整个流程可以概括为“认证、授权、计费”三个步骤,其中“授权”环节是实现访问控制的关键:
Class、Filter-Id、Vendor-Specific等,这些属性里就包含了“老师”或“学生”的标签信息。以下是实现此功能的详细步骤,以主流厂商(如华为、华三、锐捷)的BRAS为例,其核心思想相通。
这是最灵活和常见的实现方式。
Teachers和 Students。Filter-Id = "acl-teacher"。Filter-Id = "acl-student"。Filter-Id是标准RADIUS属性,专门用于指定ACL名称。也可以使用厂商自定义属性(VSA),但 Filter-Id是通用性最好的。# 创建老师ACL,允许访问所有资源(或根据实际需求限制) acl name acl-teacher advanced rule 5 permit ip # 允许访问所有IP资源 # 创建学生ACL,限制访问资源 acl name acl-student advanced rule 5 permit ip destination 10.1.2.0 0.0.0.255 # 允许访问校内资源网段 rule 10 permit ip destination 210.31.1.10 0 # 允许访问图书馆系统 rule 15 deny ip # 禁止访问其他所有资源Filter-Id属性。通常这一步是默认开启的。工作流程:
Access-Accept,其中包含 Filter-Id = "acl-student"。acl-student的ACL。acl-student的检查,他只能访问规则中允许的内网资源,无法访问互联网或其他受限资源。一些BRAS设备支持将用户动态划分到不同的“用户组”或“Profile”,然后对这个组应用统一的策略。
HW-User-Group = "teacher"(华为VSA属性)或类似的自定义属性。teacher和 student。HW-User-Group属性与本地的用户组进行映射。这种方案将策略配置集中在“用户组”下,管理起来更清晰,尤其当策略非常复杂时(包含带宽、并发会话数、ACL等)。
场景: 某大学校园网,要求老师可以无限制上网,学生只能访问校内资源和知网等学术网站,且学生的带宽为下行20Mbps/上行5Mbps。配置要点:
Filter-Id = "permit-all"。Filter-Id = "limit-student",同时可以设置带宽属性,如 H3C-Output-Peak-Rate = 20480(下行20Mbps),H3C-Input-Peak-Rate = 5120(上行5Mbps)。acl name permit-all advanced rule 5 permit ip acl name limit-student advanced rule 5 permit ip destination 10.0.0.0 0.255.255.255 # 允许访问整个校内地址段 rule 10 permit ip destination 123.123.123.123 0 # 允许访问知网IP rule 15 deny ip # 禁止访问其他互联网display access-user命令查看在线用户的详细信息,确认其应用的ACL和QoS策略是否正确,然后再大规模推广。总结来说,您的需求是完全可行的标准操作。 核心在于配置城市热点服务器在认证回应报文中携带正确的用户身份标签(通过RADIUS属性),并在BRAS上预先配置好与这些标签对应的网络访问策略(ACL)和资源限制策略(QoS)。
暂无评论
CR16003E-F与城市热点(***.***)的对接,通常采用 RADIUS + Portal 的认证架构。城市热点作为RADIUS和Portal服务器,负责认证与计费;CR16003E-F作为BRAS,负责接收并执行策略。
整个配置流程可以概括为:打通网络 → 配置RADIUS → 配置Portal → 应用策略。
首先,确保BRAS与城市热点服务器之间的三层网络可达。
这是对接的核心,用于定义BRAS如何与城市热点的RADIUS服务器通信。
BRAS可以根据城市热点下发的RADIUS属性(如Filter-Id)来执行不同的策略。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论