校园 BRAS 对接城市热点***.***完整方案(PPPoE 主流场景 + Portal 融合方案)
城市热点 ***.***2166 采用旁挂 RADIUS 对接 BRAS架构,分为两种校园常用模式:
纯 PPPoE 接入:学生 / 电脑拨号认证;
PPPoE 有线 + Portal 无线混合(高校标准落地方案)。
主流 BRAS:华为 ME60/MA5800、H3C SR88/SR66、锐捷 BRAS,对接逻辑完全一致。
旁挂标准组网
一、组网架构(高校最佳实践)
拓扑结构
宿舍区交换机上行至 BRAS,宿舍 VLAN 透传至 BRAS 做 PPPoE 终结;
城市热点 ***.***2166 服务器旁挂核心交换机,与 BRAS 三层互通;
BRAS 将 PPPoE 认证 / 计费报文发给城市热点 RADIUS;
城市热点统一账号管理、带宽下发、防私接、运营商代拨、日志审计;
内网学术资源免认证放行,外网必须认证。
对接核心协议
认证 / 计费:标准 RADIUS(1812 认证、1813 计费端口);
Portal 无线:Portal 2.0 协议;
私有扩展属性:下发带宽、ACL、会话数、防代理策略。
二、对接前置准备(必须先完成)
BRAS ↔ 城市热点服务器互通,放行 UDP 1812、1813 端口;
双方约定统一 RADIUS 共享密钥(全程密钥必须一致);
城市热点后台录入 BRAS 的 IP 作为 RADIUS 客户端;
规划网段:宿舍 PPPoE 地址池、免认证内网白名单网段(图书馆、教务系统、知网)。
三、方案 1:H3C BRAS (SR88) + 城市热点 PPPoE 对接完整配置
1、全局开启 AAA 与 RADIUS 模板
plaintext
system-view
# 1.创建RADIUS方案对接城市热点
radius scheme DrCOM
primary authentication 172.20.1.10 1812 //城市热点服务器IP
primary accounting 172.20.1.10 1813
key authentication simple Campus@2026 //对接密钥,和热点后台完全一致
key accounting simple Campus@2026
nas-ip 172.20.1.1 //BRAS和热点通信的源IP
attribute translate enable //兼容DrCOM私有属性
user-name-format without-domain //账号不带域名上传
quit
# 2.认证/计费方案绑定RADIUS
authentication-scheme PPPOE_AUTH
authentication-mode radius
quit
accounting-scheme PPPOE_ACCT
accounting-mode radius
realtime-accounting interval 300 //5分钟上传一次计费流量
quit
authorization-scheme PPPOE_AUTHZ
authorization-mode radius //由热点下发带宽、ACL权限
quit
# 3.创建认证域(学生拨号使用domain campus)
domain campus
authentication scheme PPPOE_AUTH
accounting scheme PPPOE_ACCT
authorization scheme PPPOE_AUTHZ
ip pool PPPOE_STUDENT bas local //PPPoE地址池
quit
2、配置 PPPoE 地址池、内网免认证 ACL
plaintext
# PPPoE地址池(宿舍网段)
ip pool PPPOE_STUDENT section 0
network 10.0.0.0 mask 255.255.0.0
gateway-list 10.0.0.1
dns-list 223.5.5.5 223.6.6.6
lease day 1
quit
# 内网白名单ACL:访问教务、知网无需认证
acl advanced 3999
rule permit ip any destination 192.168.0.0 0.0.255.255
rule permit ip any destination 10.20.0.0 0.0.255.255
quit
3、接入子接口配置(宿舍 VLAN 终结 PPPoE)
宿舍 VLAN 为 VLAN 100~300,在 BRAS 上联接口做单臂终结:
plaintext
interface Ten-GigabitEthernet 2/1/0
port link-mode route
quit
interface Ten-GigabitEthernet 2/1/0.100
vlan-type dot1q 100
access-type pppoe
authentication-method pppoe
domain campus default-domain campus pre-authentication none
# 放行内网免认证流量
portal free-rule 1 source any destination acl 3999
quit
# 批量VLAN 101~300复制以上子接口配置即可
4、PPPoE 全局优化(防私接、防多终端滥用)
plaintext
pppoe access session-limit per-mac 2 //单MAC最多2终端(手机+电脑)
pppoe access session-limit per-user 2
pppoe access anti-clone enable //防账号克隆共享
四、方案 2:华为 ME60 BRAS 对接城市热点(高校主流)
1、RADIUS 与域配置
plaintext
radius-server group DrCOM
radius-server authentication 172.20.1.10 1812 weight 0
radius-server accounting 172.20.1.10 1813 weight 0
radius-server shared-key cipher Campus@2026
radius-server nas-ip 172.20.1.1
radius-server attribute translate
quit
aaa
authentication-scheme PPPOE_AUTH
authentication-mode radius
accounting-scheme PPPOE_ACCT
accounting-mode radius
authorization-scheme PPPOE_AUTHZ
authorization-mode radius
domain campus
authentication-scheme PPPOE_AUTH
accounting-scheme PPPOE_ACCT
authorization-scheme PPPOE_AUTHZ
ip-pool PPPOE_STUDENT
quit
2、PPPoE 子接口终结 VLAN
plaintext
interface GigabitEthernet 0/2/0.100
dot1q termination vid 100
bas
access-type layer2-subscriber default-domain authentication campus
authentication-method pppoe
free-rule 1 destination acl 3999
quit
五、城市热点***.*** 2166 后台配置(对接必做 5 步)
登录***.***管理后台 http://热点IP:8080/DrcomManager
接入设备管理 → 添加 BRAS 设备
设备 IP:BRAS 的 NAS-IP 地址
共享密钥:和 BRAS 配置的Campus@2026一致
设备类型:H3C / Huawei,开启「兼容厂商私有属性」
账号策略配置
新建学生组、教师组:教师不限带宽,学生下行 20M 上行 5M;
开启防私接管控:单账号最大 2 终端接入,多接入自动断网告警。
授权属性下发(精细化权限)
表格
用户分组 Radius 下发属性 效果
教师组 Filter-Id=permit-all 全网无限制上网
学生组 Filter-Id=limit-student + H3C 速率属性 仅内网免费,外网限速
免放行网段配置:把校内教务、知网网段加入白名单,未认证也能访问。
计费模式:时长计费 / 流量计费,开启实时计费上报。
六、混合场景:PPPoE 有线 + Portal 无线(校园全覆盖方案)
宿舍 PPPoE 拨号、教学楼 WiFi 网页认证,共用一套城市热点账号体系:
BRAS 新增 Portal 对接配置(H3C 示例)
plaintext
# 绑定城市热点Portal页面
web-auth-server DrCOM_PORTAL
server-ip 172.20.1.10 port 50100
shared-key cipher Campus@2026
url-template DR_URL
quit
url-template DR_URL
url http://172.20.1.10/portal/login.html
# 携带终端参数给热点用于无感知认证
url-parameter user-mac wlanusermac user-ipaddress wlanuserip nasip nasipaddress
quit
# 在无线VLAN子接口启用Portal
interface Ten-GigabitEthernet 2/1/0.400
vlan-type dot1q 400
access-type ipoe
web-auth-server DrCOM_PORTAL direct
domain campus
quit
效果:手机连 WiFi 自动弹出城市热点登录页,账号和宿舍 PPPoE 账号通用。
七、三大落地最佳实践(校园避坑要点)
1、权限控制方案(高校标配)
未认证用户:仅能访问校内教务、图书馆、知网(free-rule 放行);
学生认证后:外网限速 20M,限制 2 台终端;
教师认证:无带宽限制、最多 4 台终端。
实现方式:城市热点通过 Radius 下发Filter-ID,BRAS 本地绑定对应 ACL。
2、运营商多线代拨方案(校园联通 / 移动 / 电信三网分离)
城市热点后台给账号打上运营商标签(电信 / 移动);
Radius 下发路由属性,BRAS 将对应用户流量重定向至对应运营商出口;
无需三套认证系统,一套***.***实现三网运营。
3、稳定性优化
RADIUS 双机:部署两台城市热点做主备,BRAS 配置主次认证服务器;
开启 RADIUS 本地缓存:热点服务器宕机时,已上线用户不掉线;
PPPoE 会话老化时间 15 分钟,避免休眠终端占用地址池。
八、常见对接故障排查
PPPoE 691 认证失败
核对:BRAS 与热点 RADIUS 密钥、BRAS NAS-IP 是否在热点客户端列表内。
拨号成功只能上内网、无法访问外网
热点未下发外网放行 Filter-ID,或者 BRAS 没有配置对应 ACL。
WiFi Portal 无法弹出认证页面
检查 BRAS 到热点 UDP 50100 端口通断、URL 模板参数名称和热点要求一致。
频繁 619 掉线
城市热点开启了防私接,账号多终端接入,调低单账号接入终端数量即可。
九、极简对接流程总结
BRAS 配置 RADIUS 指向城市热点、创建 PPPoE 域与地址池;
热点后台添加 BRAS 为 RADIUS 客户端,密钥对齐;
划分师生用户组,配置带宽、白名单策略;
宿舍 VLAN 子接口终结 PPPoE,无线 VLAN 开启 Portal;
测试拨号认证、权限下发、计费上报。
请问有没有相关文档呢
请问有相关文档吗?
请问有相关文档吗?
校园网 BRAS 对接城市热点(***.***)认证系统,核心是通过标准 RADIUS 协议进行通信,并在此基础上,根据具体需求(如 PPPoE、IPoE、Portal 等)进行相应的 BRAS 侧配置。
具体的配置步骤和最佳实践如下:
以下以 H3C BRAS 设备对接城市热点为例,提供一个基础的配置思路。
根据你的需求选择以下一种或多种方式:
PPPoE 认证:适用于传统宽带拨号场景。
关键配置示例(PPPoE):
最佳实践:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
请问有没有相关文档呢