• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000 l2tp over ipsec 对接ldap认证是否可以实现

5小时前提问
  • 0关注
  • 0收藏,35浏览
粉丝:0人 关注:0人

问题描述:

F1000 l2tp over ipsec 对接ldap认证是否可以实现,能否给个配置案例

2 个回答
粉丝:15人 关注:9人

可行性结论
H3C F1000系列防火墙支持L2TP over IPSec场景下对接LDAP(如AD域)做用户认证,通过AAA域绑定LDAP认证方案实现。
关键配置步骤(以AD域LDAP为例)
1. 配置LDAP认证方案
进入系统视图
system-view
配置LDAP认证方案,名称自定义
ldap scheme ldap_ad
LDAP服务器IP(AD域控地址)
server ip 192.168.1.10
绑定DN(域管理员账号,用于查询用户)
bind-dn cn=administrator,cn=users,dc=h3c,dc=com
绑定密码
bind-password simple Admin@123
用户搜索基准DN
search-base-dn dc=h3c,dc=com
用户属性(AD默认sAMAccountName)
user-attribute sAMAccountName
2. 配置AAA域,绑定LDAP认证
配置ISP域,名称自定义
domain l2tp_ldap
authentication ppp ldap-scheme ldap_ad
authorization ppp ldap-scheme ldap_ad
3. 配置L2TP,引用AAA域
启用L2TP
l2tp enable
配置L2TP组
l2tp-group 1
allow l2tp virtual-template 1 remote l2tp_client
绑定认证域
domain l2tp_ldap
4. 配置IPSec策略保护L2TP流量(UDP 1701端口)
配置ACL匹配L2TP流量
acl number 3000
rule 0 permit udp source-port eq 1701 destination-port eq 1701
配置IPSec策略(野蛮模式/主模式按需选择,此处略基础IPSec配置)
ipsec policy l2tp_ipsec 1 isakmp
security acl 3000
proposal 1
ike-profile l2tp_ike
5. 接口应用IPSec策略
interface GigabitEthernet 1/0/1
ipsec policy l2tp_ipsec
验证命令
display l2tp session
display aaa online-fail-record
display ldap scheme
详细案例可参考新华三官网《F1000系列 L2TP over IPSec AD认证配置举例》。

暂无评论

粉丝:31人 关注:1人

可以实现。

H3C SecPath F1000系列防火墙(Comware V7平台)完全支持在L2TP over IPsec场景下,对接LDAP(如Windows AD域)进行用户认证

核心配置思路是:创建一个AAA域,将其PPP认证和授权方案都指向LDAP方案,然后在L2TP的虚拟模板接口(Virtual-Template)下调用这个域

以下是CLI(命令行)的配置案例,并附带了关键的授权说明

⚙️ 配置案例(命令行CLI)

1. 配置LDAP认证方案

bash
# 进入系统视图 system-view # 创建LDAP方案,名称自定义,例如 ldap_ad ldap scheme ldap_ad # 配置LDAP服务器IP(AD域控地址) server ip 192.168.1.10 # 配置绑定DN(域管理员账号,用于查询用户) bind-dn cn=administrator,cn=users,dc=h3c,dc=com # 配置绑定密码 bind-password simple Admin@123 # 配置用户搜索基准DN search-base-dn dc=h3c,dc=com # 配置用户属性(AD域默认是 sAMAccountName) user-attribute sAMAccountName

2. 配置AAA域,绑定LDAP认证

bash
# 创建ISP域,名称自定义,例如 l2tp_ldap domain l2tp_ldap # 配置PPP用户的认证和授权都使用LDAP方案 authentication ppp ldap-scheme ldap_ad authorization ppp ldap-scheme ldap_ad

注意authorization(授权)命令在一些较老版本中可能不支持。如果不支持,L2TP用户认证通过后,将由防火墙的本地授权决定其权限。

3. 配置L2TP,引用AAA域

bash
# 全局启用L2TP l2tp enable # 配置L2TP组 l2tp-group 1 # 允许L2TP连接,并绑定虚拟模板接口1 allow l2tp virtual-template 1 # 指定该组使用的认证域 domain l2tp_ldap # 配置虚拟模板接口1 interface Virtual-Template 1 # 配置PPP认证方式为PAP或CHAP ppp authentication-mode chap pap # 指定该接口使用的ISP域 domain l2tp_ldap # 配置分配给客户端的IP地址池 ip address 192.168.100.1 255.255.255.0

4. 配置IPSec策略保护L2TP流量(UDP 1701端口)

bash
# 配置ACL,匹配需要加密的流量(L2TP) acl number 3000 rule 0 permit udp source-port eq 1701 destination-port eq 1701 # (此处省略IKE和IPSec提案的详细配置,按需配置) # 创建IPSec策略,并在公网接口上应用 interface GigabitEthernet 1/0/1 ipsec policy l2tp_ipsec

🔑 关键点:用户授权方式

配置LDAP认证后,L2TP用户能否成功拨入,还取决于授权(Authorization) 方式

  • 防火墙本地授权(推荐):即使认证由LDAP完成,但用户的权限(如是否允许使用PPP服务)由防火墙本地控制。

    • 操作方法:在防火墙上手动创建一个与LDAP用户同名的本地用户,并为其赋予 PPP 服务权限即可

  • LDAP服务器授权:由LDAP服务器直接授权。但标准的LDAP协议通常不具备为VPN用户授权的能力,因此这种方式较少使用

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明