✅可以实现,有两种主流方案,推荐【802.1X 账号密码 + EIA 服务策略绑定终端 MAC 地址】(最常用)H3C。
原理:AC 做 802.1X,终端输入用户名密码;EIA 校验账号密码同时校验上报过来的终端 MAC;账号密码正确,但 MAC 不在该账号绑定列表直接拒绝上线。 ⚠️不是 AC 上同时开 dot1x+mac‑authentication 混合模式,混合模式是二选一,不是双重校验。
#全局开启802.1X
dot1x authentication‑method eap
port‑security enable
#RADIUS指向EIA服务器
radius‑scheme eia
primary authentication 10.0.0.10 1812
primary accounting 10.0.0.10 1813
key authentication simple 你的共享密钥
key accounting simple 你的共享密钥
user‑name‑format without‑domain
nas‑ip 10.0.0.1 #AC与EIA通信源IP
#ISP域,全部走radius eia
domain eia‑dom
authentication lan‑access radius‑scheme eia
authorization lan‑access radius‑scheme eia
accounting lan‑access radius‑scheme eia
#WLAN服务模板,802.1X认证
wlan service‑template 1
ssid TEST‑DOT1X
akm mode dot1x
cipher‑suite ccmp
client‑security authentication‑mode dot1x
dot1x domain eia‑dom
service‑template enable
含义:认证时,EIA 同时校验账号密码 + 终端 MAC,两者全部匹配才允许接入。
也可以开启自学习:终端第一次认证成功自动学习 MAC 绑定到该账号,后续就强制校验。
流程:终端输入账号密码发起 802.1X →AC 把用户名 + 终端 MAC 一起上送给 EIA;EIA 校验账号密码,再对比该账号绑定的 MAC;密码错拒绝;密码对但 MAC 不匹配同样拒绝。
SSID 开放,浏览器弹出 Portal 输入账号密码,EIA 同时校验密码 + 终端 MAC。 AC 侧开启 portal,指向 EIA portal web‑server;EIA 接入策略勾选绑定 MAC 地址,用户配置绑定终端 MAC。
client‑security authentication‑mode dot1x mac(端口安全混合模式):这是或关系,密码过就放行,或者 MAC 过就放行,不是同时双重校验,达不到需求。undo radius attribute calling‑station‑id。#AC查看RADIUS报文交互
debug radius packet
#EIA页面查看接入日志:看拒绝原因,会提示“MAC地址绑定校验失败”
display dot1x sessions
display radius statistics
暂无评论
可以的,AC对接EIA完全可以实现“账号密码 + MAC地址”的双重认证。
这需要在EIA(iMC的终端智能接入组件)侧进行策略配置,将终端的MAC地址与用户账号进行绑定。推荐使用以下两种方案:
此方案安全性高,终端需要输入账号密码,适用于手机、电脑等智能终端。
开启802.1X:全局开启802.1X认证,并启用EAP(扩展认证协议)以支持更安全的认证方法。
配置RADIUS:创建指向EIA服务器的RADIUS方案,配置IP、端口和共享密钥。
配置ISP域:创建一个ISP域,并将认证、授权、计费都指向刚才配置的RADIUS方案。
配置无线服务:在WLAN服务模板中,设置认证模式为802.1X,并应用配置好的ISP域。
添加AC设备:在EIA的“接入设备管理”中,添加AC的IP地址并设置与AC侧一致的共享密钥。
配置接入策略:在“接入策略管理”中新建策略,务必勾选“认证绑定信息”中的“绑定用户MAC地址”。这是实现双重认证的关键。
配置接入服务:在“接入服务管理”中新建服务,并调用上一步创建的、带有MAC绑定功能的接入策略。
完成以上配置后,终端连接Wi-Fi时,AC会将用户名和终端MAC地址一同发送给EIA。EIA会先校验账号密码,再校验MAC地址是否绑定,两者都通过才能上线。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论