• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

小商场端口安全的配置问题

2天前提问
  • 0关注
  • 0收藏,69浏览
粉丝:0人 关注:0人

问题描述:

 

公司下面一个2层小商场 有食堂咖啡厅 教室 会议室等

网络就是简单的路由器AP同一体机+交换机

如何保证内网无线和有线不被不明设备接入 因为有教室 有学员 采用端口MAC认证吗?

无线也分成了内网 客户 公共 三个SSID 防止客户和学院接入内网WIFI 采取什么认证方式还是MAC绑定?

 

 

2 个回答
粉丝:166人 关注:11人

可以,mac或者portal认证

暂无评论

粉丝:28人 关注:2人

小商场场景:有线 + 无线防非法设备接入方案

场景概况:小商场,教室、会议室、食堂咖啡厅;设备:路由 AP 一体机 + 交换机;无线 3 个 SSID:内网、客户、公共;学员、外来人员多,要防止私接设备接入内网。
不建议全用端口 MAC 绑定:学员终端多、设备频繁更换,MAC 绑定维护量爆炸,改一个终端就要改交换机配置,完全不适合教室这种人员流动大场景。
端口 MAC 认证(MAC‑Auth) + 802.1X + SSID 隔离,分有线、无线分别做方案。

一、有线侧(交换机有线口:教室、会议室、食堂网口)

方案选型

  • 教室 / 会议室(人员流动大,学员、外来人会插网线):MAC 地址认证(MAC‑Auth)
    设备拿到终端 MAC,把 MAC 当用户名密码去认证;终端不需要装客户端,插网线就自动认证,不需要用户手动输账号密码
只有预登记过的合法终端 MAC,才允许上网;外来电脑插网口直接拒绝接入内网。
  • 固定办公工位(人员固定):端口安全 + sticky mac(粘滞 MAC)
    端口学习合法 MAC,最多允许 1‑2 个设备;非法设备插入直接 shutdown 端口。适合固定工位,不适合教室
  • ❌不要在教室接口做静态 mac‑address 绑定,学员终端经常换,运维压力巨大。

交换机 MAC‑Auth 关键逻辑

  1. 交换机开启 MAC 地址认证,对接认证服务器(iMC EIA;如果没有服务器,部分一体机支持本地 MAC 账号列表)
  2. 将学员、办公电脑的 MAC 录入认证列表;外来设备插有线,MAC 不在列表,直接阻断网络。
  3. 教室接口不要配置静态绑定,端口允许多 MAC 接入,满足学员多终端。
如果没有 iMC 服务器,部分 H3C / 华为交换机支持本地 MAC 认证,交换机本地维护允许的 MAC 地址表,不用额外服务器。

二、无线 3 个 SSID 规划(内网、客户、公共)

表格
SSID使用人群推荐认证方式说明
内网 SSID公司办公人员,禁止学员 / 客户接入802.1X 账号密码认证凭账号密码接入,不是靠 MAC 绑定;人员变动只需要管理账号,不用改 AP 配置;手机电脑都支持。
客户 SSID商场商户、食堂咖啡厅工作人员密码 PSK 预共享密钥固定密码,商户使用;定期改密码。
公共 SSID访客、学员上网Portal 网页认证(微信 / 手机号)只能访问互联网,隔离内网网段,禁止访问内网资源
⚠️内网 SSID 千万不要用 MAC 白名单:办公终端多,换电脑就要维护 MAC,维护成本高。
内网 SSID 用账号 802.1X,账号管控权限;公共 SSID 做完全隔离,即使访客连上,也碰不到内网。

重点安全关键点

  1. 公共 SSID 一定要做 VLAN 隔离:公共 SSID 划独立 VLAN,在路由器 / 防火墙上配置 ACL,该 VLAN只能访问互联网,禁止访问内网服务器、办公网段。哪怕 portal 被绕过,也无法访问内网。
  2. 内网 SSID 和公共 SSID 二层完全隔离,不要同 VLAN。

三、两套落地版本,看你现场有没有认证服务器

版本 A:有 iMC EIA 认证服务器(最优,推荐)

  1. 有线教室接口:MAC 地址认证,交换机对接 iMC,合法 MAC 录入 iMC;外来设备插网线直接拒绝。
  2. 无线内网 SSID:802.1X 认证,iMC 维护账号;办公人员账号登录。
  3. 客户 SSID:PSK 密码;公共 SSID:iMC Portal 网页认证,放到访客隔离 VLAN。
优势:所有账号 / MAC 统一在 IMC 管理;学员新增设备,只需要在 IMC 录入 MAC,不用登录每台交换机改配置。

版本 B:没有 iMC,只用路由 AP 一体机 + 交换机(小预算,无服务器)

  1. 有线教室:交换机开启本地 MAC 地址认证,交换机本地录入允许的 MAC;缺点:多台交换机需要每台上面维护 MAC 列表。
如果交换机不支持本地 MAC‑Auth,退而求其次:教室接口开启端口安全,最大学习 MAC 数量开大一点,但是缺点:新设备接入需要先插一次学习,非法设备接入会直接关闭端口,体验差。
  1. 无线内网 SSID:WPA2‑PSK 强密码,强复杂密码,只给内部人员;缺点密码泄露就会被蹭网。
  2. 公共 SSID:开启 AP 一体机的访客隔离,开启 AP 内部的 “用户隔离”,访客之间互相隔离,ACL 禁止访问内网网段。
无服务器场景,无法做到真正的 MAC 认证,只能做静态白名单,维护量大

四、容易踩坑的点

  1. ❌教室有线口不要静态绑定 MAC 地址,学员设备频繁更换,运维爆炸。优先 MAC‑Auth。
  2. ❌公共 SSID 只靠密码防护,一定要做三层 ACL 隔离,访客 VLAN 不能访问内网,这是最重要的防线。
  3. ❌内网 SSID 不要依赖 MAC 绑定,人员流动场景账号密码(802.1X)更合适。
  4. 交换机端口:教室接口开启端口安全攻击动作,非法设备建议直接丢弃,不要直接 shutdown 端口,否则学员一插非法设备端口就 down 掉,现场投诉多。

简短总结

  1. 有线(教室 / 会议室):优先 MAC 地址认证 (MAC‑Auth),外来终端插网线直接拒绝;固定工位再用端口安全 sticky mac。
  2. 无线内网 SSID:802.1X 账号密码认证,不建议 MAC 绑定
  3. 公共访客 SSID:Portal 网页认证,强制 VLAN 隔离,禁止访问内网,这是核心;
  4. 有 iMC 服务器就集中管理 MAC / 账号;无服务器只能交换机本地维护 MAC 白名单,维护成本高。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明