• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ADCampus——45898506

4小时前提问
  • 0关注
  • 0收藏,43浏览
0_1 四段
粉丝:0人 关注:0人

问题描述:

 

ADCampus已部署好,现在需要配置无线认证,账号从第三方认证服务器同步过来。

问,ADCampus上主要需要做哪些配置?完整的配置包含哪几部分?,如AC自动化上线,还有哪些,,,,

 

2 个回答
粉丝:23人 关注:2人

AD-Campus 无线 802.1X 认证(第三方服务器同步账号)完整配置清单

环境前提:ADCampus Fabric 基础网络已经部署完成;AC/AP 为 Fit 架构;账号由第三方 LDAP/AD同步至 iMC EIA;无线采用802.1X 认证(最常用)。
整体分为 6 大模块,包含你提到的 AC 自动化上线,按实施顺序整理:

模块一:WLAN 基础底座(AC、AP 自动化上线,Fabric 内无线基础)

1、AC 纳入 ADCampus 管理、实现自动化上线

  1. 在 ADCampus【设备管理】添加 AC 设备,录入序列号、管理 IP;
  2. 规划CAPWAP 管理 VLAN(无线设备管理 VLAN,独立于业务 VLAN)
  3. Fabric Leaf/Spine 下发 PnP 配置,AC 上电自动注册纳管;
  4. AC 配置:CAPWAP 隧道模式(本地转发 / 集中转发提前确定);开启 DHCP Relay,AP 获取管理地址;
重点:ADCampus 会自动下发 VLAN 放通、路由,保证 AP 与 AC CAPWAP 可达。

2、WSM 无线模板(ADCampus 无线业务模板)

  1. 创建AP 组、射频模板(2.4G/5G):信道、功率、频宽、Country Code、OFDMA、BSS 着色;
  2. 创建服务模板(SSID 模板),绑定 VLAN 池;
  3. 定义无线转发模式
    • 集中转发:所有无线流量上 AC;
    • 本地转发:AP 本地转发(推荐大规模园区,减轻 AC 压力);
本地转发场景注意:Leaf 交换机放行无线业务 VLAN。

3、业务资源规划

  • 无线用户业务 VLAN/VLAN-Pool(多用户分组授权场景);
  • 终端 DHCP 地址池(Fabric vDHCP 或外部物理 DHCP,配置 DHCP 中继)。

模块二:iMC EIA 对接第三方认证服务器【核心:账号同步】

两种主流方案,根据你的第三方服务器类型选择:
方案 A:第三方 AD/LDAP 服务器(企业最常见,Windows AD 域控)
方案 B:第三方独立 RADIUS 服务器(不推荐同步账号,仅做代理认证)

LDAP/AD 账号同步完整配置(重点)

  1. EIA→【用户接入策略管理→LDAP 业务→LDAP 服务器配置】
    录入第三方 AD/LDAP 地址、端口、管理员账号、BaseDN,连通性测试;
  2. 配置【LDAP 同步策略】
    • 同步范围:OU / 用户组;同步用户、禁用用户过滤;
    • 同步模式:周期自动同步 / 按需实时认证(AD 必开!AD 无法同步明文密码)
    ⚠️Windows AD 特性:无法拉取用户密码,必须开启「按需实时认证」,认证请求透传给 AD 校验,不要依赖本地同步密码。
  3. 创建EIA 用户组,接收同步过来的第三方账号;

认证互通前提

EIA 与 AC 三层互通;AC 将 RADIUS 报文指向 iMC EIA(ADCampus 自动下发 RADIUS 模板)。

模块三:无线认证联动配置(ADCampus ↔ iMC EIA 打通)

  1. iMC EIA 添加接入设备:所有 AC 设备,共享 RADIUS 密钥;
  2. ADCampus【认证模板】配置 RADIUS 参数:
    RADIUS 主备服务器 = iMC EIA 地址,密钥和 EIA 保持一致;
    开启:RADIUS 计费、用户上下线日志;
  3. SSID 服务模板绑定802.1X 认证模板
    选择认证协议:PEAP-MSCHAPv2(Windows 原生客户端推荐)。

模块四:认证授权策略(控制不同账号权限)

在 iMC EIA 内配置

  1. 接入服务:创建无线 802.1X 接入服务,绑定同步导入的用户组;
  2. 授权结果(Authorization Profile)
    授权下发信息:用户所属 VLAN、ACL、带宽、安全组;
    如果使用 ADCampus 安全组联动:授权下发 Security Group 名称,Fabric 自动实现微分段;
  3. 认证 / 授权规则
    匹配:接入方式 = 无线、用户组 = 第三方同步账号组,绑定对应的接入服务;
可选:HACA 策略联动(终端安全检查、iNode 客户端准入)。

模块五:Fabric 网络侧配套策略(极易遗漏!)

  1. Leaf/Spine 放行:
    • CAPWAP 隧道(UDP5246/5247);
    • RADIUS 报文(UDP1812/1813)AC ↔ EIA;
    • LDAP 端口(389/636)iMC ↔ 第三方 AD 服务器;
  2. 如果无线本地转发:Leaf 交换机预先放通所有无线业务 VLAN;
  3. 安全组策略(微分段场景):无线用户安全组访问权限;
  4. 防止终端隔离:预认证放行 DHCP、DNS 报文。

模块六:终端侧与调优配置

  1. SSID 加密:WPA2-Enterprise/WPA3-Enterprise;
  2. 终端客户端:
    • 无客户端:系统自带 802.1X(PEAP);
    • 准入场景:部署 iNode 客户端;
  3. 无线漫游优化:漫游 RSSI 阈值、快速漫游 802.11r(可选);
  4. 可选 Portal 页面(访客场景,员工账号 802.1X)。

最简实施顺序(工程割接推荐流程)

1 ✅ ADCampus 纳管 AC,完成 AC/AP 自动化上线,WLAN 射频、SSID 基础模板下发
2 ✅ 打通网络互通:AC↔EIA、EIA↔第三方 AD/LDAP
3 ✅ iMC EIA 配置 LDAP 服务器,调试账号同步 / 实时认证
4 ✅ EIA 配置无线接入服务、认证授权规则
5 ✅ ADCampus SSID 绑定 802.1X RADIUS 认证模板,下发至 AC
6 ✅ 配置 Fabric 安全组 / VLAN 授权策略
7 ✅ 终端测试账号登录、认证、权限、漫游

高频踩坑提醒(第三方账号场景)

  1. Windows AD 环境不要使用普通定时同步模式,必须开启 LDAP 按需实时认证;同步只会同步用户名,密码校验依旧透传 AD;
  2. 本地转发模式下,务必确认 Leaf 放行无线业务 VLAN,否则认证成功无法上网;
  3. RADIUS 密钥三处一致:ADCampus 认证模板、iMC 接入设备、AC 全局配置;
  4. 时间同步!AC、iMC、AD 服务器 NTP 时间必须一致,时间偏差会直接导致 PEAP 认证失败。

补充区分两种部署模式(你可以对照自己拓扑)

  1. 员工账号来自 Windows AD 域控 → 使用【LDAP 按需实时认证方案】(90% 项目使用)
  2. 第三方系统仅提供 RADIUS 代理(OA / 统一身份平台)→ AC 直接指向第三方 RADIUS,iMC 做透传,不再需要 LDAP 账号同步

暂无评论

_Jerry 四段
粉丝:1人 关注:3人

1、通常第三方账号同步对接的都是LDAP,这个知了都能找到案例

2、方案里面AC不支持自动化上线,手工纳管配置SNMP、netconf等配置上线。AC上线、AP上线、包括认证等配置(也可以在AC上配置,反向同步到平台上面) 都可以可以参考手册https://www.h3c.com/cn/d_202607/2881833_30005_86.htm

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明