AD-Campus 无线 802.1X 认证(第三方服务器同步账号)完整配置清单
环境前提:ADCampus Fabric 基础网络已经部署完成;AC/AP 为 Fit 架构;账号由
第三方 LDAP/AD同步至 iMC EIA;无线采用
802.1X 认证(最常用)。
整体分为
6 大模块,包含你提到的 AC 自动化上线,按实施顺序整理:
模块一:WLAN 基础底座(AC、AP 自动化上线,Fabric 内无线基础)
1、AC 纳入 ADCampus 管理、实现自动化上线
- 在 ADCampus【设备管理】添加 AC 设备,录入序列号、管理 IP;
- 规划CAPWAP 管理 VLAN(无线设备管理 VLAN,独立于业务 VLAN);
- Fabric Leaf/Spine 下发 PnP 配置,AC 上电自动注册纳管;
- AC 配置:CAPWAP 隧道模式(本地转发 / 集中转发提前确定);开启 DHCP Relay,AP 获取管理地址;
重点:ADCampus 会自动下发 VLAN 放通、路由,保证 AP 与 AC CAPWAP 可达。
2、WSM 无线模板(ADCampus 无线业务模板)
- 创建AP 组、射频模板(2.4G/5G):信道、功率、频宽、Country Code、OFDMA、BSS 着色;
- 创建服务模板(SSID 模板),绑定 VLAN 池;
- 定义无线转发模式:
- 集中转发:所有无线流量上 AC;
- 本地转发:AP 本地转发(推荐大规模园区,减轻 AC 压力);
本地转发场景注意:Leaf 交换机放行无线业务 VLAN。
3、业务资源规划
- 无线用户业务 VLAN/VLAN-Pool(多用户分组授权场景);
- 终端 DHCP 地址池(Fabric vDHCP 或外部物理 DHCP,配置 DHCP 中继)。
模块二:iMC EIA 对接第三方认证服务器【核心:账号同步】
方案 A:第三方 AD/LDAP 服务器(企业最常见,Windows AD 域控)
方案 B:第三方独立 RADIUS 服务器(不推荐同步账号,仅做代理认证)
LDAP/AD 账号同步完整配置(重点)
- EIA→【用户接入策略管理→LDAP 业务→LDAP 服务器配置】
录入第三方 AD/LDAP 地址、端口、管理员账号、BaseDN,连通性测试;
- 配置【LDAP 同步策略】
- 同步范围:OU / 用户组;同步用户、禁用用户过滤;
- 同步模式:周期自动同步 / 按需实时认证(AD 必开!AD 无法同步明文密码)
⚠️Windows AD 特性:无法拉取用户密码,必须开启「按需实时认证」,认证请求透传给 AD 校验,不要依赖本地同步密码。
- 创建EIA 用户组,接收同步过来的第三方账号;
认证互通前提
EIA 与 AC 三层互通;AC 将 RADIUS 报文指向 iMC EIA(ADCampus 自动下发 RADIUS 模板)。
模块三:无线认证联动配置(ADCampus ↔ iMC EIA 打通)
- iMC EIA 添加接入设备:所有 AC 设备,共享 RADIUS 密钥;
- ADCampus【认证模板】配置 RADIUS 参数:
RADIUS 主备服务器 = iMC EIA 地址,密钥和 EIA 保持一致;
开启:RADIUS 计费、用户上下线日志;
- SSID 服务模板绑定802.1X 认证模板;
选择认证协议:PEAP-MSCHAPv2(Windows 原生客户端推荐)。
模块四:认证授权策略(控制不同账号权限)
在 iMC EIA 内配置
- 接入服务:创建无线 802.1X 接入服务,绑定同步导入的用户组;
- 授权结果(Authorization Profile)
授权下发信息:用户所属 VLAN、ACL、带宽、安全组;
如果使用 ADCampus 安全组联动:授权下发 Security Group 名称,Fabric 自动实现微分段;
- 认证 / 授权规则
匹配:接入方式 = 无线、用户组 = 第三方同步账号组,绑定对应的接入服务;
可选:HACA 策略联动(终端安全检查、iNode 客户端准入)。
模块五:Fabric 网络侧配套策略(极易遗漏!)
- Leaf/Spine 放行:
- CAPWAP 隧道(UDP5246/5247);
- RADIUS 报文(UDP1812/1813)AC ↔ EIA;
- LDAP 端口(389/636)iMC ↔ 第三方 AD 服务器;
- 如果无线本地转发:Leaf 交换机预先放通所有无线业务 VLAN;
- 安全组策略(微分段场景):无线用户安全组访问权限;
- 防止终端隔离:预认证放行 DHCP、DNS 报文。
模块六:终端侧与调优配置
- SSID 加密:WPA2-Enterprise/WPA3-Enterprise;
- 终端客户端:
- 无客户端:系统自带 802.1X(PEAP);
- 准入场景:部署 iNode 客户端;
- 无线漫游优化:漫游 RSSI 阈值、快速漫游 802.11r(可选);
- 可选 Portal 页面(访客场景,员工账号 802.1X)。
最简实施顺序(工程割接推荐流程)
1 ✅ ADCampus 纳管 AC,完成 AC/AP 自动化上线,WLAN 射频、SSID 基础模板下发
2 ✅ 打通网络互通:AC↔EIA、EIA↔第三方 AD/LDAP
3 ✅ iMC EIA 配置 LDAP 服务器,调试账号同步 / 实时认证
4 ✅ EIA 配置无线接入服务、认证授权规则
5 ✅ ADCampus SSID 绑定 802.1X RADIUS 认证模板,下发至 AC
6 ✅ 配置 Fabric 安全组 / VLAN 授权策略
7 ✅ 终端测试账号登录、认证、权限、漫游
高频踩坑提醒(第三方账号场景)
- Windows AD 环境不要使用普通定时同步模式,必须开启 LDAP 按需实时认证;同步只会同步用户名,密码校验依旧透传 AD;
- 本地转发模式下,务必确认 Leaf 放行无线业务 VLAN,否则认证成功无法上网;
- RADIUS 密钥三处一致:ADCampus 认证模板、iMC 接入设备、AC 全局配置;
- 时间同步!AC、iMC、AD 服务器 NTP 时间必须一致,时间偏差会直接导致 PEAP 认证失败。
补充区分两种部署模式(你可以对照自己拓扑)
- 员工账号来自 Windows AD 域控 → 使用【LDAP 按需实时认证方案】(90% 项目使用)
- 第三方系统仅提供 RADIUS 代理(OA / 统一身份平台)→ AC 直接指向第三方 RADIUS,iMC 做透传,不再需要 LDAP 账号同步
暂无评论