• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

校园网BRAS对接城市热点

4小时前提问
  • 1关注
  • 0收藏,47浏览
粉丝:0人 关注:1人

问题描述:

咨询一下校园网BRAS对接城市热点的配置教程,或者最佳案例

4 个回答
已采纳
粉丝:25人 关注:2人

校园 BRAS 对接城市热点***.***完整方案(PPPoE 主流场景 + Portal 融合方案)
城市热点 ***.***2166 采用旁挂 RADIUS 对接 BRAS架构,分为两种校园常用模式:
纯 PPPoE 接入:学生 / 电脑拨号认证;
PPPoE 有线 + Portal 无线混合(高校标准落地方案)。
主流 BRAS:华为 ME60/MA5800、H3C SR88/SR66、锐捷 BRAS,对接逻辑完全一致。


旁挂标准组网
一、组网架构(高校最佳实践)
拓扑结构
宿舍区交换机上行至 BRAS,宿舍 VLAN 透传至 BRAS 做 PPPoE 终结;
城市热点 ***.***2166 服务器旁挂核心交换机,与 BRAS 三层互通;
BRAS 将 PPPoE 认证 / 计费报文发给城市热点 RADIUS;
城市热点统一账号管理、带宽下发、防私接、运营商代拨、日志审计;
内网学术资源免认证放行,外网必须认证。
对接核心协议
认证 / 计费:标准 RADIUS(1812 认证、1813 计费端口);
Portal 无线:Portal 2.0 协议;
私有扩展属性:下发带宽、ACL、会话数、防代理策略。
二、对接前置准备(必须先完成)
BRAS ↔ 城市热点服务器互通,放行 UDP 1812、1813 端口;
双方约定统一 RADIUS 共享密钥(全程密钥必须一致);
城市热点后台录入 BRAS 的 IP 作为 RADIUS 客户端;
规划网段:宿舍 PPPoE 地址池、免认证内网白名单网段(图书馆、教务系统、知网)。
三、方案 1:H3C BRAS (SR88) + 城市热点 PPPoE 对接完整配置
1、全局开启 AAA 与 RADIUS 模板
plaintext
system-view
# 1.创建RADIUS方案对接城市热点
radius scheme DrCOM
primary authentication 172.20.1.10 1812 //城市热点服务器IP
primary accounting 172.20.1.10 1813
key authentication simple Campus@2026 //对接密钥,和热点后台完全一致
key accounting simple Campus@2026
nas-ip 172.20.1.1 //BRAS和热点通信的源IP
attribute translate enable //兼容DrCOM私有属性
user-name-format without-domain //账号不带域名上传
quit

# 2.认证/计费方案绑定RADIUS
authentication-scheme PPPOE_AUTH
authentication-mode radius
quit
accounting-scheme PPPOE_ACCT
accounting-mode radius
realtime-accounting interval 300 //5分钟上传一次计费流量
quit
authorization-scheme PPPOE_AUTHZ
authorization-mode radius //由热点下发带宽、ACL权限
quit

# 3.创建认证域(学生拨号使用domain campus)
domain campus
authentication scheme PPPOE_AUTH
accounting scheme PPPOE_ACCT
authorization scheme PPPOE_AUTHZ
ip pool PPPOE_STUDENT bas local //PPPoE地址池
quit
2、配置 PPPoE 地址池、内网免认证 ACL
plaintext
# PPPoE地址池(宿舍网段)
ip pool PPPOE_STUDENT section 0
network 10.0.0.0 mask 255.255.0.0
gateway-list 10.0.0.1
dns-list 223.5.5.5 223.6.6.6
lease day 1
quit

# 内网白名单ACL:访问教务、知网无需认证
acl advanced 3999
rule permit ip any destination 192.168.0.0 0.0.255.255
rule permit ip any destination 10.20.0.0 0.0.255.255
quit
3、接入子接口配置(宿舍 VLAN 终结 PPPoE)
宿舍 VLAN 为 VLAN 100~300,在 BRAS 上联接口做单臂终结:
plaintext
interface Ten-GigabitEthernet 2/1/0
port link-mode route
quit
interface Ten-GigabitEthernet 2/1/0.100
vlan-type dot1q 100
access-type pppoe
authentication-method pppoe
domain campus default-domain campus pre-authentication none
# 放行内网免认证流量
portal free-rule 1 source any destination acl 3999
quit
# 批量VLAN 101~300复制以上子接口配置即可
4、PPPoE 全局优化(防私接、防多终端滥用)
plaintext
pppoe access session-limit per-mac 2 //单MAC最多2终端(手机+电脑)
pppoe access session-limit per-user 2
pppoe access anti-clone enable //防账号克隆共享
四、方案 2:华为 ME60 BRAS 对接城市热点(高校主流)
1、RADIUS 与域配置
plaintext
radius-server group DrCOM
radius-server authentication 172.20.1.10 1812 weight 0
radius-server accounting 172.20.1.10 1813 weight 0
radius-server shared-key cipher Campus@2026
radius-server nas-ip 172.20.1.1
radius-server attribute translate
quit

aaa
authentication-scheme PPPOE_AUTH
authentication-mode radius
accounting-scheme PPPOE_ACCT
accounting-mode radius
authorization-scheme PPPOE_AUTHZ
authorization-mode radius
domain campus
authentication-scheme PPPOE_AUTH
accounting-scheme PPPOE_ACCT
authorization-scheme PPPOE_AUTHZ
ip-pool PPPOE_STUDENT
quit
2、PPPoE 子接口终结 VLAN
plaintext
interface GigabitEthernet 0/2/0.100
dot1q termination vid 100
bas
access-type layer2-subscriber default-domain authentication campus
authentication-method pppoe
free-rule 1 destination acl 3999
quit
五、城市热点***.*** 2166 后台配置(对接必做 5 步)
登录***.***管理后台 http://热点IP:8080/DrcomManager
接入设备管理 → 添加 BRAS 设备
设备 IP:BRAS 的 NAS-IP 地址
共享密钥:和 BRAS 配置的Campus@2026一致
设备类型:H3C / Huawei,开启「兼容厂商私有属性」
账号策略配置
新建学生组、教师组:教师不限带宽,学生下行 20M 上行 5M;
开启防私接管控:单账号最大 2 终端接入,多接入自动断网告警。
授权属性下发(精细化权限)
表格
用户分组 Radius 下发属性 效果
教师组 Filter-Id=permit-all 全网无限制上网
学生组 Filter-Id=limit-student + H3C 速率属性 仅内网免费,外网限速
免放行网段配置:把校内教务、知网网段加入白名单,未认证也能访问。
计费模式:时长计费 / 流量计费,开启实时计费上报。
六、混合场景:PPPoE 有线 + Portal 无线(校园全覆盖方案)
宿舍 PPPoE 拨号、教学楼 WiFi 网页认证,共用一套城市热点账号体系:
BRAS 新增 Portal 对接配置(H3C 示例)
plaintext
# 绑定城市热点Portal页面
web-auth-server DrCOM_PORTAL
server-ip 172.20.1.10 port 50100
shared-key cipher Campus@2026
url-template DR_URL
quit
url-template DR_URL
url http://172.20.1.10/portal/login.html
# 携带终端参数给热点用于无感知认证
url-parameter user-mac wlanusermac user-ipaddress wlanuserip nasip nasipaddress
quit

# 在无线VLAN子接口启用Portal
interface Ten-GigabitEthernet 2/1/0.400
vlan-type dot1q 400
access-type ipoe
web-auth-server DrCOM_PORTAL direct
domain campus
quit
效果:手机连 WiFi 自动弹出城市热点登录页,账号和宿舍 PPPoE 账号通用。
七、三大落地最佳实践(校园避坑要点)
1、权限控制方案(高校标配)
未认证用户:仅能访问校内教务、图书馆、知网(free-rule 放行);
学生认证后:外网限速 20M,限制 2 台终端;
教师认证:无带宽限制、最多 4 台终端。
实现方式:城市热点通过 Radius 下发Filter-ID,BRAS 本地绑定对应 ACL。
2、运营商多线代拨方案(校园联通 / 移动 / 电信三网分离)
城市热点后台给账号打上运营商标签(电信 / 移动);
Radius 下发路由属性,BRAS 将对应用户流量重定向至对应运营商出口;
无需三套认证系统,一套***.***实现三网运营。
3、稳定性优化
RADIUS 双机:部署两台城市热点做主备,BRAS 配置主次认证服务器;
开启 RADIUS 本地缓存:热点服务器宕机时,已上线用户不掉线;
PPPoE 会话老化时间 15 分钟,避免休眠终端占用地址池。
八、常见对接故障排查
PPPoE 691 认证失败
核对:BRAS 与热点 RADIUS 密钥、BRAS NAS-IP 是否在热点客户端列表内。
拨号成功只能上内网、无法访问外网
热点未下发外网放行 Filter-ID,或者 BRAS 没有配置对应 ACL。
WiFi Portal 无法弹出认证页面
检查 BRAS 到热点 UDP 50100 端口通断、URL 模板参数名称和热点要求一致。
频繁 619 掉线
城市热点开启了防私接,账号多终端接入,调低单账号接入终端数量即可。
九、极简对接流程总结
BRAS 配置 RADIUS 指向城市热点、创建 PPPoE 域与地址池;
热点后台添加 BRAS 为 RADIUS 客户端,密钥对齐;
划分师生用户组,配置带宽、白名单策略;
宿舍 VLAN 子接口终结 PPPoE,无线 VLAN 开启 Portal;
测试拨号认证、权限下发、计费上报。

请问有没有相关文档呢

zhiliao_M4pECk 发表时间:2小时前 更多>>

请问有没有相关文档呢

zhiliao_M4pECk 发表时间:2小时前
粉丝:13人 关注:9人

以下是校园网BRAS对接城市热点的关键配置步骤及命令:
1. 基础接口配置(以GE0/0对接热点为例)
interface GigabitEthernet0/0
port link-mode route
ip address 10.1.1.1 255.255.255.252 // 与热点侧互联IP
2. 认证配置(PPPoE或Portal,以PPPoE为例)
domain city-hotspot
authentication ppp local // 本地认证或radius
accounting ppp radius // 计费对接热点侧radius
radius scheme city-radius
primary authentication 10.2.2.2 // 热点侧radius地址
primary accounting 10.2.2.2
key authentication simple city123 // 共享密钥
key accounting simple city123
domain city-hotspot
radius scheme city-radius
3. PPPoE服务配置
pppoe-server bind virtual-template 1
interface Virtual-Template1
ip address ppp-negotiate
ppp authentication pap chap // 认证方式
ppp accounting domain city-hotspot
4. 路由配置(对接热点侧路由)
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2 // 下一跳指向热点侧
5. QoS与安全(可选)
qos car inbound any cir 10240 cbs 1500000 // 限制接入带宽
acl number 3000
rule permit ip source any destination any
interface GigabitEthernet0/0
packet-filter 3000 inbound
最佳实践:
采用双链路冗余对接热点,避免单点故障;
认证计费优先使用radius对接热点平台;
配置流量监管确保带宽合理分配;
对接前需与热点侧确认IP、认证方式、radius参数等信息。
详细配置可参考H3C官网《BRAS配置指导》或联系H3C技术支持获取案例。

请问有相关文档吗?

zhiliao_M4pECk 发表时间:3小时前 更多>>

请问有相关文档吗?

zhiliao_M4pECk 发表时间:3小时前
粉丝:162人 关注:11人

参考案例:

https://www.h3c.com/cn/d_202412/2328762_30005_80.htm

粉丝:27人 关注:1人

校园网 BRAS 对接城市热点(***.***)认证系统,核心是通过标准 RADIUS 协议进行通信,并在此基础上,根据具体需求(如 PPPoE、IPoE、Portal 等)进行相应的 BRAS 侧配置。

具体的配置步骤和最佳实践如下:

⚙️ 核心配置步骤

以下以 H3C BRAS 设备对接城市热点为例,提供一个基础的配置思路

1. 配置基础网络与 RADIUS

  • 接口与路由:配置与城市热点服务器互联的接口 IP,并确保路由可达

  • RADIUS Scheme:在 BRAS 上创建 RADIUS 方案,指定城市热点的 IP 地址和共享密钥

  • AAA Domain:创建域(Domain),并绑定刚才配置的 RADIUS 方案用于认证和计费

2. 配置认证方式

根据你的需求选择以下一种或多种方式:

  • PPPoE 认证:适用于传统宽带拨号场景。

    • 在 BRAS 上创建 Virtual-Template 并启用 pppoe-server

    • 在模板下配置 ppp authentication,并绑定之前创建的域

  • IPoE(动态)认证:适用于需要灵活控制访问权限的场景

    • 用户通过 DHCP 获取 IP 地址,BRAS 将此信息重定向到城市热点 Portal 页面进行认证

    • 认证成功后,城市热点(RADIUS 服务器)会下发属性,BRAS 据此执行策略

  • Portal 认证:常用于无线网络或无感知认证场景

    • 需要正确配置 Portal 服务器的指向和 URL

    • 注意放通 DNS 流量,以确保 Portal 页面能正常弹出

📋 关键配置示例与最佳实践

  • 关键配置示例(PPPoE)

    text
    # 1. 配置RADIUS方案 radius scheme city-radius primary authentication 10.2.2.2 # 城市热点RADIUS服务器IP primary accounting 10.2.2.2 key authentication simple city123 # 共享密钥 key accounting simple city123 # 2. 配置认证域 domain city-hotspot authentication ppp radius-scheme city-radius accounting ppp radius-scheme city-radius # 3. 配置PPPoE服务 interface Virtual-Template1 ppp authentication-mode pap chap domain city-hotspot ip address ppp-negotiate # interface GigabitEthernet0/0 pppoe-server bind virtual-template 1

  • 最佳实践

    • 高可用性:建议采用双链路冗余对接城市热点,避免单点故障

    • 带宽管理:配置流量监管(CAR) 确保带宽合理分配

    • 访问控制:利用城市热点下发的 RADIUS 属性(如 Filter-Id)动态应用 ACL,实现基于用户角色的访问控制

    • 无感知认证:如果需要实现无感知认证,请与城市热点侧确认其支持的方案(如 Portal+MAC 或 MAC-trigger

    • 主动上报:为实现强制下线等功能,可能需要配置动态授权扩展(DAE, Dynamic Authorization Extensions) 协议。

🔧 常见问题与排查

问题现象可能原因与排查步骤
Portal 认证页面无法弹出1. 检查 BRAS 上 Portal 服务器的指向和 URL 是否正确
2. 检查 DNS 设置,确保 Portal 免费规则(portal free-rule)中放通了 DNS 流量
3. 检查域下是否正确绑定了 Portal 认证
认证失败1. 检查 BRAS 与城市热点服务器之间的网络连通性。
2. 核对 RADIUS 方案中的共享密钥是否与城市热点侧一致
3. 查看 BRAS 上的 AAA 日志或城市热点侧的认证日志。
用户无法下线检查是否配置了 DAE 协议,以接收城市热点下发的下线指令

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明