可行性结论
H3C F1000系列防火墙支持L2TP over IPSec场景下对接LDAP(如AD域)做用户认证,通过AAA域绑定LDAP认证方案实现。
关键配置步骤(以AD域LDAP为例)
1. 配置LDAP认证方案
进入系统视图
system-view
配置LDAP认证方案,名称自定义
ldap scheme ldap_ad
LDAP服务器IP(AD域控地址)
server ip 192.168.1.10
绑定DN(域管理员账号,用于查询用户)
bind-dn cn=administrator,cn=users,dc=h3c,dc=com
绑定密码
bind-password simple Admin@123
用户搜索基准DN
search-base-dn dc=h3c,dc=com
用户属性(AD默认sAMAccountName)
user-attribute sAMAccountName
2. 配置AAA域,绑定LDAP认证
配置ISP域,名称自定义
domain l2tp_ldap
authentication ppp ldap-scheme ldap_ad
authorization ppp ldap-scheme ldap_ad
3. 配置L2TP,引用AAA域
启用L2TP
l2tp enable
配置L2TP组
l2tp-group 1
allow l2tp virtual-template 1 remote l2tp_client
绑定认证域
domain l2tp_ldap
4. 配置IPSec策略保护L2TP流量(UDP 1701端口)
配置ACL匹配L2TP流量
acl number 3000
rule 0 permit udp source-port eq 1701 destination-port eq 1701
配置IPSec策略(野蛮模式/主模式按需选择,此处略基础IPSec配置)
ipsec policy l2tp_ipsec 1 isakmp
security acl 3000
proposal 1
ike-profile l2tp_ike
5. 接口应用IPSec策略
interface GigabitEthernet 1/0/1
ipsec policy l2tp_ipsec
验证命令
display l2tp session
display aaa online-fail-record
display ldap scheme
详细案例可参考新华三官网《F1000系列 L2TP over IPSec AD认证配置举例》。
暂无评论