• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

交换机Mac地址过滤

7小时前提问
  • 0关注
  • 0收藏,45浏览
粉丝:0人 关注:0人

问题描述:

S7306X-G里面配置两个vlan,12和20,无线是小贝的UR7808旁挂在核心上,想实现连接业务vlan为12的ssid时,要匹配业主提供的mac才能连接,不匹配的无法连接上ssid,这个需要怎么配置,交换机上配置mac地址过滤能实现吗

5 个回答
粉丝:5人 关注:4人

核心上面做mac认证


粉丝:15人 关注:9人

可以实现,但通常推荐在无线AC(UR7808)上配置,更精准直接。
如果必须在核心S7306X-G上配置,可以配置基于VLAN或端口的MAC过滤。
方法一:在AC UR7808上配置(推荐)
在对应SSID的Service Template下开启黑白名单:
创建白名单MAC组
wlan whitelist mac-address xxxx-xxxx-xxxx
进入服务模板
wlan service-template 1
service-vlan vlan 12
client mac-filter enable whitelist # 启用白名单过滤
方法二:在核心S7306X-G上配置
在VLAN 12内配置高级ACL或源MAC过滤。
配置步骤:
1. 全局启用MAC过滤。
2. 定义白名单MAC。
3. 在VLAN 12下发。
关键命令:
配置MAC地址过滤器
mac-filter global enable
创建MAC ACL
acl number 4000
rule permit source-mac xxxx-xxxx-xxxx ffff-ffff-ffff
rule deny
在VLAN 12下发
vlan 12
packet-filter mac 4000 inbound
注意: 交换机上过滤是在数据层面,客户端可能仍能连上SSID但无法通网段。建议AC端做。

在vlan12二层的接口下配置不了packet-filter mac 4000 inbound

一个小白 发表时间:6小时前 更多>>

在vlan12二层的接口下配置不了packet-filter mac 4000 inbound

一个小白 发表时间:6小时前
粉丝:22人 关注:0人

在小贝设备上做MAC认证或者是基于mac的acl限制

粉丝:35人 关注:2人

核心结论:不要在 S7306X‑G 核心交换机上做 MAC 地址过滤,达不到需求H3C。 原因:UR7808 是旁挂模式,无线终端的 802.11 关联、鉴权全部发生在 UR7808 内置 AC;报文以带 tag trunk 进入 S7306X‑G。交换机只能过滤已经关联成功之后的数据报文非法 MAC 仍然可以搜到 SSID、可以连上 WiFi,只是上不了网,用户体验很差,不符合 “不匹配 MAC 就无法连接 SSID” 的要求。 ✅正确做法:在 UR7808(小贝内置 AC)上配置该 SSID 的无线 MAC 白名单,非法 MAC 直接拒绝无线关联,连不上这个 SSID,从无线接入层面拦截www0.h3c.c...。

组网回顾

  • 核心 S7306X‑G;UR7808 旁挂核心;
  • SSID‑A 绑定业务 VLAN12(需要 MAC 白名单控制);另一个 SSID 绑定 VLAN20(不受限制)。

方案一:UR7808 Web 配置(推荐,直接拒绝关联)

  1. 登录 UR7808Web 管理界面,进入【无线】‑【无线接入控制】‑【MAC 黑白名单】www0.h3c.c...。
  2. 选择白名单模式,把业主允许的终端 MAC 全部录入白名单。
  3. 将该白名单绑定到 VLAN12 对应的 SSID;VLAN20 的 SSID 不应用名单,保持开放。

效果:不在白名单的 MAC,搜索得到 SSID,但输入密码后直接拒绝关联,无法连上该 WiFi,实现需求。

⚠️注意小贝 UR7808 内置 AC 白名单是按 SSID 生效,不要配置成全局黑名单 / 白名单,否则会影响 VLAN20 的 SSID。

方案二:退而求其次,在 S7306X‑G 交换机侧做二层 ACL 过滤(不推荐)

缺点:非法设备能够成功连接上 SSID,拿到 VLAN12 的 IP,只是报文被交换机丢弃,不能真正阻止接入 WiFi,仅阻断业务流量。

system‑view acl mac 4000 rule permit source‑mac xxxx‑xxxx‑xxxx‑xxxx #填入所有允许的业主MAC rule deny quit interface Ten‑GigabitEthernet 1/0/24 #对接UR7808的Trunk口 packet‑filter mac‑acl 4000 inbound quit

该 ACL 会对 trunk 口所有 VLAN 生效;如果只想对 VLAN12 生效,要用 VLAN‑ACL,在 VLAN12 下应用packet‑filter mac‑acl 4000 inbound

vlan 12 packet‑filter mac‑acl 4000 inbound

缺陷:终端可以连上 WiFi,只是不通业务,不符合 “无法连接上 ssid” 的原始需求,只适合临时兜底。

常见踩坑

  1. ❌误区:交换机配置静态 MAC、端口安全。端口安全只能在 access 接入口生效;UR7808 过来是 trunk,端口安全不适用无线用户。
  2. ❌误区:全局 MAC 地址过滤,会同时影响 VLAN12、VLAN20,把正常 VLAN20 无线也拦掉。
  3. ⚠️UR7808 配置完 MAC 白名单,需要 AP 配置下发,AP 重新同步配置才生效。

排错查看命令

UR7808 上查看无线在线客户端:Web【无线】‑【在线客户端】。 S7306X‑G 查看二层 ACL 命中计数:

display acl mac 4000 display packet‑filter vlan 12

总结对比

表格

方案能否阻止连接 SSID影响 VLAN20推荐度
UR7808 AC 侧 SSID 绑定 MAC 白名单✅拒绝关联,连不上 WiFi不影响 VLAN20⭐⭐⭐⭐⭐
S7306X‑G VLAN‑ACL 二层 MAC 过滤❌可以连上 WiFi,只是断业务可限定仅 VLAN12 生效⭐⭐

优先使用 UR7808 内置 AC 的 MAC 白名单功能,这是小贝旁挂场景标准实现方式。如果你需要,我可以给你 UR7808 配置关键点的操作清单。

AI哥你好

8个零走天下 发表时间:7小时前 更多>>

AI哥你好

8个零走天下 发表时间:7小时前
粉丝:12人 关注:7人

根据您提供的信息,您的问题涉及S7306X-G交换机(该型号未在信息中直接提及)以及小贝UR7808路由器(文档名称:网关中有UR7808的规格信息)。

关于您提出的“交换机上配置MAC地址过滤能否实现SSID接入控制”的问题,需要明确以下几点:

核心结论:交换机上的MAC地址过滤无法直接实现您所描述的SSID接入控制功能。

原因如下:

  1. SSID接入控制属于无线控制器(AC)或无线接入点(AP)的功能范畴。您的小贝UR7808(文档名称:网关)内置AC功能,支持管理AP,因此SSID的接入认证、MAC地址白名单/黑名单等无线接入策略,应在UR7808的无线配置中实现。
  2. 交换机上的MAC地址过滤(如MAC地址认证、端口安全等),通常用于控制有线设备接入交换机端口时的权限,而非无线SSID的接入。虽然文档名称:H3C US500[US300]系列交换机 配置指导中提到了MAC地址认证的Critical Voice VLAN功能,但该功能主要用于语音用户的VLAN分配,并非用于SSID级别的接入控制。

建议的配置方案:

  1. 在UR7808上配置MAC地址白名单:登录UR7808的Web管理界面,在无线服务(SSID)配置中,找到“接入控制”或“MAC地址过滤”选项,将业主提供的MAC地址加入白名单。这样,只有白名单内的设备才能连接该SSID。
  2. 交换机侧无需额外配置:由于SSID接入控制由UR7808完成,S7306X-G交换机只需正常配置VLAN 12和20,并将连接AP的端口设置为Trunk模式,允许这两个VLAN通过即可。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明