• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC对接EIA,能实现终端账号密码+MAC地址认证么

1小时前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:0人

问题描述:

AC对接EIA,能实现终端账号密码+MAC地址认证么?如何实现?

5 个回答
粉丝:34人 关注:2人

AC 对接 EIA:账号密码 + MAC 地址双重校验

可以实现,有两种主流方案,推荐【802.1X 账号密码 + EIA 服务策略绑定终端 MAC 地址】(最常用)H3C。

原理:AC 做 802.1X,终端输入用户名密码;EIA 校验账号密码同时校验上报过来的终端 MAC;账号密码正确,但 MAC 不在该账号绑定列表直接拒绝上线。 ⚠️不是 AC 上同时开 dot1x+mac‑authentication 混合模式,混合模式是二选一,不是双重校验。

方案一:无线 802.1X(WPA‑Enterprise)+EIA MAC 绑定(推荐,手机 / PC 支持)

1、AC 侧配置(WX 系列 Comware V7)

#全局开启802.1X dot1x authentication‑method eap port‑security enable #RADIUS指向EIA服务器 radius‑scheme eia primary authentication 10.0.0.10 1812 primary accounting 10.0.0.10 1813 key authentication simple 你的共享密钥 key accounting simple 你的共享密钥 user‑name‑format without‑domain nas‑ip 10.0.0.1 #AC与EIA通信源IP #ISP域,全部走radius eia domain eia‑dom authentication lan‑access radius‑scheme eia authorization lan‑access radius‑scheme eia accounting lan‑access radius‑scheme eia #WLAN服务模板,802.1X认证 wlan service‑template 1 ssid TEST‑DOT1X akm mode dot1x cipher‑suite ccmp client‑security authentication‑mode dot1x dot1x domain eia‑dom service‑template enable

2、iMC‑EIA 服务器配置核心(关键)

  1. 接入设备管理:添加 AC 设备 IP、共享密钥;
  2. 接入策略管理→新增接入策略,勾选【认证绑定信息:绑定用户 MAC 地址】H3C;

含义:认证时,EIA 同时校验账号密码 + 终端 MAC,两者全部匹配才允许接入。

  1. 接入服务管理,新建服务,调用上面这条带 MAC 绑定的接入策略;
  2. 接入用户管理,新建账号,选择上面的接入服务;在用户信息填写允许该账号使用的终端 MAC 地址(可多 MAC)

也可以开启自学习:终端第一次认证成功自动学习 MAC 绑定到该账号,后续就强制校验。

流程:终端输入账号密码发起 802.1X →AC 把用户名 + 终端 MAC 一起上送给 EIA;EIA 校验账号密码,再对比该账号绑定的 MAC;密码错拒绝;密码对但 MAC 不匹配同样拒绝。

方案二:Portal 网页账号密码 + EIA MAC 绑定

SSID 开放,浏览器弹出 Portal 输入账号密码,EIA 同时校验密码 + 终端 MAC。 AC 侧开启 portal,指向 EIA portal web‑server;EIA 接入策略勾选绑定 MAC 地址,用户配置绑定终端 MAC。

❌容易踩坑误区

  1. ❌不要 AC 配置client‑security authentication‑mode dot1x mac(端口安全混合模式):这是或关系,密码过就放行,或者 MAC 过就放行,不是同时双重校验,达不到需求。
  2. MAC 绑定是EIA 服务器侧校验,AC 只负责把终端 MAC 属性上报给 RADIUS 服务器,AC 本地不做 MAC 判断。
  3. 无线场景 AC 必须上报 Calling‑Station‑Id(终端 MAC),V7 版本默认会带上,不要配置undo radius attribute calling‑station‑id

验证排查命令

#AC查看RADIUS报文交互 debug radius packet #EIA页面查看接入日志:看拒绝原因,会提示“MAC地址绑定校验失败” display dot1x sessions display radius statistics

补充说明

  1. 当账号绑定多个终端 MAC,任意一个 MAC 匹配 + 密码正确就允许接入;
  2. 如果终端更换手机 / 电脑,需要在 EIA 账号下面新增对应 MAC,否则即使账号密码正确也拒绝上线;
  3. 支持 iNode 客户端,也支持系统自带 802.1X(Windows/macOS/ 安卓 / 苹果)。

小结

  • 目标效果:账号密码必须正确,同时终端 MAC 必须是该账号预先绑定的,两个条件同时满足,才能连上 WiFi
  • 实现关键点:AC 正常 802.1X,EIA 接入策略开启绑定 MAC 地址,用户账号维护允许的终端 MAC 列表

暂无评论

粉丝:15人 关注:9人

可以实现,为Portal认证(账号密码)+ MAC地址认证的组合认证,核心是EIA侧配置绑定策略、AC侧配置Portal+MAC旁路认证联动,实现步骤如下:
1. EIA侧配置
① 新增接入用户:在用户>接入用户中创建账号,填写账号密码,同时在用户的绑定信息里添加终端MAC地址,设置为MAC地址绑定校验。
② 配置接入策略:在策略>接入策略中新建策略,勾选启用MAC地址绑定,绑定模式选用户绑定MAC,校验不通过则拒绝认证。
③ 配置接入场景/设备:在用户>接入设备管理添加AC设备,配置共享密钥、端口等,确保AC与EIA RADIUS/Portal通道连通。
2. AC侧配置(以V7版本AC为例)
① 基础配置:配置RADIUS方案、ISP域,关联EIA的RADIUS服务器IP、共享密钥,开启Portal认证。
radius scheme eia
primary authentication 192.168.1.10 1812
primary accounting 192.168.1.10 1813
key authentication simple 共享密钥
key accounting simple 共享密钥
domain eia
authentication portal radius-scheme eia
authorization portal radius-scheme eia
accounting portal radius-scheme eia
② 配置Portal认证+MAC旁路认证:在无线服务模板下开启Portal认证,同时开启MAC地址认证作为旁路,实现终端先做MAC校验,再触发Portal账号密码认证,两者均通过才放通。
wlan service-template 1
portal enable method direct
portal domain eia
mac-authentication
mac-authentication domain eia
service-template enable
3. 验证
终端关联SSID后,先进行MAC地址认证,EIA校验MAC与用户绑定关系;通过后弹出Portal页面,输入账号密码认证,EIA再次校验账号+MAC绑定一致性,均通过则终端上网。

暂无评论

粉丝:31人 关注:1人

可以的,AC对接EIA完全可以实现“账号密码 + MAC地址”的双重认证

这需要在EIA(iMC的终端智能接入组件)侧进行策略配置,将终端的MAC地址与用户账号进行绑定。推荐使用以下两种方案:


 推荐方案:802.1X认证 + EIA MAC绑定(最常用)

此方案安全性高,终端需要输入账号密码,适用于手机、电脑等智能终端

1. AC侧配置 (WX系列Comware V7为例)

  • 开启802.1X:全局开启802.1X认证,并启用EAP(扩展认证协议)以支持更安全的认证方法。

    text
    dot1x authentication-method eap port-security enable
  • 配置RADIUS:创建指向EIA服务器的RADIUS方案,配置IP、端口和共享密钥。

    text
    radius-scheme eia primary authentication 10.0.0.10 1812 primary accounting 10.0.0.10 1813 key authentication simple 你的共享密钥 key accounting simple 你的共享密钥 user-name-format without-domain nas-ip 10.0.0.1
  • 配置ISP域:创建一个ISP域,并将认证、授权、计费都指向刚才配置的RADIUS方案。

    text
    domain eia-dom authentication lan-access radius-scheme eia authorization lan-access radius-scheme eia accounting lan-access radius-scheme eia
  • 配置无线服务:在WLAN服务模板中,设置认证模式为802.1X,并应用配置好的ISP域。

    text
    wlan service-template 1 ssid TEST-DOT1X akm mode dot1x cipher-suite ccmp client-security authentication-mode dot1x dot1x domain eia-dom service-template enable

2. iMC EIA侧配置 (核心)

  • 添加AC设备:在EIA的“接入设备管理”中,添加AC的IP地址并设置与AC侧一致的共享密钥。

  • 配置接入策略:在“接入策略管理”中新建策略,务必勾选“认证绑定信息”中的“绑定用户MAC地址”。这是实现双重认证的关键

  • 配置接入服务:在“接入服务管理”中新建服务,并调用上一步创建的、带有MAC绑定功能的接入策略。

  • 创建接入用户:在“接入用户管理”中创建账号,填写用户名和密码,并在“绑定信息”中添加允许该账号使用的终端MAC地址

    • 手动绑定:直接输入允许的MAC地址。

    • 自动学习:开启“MAC地址自学习”功能,终端首次认证成功后将自动绑定其MAC地址,后续将强制校验

完成以上配置后,终端连接Wi-Fi时,AC会将用户名和终端MAC地址一同发送给EIA。EIA会先校验账号密码,再校验MAC地址是否绑定,两者都通过才能上线

暂无评论

粉丝:0人 关注:0人

完全ok,大概流程就是正常配置port认证。然后imc认证模板就可以选择开启mac认证等等条件

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明