• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无线mac认证用户问题

1天前提问
  • 0关注
  • 0收藏,55浏览
粉丝:0人 关注:1人

问题描述:

当前已经有一个ssid配置了mac认证,绑定了一个域名dom1,只允许特定的几个mac地址连接

现在需要新建一个新的ssid,也要做mac认证,只允许另外几个mac地址连接,两个ssid允许连接的设备mac不一样,需要怎么区分设置?

3 个回答
粉丝:15人 关注:9人

两种区分方案:
方案1:同一SSID下通过用户组隔离(最常用)
1. 配置不同的ISP域:
保留原 dom1。
新建 dom2,配置认证/授权方法(如 authentication mac-authentication local)。
2. 新建本地用户(MAC格式):
在新ISP域 dom2 下添加新的MAC地址用户。
3. SSID关联不同的域:
在新SSID的服务模板(Service Template)下指定 mac-authentication domain dom2。
关键配置示例:

新建服务模板
wlan service-template st2
ssid New_SSID
mac-authentication domain dom2 //关键:绑定新域
service-template enable

方案2:基于MAC OUI或规则直接放通(不推荐用于精细控制)
不新建域,通过ACL或本地用户属性,但不如方案1清晰。
推荐使用方案1,通过不同的 ISP Domain 天然隔离用户数据库。

暂无评论

粉丝:31人 关注:1人

要为两个SSID分别设置不同的MAC地址白名单,最直接有效的方法是利用基于SSID的二层ACL(访问控制列表)。简单来说,就是为每个SSID创建一个独立的MAC地址白名单,然后分别应用到对应的无线服务模板上。


 配置步骤详解

假设你的两个SSID分别是 SSID_A 和 SSID_B

1. 创建MAC地址ACL

首先,为两个SSID分别创建二层ACL,定义各自允许的MAC地址。

bash
# 为 SSID_A 创建 ACL 4001,允许 MAC-A 接入 <AC> system-view [AC] acl mac 4001 [AC-acl-mac-4001] rule 1 permit source-mac 0000-1111-aaaa ffff-ffff-ffff [AC-acl-mac-4001] rule 2 deny [AC-acl-mac-4001] quit # 为 SSID_B 创建 ACL 4002,允许 MAC-B 接入 [AC] acl mac 4002 [AC-acl-mac-4002] rule 1 permit source-mac 0000-2222-bbbb ffff-ffff-ffff [AC-acl-mac-4002] rule 2 deny [AC-acl-mac-4002] quit

说明rule 2 deny 表示拒绝其他所有未明确允许的MAC地址,从而实现白名单效果

2. 在服务模板中应用ACL

接着,在对应的无线服务模板下调用刚才创建的ACL。

bash
# 配置 SSID_A 的服务模板并绑定 ACL 4001 [AC] wlan service-template 1 [AC-wlan-st-1] ssid SSID_A [AC-wlan-st-1] access-control acl 4001 [AC-wlan-st-1] service-template enable [AC-wlan-st-1] quit # 配置 SSID_B 的服务模板并绑定 ACL 4002 [AC] wlan service-template 2 [AC-wlan-st-2] ssid SSID_B [AC-wlan-st-2] access-control acl 4002 [AC-wlan-st-2] service-template enable [AC-wlan-st-2] quit

说明access-control acl 命令用于在服务模板上实现基于ACL的接入控制

3. 在AP射频口绑定服务模板

最后,将配置好的服务模板绑定到AP的射频接口上,使配置生效。

bash
[AC] wlan ap ap1 model WA6320 [AC-wlan-ap-ap1] radio 1 [AC-wlan-ap-ap1-radio-1] service-template 1 [AC-wlan-ap-ap1-radio-1] service-template 2 [AC-wlan-ap-ap1-radio-1] radio enable [AC-wlan-ap-ap1-radio-1] quit [AC-wlan-ap-ap1] quit

暂无评论

粉丝:35人 关注:2人

V7‑AC 两个 SSID 分别做独立 MAC 白名单(两套不同 MAC 允许列表)

现状:SSID‑A 已经配置 MAC 认证,绑定 ISP 域dom1,允许第一组 MAC;新建 SSID‑B,需要只允许另外一组 MAC,两组 MAC 互相隔离,A 的 MAC 不能连 B、B 的 MAC 不能连 AH3C。

⚠️重要限制: 全局本地用户数据库是共用的,不能一个本地域区分两套名单。 两种可行方案: 1)【推荐】创建两个独立 ISP 域 dom1、dom2,分别绑定两套本地用户账号;每个 service‑template 分别指定自己的mac‑authentication domain xxx,实现两套独立 MAC 白名单。 2)备选:二层 MAC‑ACL 在 service‑template 下做接入过滤(不是 MAC‑authentication 认证,是接入前过滤),适合简单场景。

方案一:双 ISP 域 + 本地 MAC 认证(标准 MAC 认证方式,推荐)

原理:每个 ISP 域独立的 AAA 本地用户;SSID1 引用 dom1(第一组 MAC);SSID2 引用 dom2(第二组 MAC)。 MAC 账号格式:小写、不带横杠,如 aabbccddeeff

步骤 1:全局 MAC 认证用户名格式(全局只配置一次)

system‑view # mac认证用户名:小写、无分隔符 mac‑authentication user‑name‑format mac‑address without‑hyphen lowercase

步骤 2:新建第二个 ISP 域 dom2(原有 dom1 保留不动)

# 原有dom1已经存在,新建dom2 domain dom2 authentication‑scheme local authorization‑scheme local accounting‑scheme none quit

步骤 3:分别创建两套本地 network 类账号

①域 dom1(原有 SSID‑A):录入第一组 MAC(用户名 = 密码 = mac 小写无横杠)

local‑user aabbccddeeff class network password simple aabbccddeeff service‑type lan‑access quit # …把SSID‑A全部允许MAC依次如上添加

②域 dom2(新 SSID‑B):录入第二组独立 MAC,只允许这部分设备连新 SSID

local‑user 112233445566 class network password simple 112233445566 service‑type lan‑access quit # …把SSID‑B需要允许的MAC全部添加

步骤 4:两个 service‑template 分别绑定各自认证域

# 原有SSID‑A服务模板,绑定dom1(不变) wlan service‑template st‑ssidA crypto mac‑authentication domain dom1 quit # 新建SSID‑B服务模板,绑定dom2 wlan service‑template st‑ssidB crypto ssid NEW‑SSID‑B vlan 200 client‑security authentication‑mode mac mac‑authentication domain dom2 #关键点:使用独立域dom2 akm mode psk preshared‑key pass‑phrase cipher xxx cipher‑suite ccmp security‑ie rsn service‑template enable quit

效果:

  • 终端连 SSID‑A,走dom1域校验,只匹配 dom1 下面的本地 MAC 账号;
  • 终端连 SSID‑B,走dom2域校验,只匹配 dom2 下面的本地 MAC 账号;

不在对应域内的 MAC 直接拒绝接入,实现两套 SSID 的 MAC 名单完全隔离。

注意:本地 user 是全局存储,靠 ISP 域区分是否生效。即使 dom2 的 MAC 账号存在,当终端接入 SSID‑A 使用 dom1 域做认证,dom2 的账号不会参与校验,无法连上 SSID‑A,反之同理。

方案二:MAC‑ACL 方式(非 MAC‑authentication,简单快速,适合开放 / PSK+MAC 白名单)

注意:这个是二层接入 ACL 过滤,不是 MAC‑authentication 认证,没有 MAC 认证会话,只是报文层面过滤。适合不想用 AAA 域的场景H3C知识...。

# ACL4000:SSID‑A允许的MAC acl mac 4000 rule permit source‑mac aabb‑ccdd‑eeff ffff‑ffff‑ffff rule deny quit # ACL4001:SSID‑B允许的另一组MAC acl mac 4001 rule permit source‑mac 1122‑3344‑5566 ffff‑ffff‑ffff rule deny quit # 服务模板分别调用acl wlan service‑template st‑ssidA access‑control acl 4000 quit wlan service‑template st‑ssidB access‑control acl 4001 quit

缺点:这是数据帧过滤,不是 MAC 认证,没有认证日志,没有静默 MAC 机制,只是放行 / 丢弃报文。如果你业务明确需要 MAC‑authentication 认证日志,优先选方案一。

关键排错命令

# 查看service‑template绑定的认证域 display current‑configuration wlan service‑template # 查看ISP域配置 display domain name dom1 display domain name dom2 # 查看本地network用户 display local‑user class network # 调试MAC认证(复现故障) debugging aaa all terminal debugging terminal monitor

常见踩坑点

  1. MAC 账号格式错误:必须小写不带‑,如 aabbccddeeff,不要aa‑bb‑cc‑dd‑ee‑ff格式;
  2. service‑template 没有指定mac‑authentication domain xxx,会走全局默认域,两套名单会混在一起;
  3. 本地用户 class 必须是networkservice‑type lan‑access,否则 MAC 认证直接失败;
  4. 本地转发场景:MAC‑authentication 认证是在 AC 完成,不要在 AP 本地开启 mac‑authentication

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明