首选)
实现效果:连接 A-SSID 只能弹出 A-Portal 页面;连接 B-SSID 只能弹出 B-Portal 页面,从源头隔离
路径:【用户】→接入策略管理→【Portal 服务管理】,分别编辑两套 Portal 服务
找到【高级参数】→勾选 仅允许指定 SSID 使用该 Portal 服务
PortalA 填入 SSID-A;PortalB 填入 SSID-B(区分大小写!)
保存。
⚠️配套 AC 侧关键配置(必不可少!)
AC 的 wlan service-template 中,Portal 跳转 URL 携带 SSID 上送参数,否则 iMC 接收不到 SSID 信息,该功能完全失效。
plaintext
wlan service-template portal-a
portal apply web-server 【portal服务名】
portal url-parameter ssid ssid //必须添加这条,上报终端连接的SSID名称
原理:AC 把终端实际 SSID 传给 iMC,iMC 校验当前 Portal 服务是否允许该 SSID 接入,不匹配直接拒绝跳转登录页面。
✅方案 2:接入服务 + 账号分组绑定(第二层严格身份隔离,最终兜底)
架构规划:两套账号完全隔离,A 组账号只能绑定 A 接入服务,B 组账号绑定 B 接入服务。
创建两套独立接入服务(ServiceA、ServiceB)
进入接入服务 →【无线参数】,勾选 仅允许以下 SSID 接入
ServiceA:仅填入 SSID-A
ServiceB:仅填入 SSID-B
用户分组划分
业务 A 账号统一加入【A 用户组】,组权限只授予 ServiceA;
业务 B 账号统一加入【B 用户组】,组权限只授予 ServiceB。
禁止账号同时拥有两套接入服务权限!
机制效果:
账号连接错误 SSID 发起 Portal 认证,iMC 发现账号没有对应 SSID 的接入服务,直接返回认证拒绝,无法登录。
三、你原有方案失效补充说明
接入场景配置「禁止其他 SSID 接入」属于EAD 终端准入安全策略,生效前提:
终端完成账号认证、iNode 安全检查流程。
纯网页 Portal(无 iNode 客户端场景),接入场景校验几乎不生效!
这就是配置后依旧能登录对方 SSID 的核心痛点。
四、备选兜底方案(无法改造账号分组时)
利用VLAN 绑定校验:两套 SSID 对应不同业务 VLAN
SSID-A → VLAN 100;SSID-B → VLAN200
A 组账号属性绑定允许 VLAN100;B 组账号绑定允许 VLAN200
AC 认证时将用户 VLAN 上报 iMC,VLAN 不匹配直接拒绝认证。
前提:AC 正确上报用户 VLAN,远程 Portal 环境支持 VLAN 属性传递。
⚠️高频踩坑清单
portal url-parameter ssid ssid AC 侧命令极易遗漏,缺少该条 iMC 拿不到 SSID,Portal 服务 SSID 限制完全无效;
SSID 名称大小写严格匹配,例如 Office 和 office 视为两个不同名称;
账号不要同时分配多个接入服务权限,会造成隔离逻辑失效;
AP 本地转发场景,务必确认 AC 可以采集终端 SSID 信息;
区分:页面拦截(Portal 服务 SSID 限制) > 接入服务 SSID 限制 > 接入场景准入策略(优先级从高到低)。

方案一里的高级参数——>仅允许指定 SSID 使用该 Portal 服务,portal服务里没找到这个按钮呀

villain 发表时间:1小时前 更多>>

方案一里的高级参数——>仅允许指定 SSID 使用该 Portal 服务,portal服务里没找到这个按钮呀

villain 发表时间:1小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明