• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

iMC UAM 穿越NAT的Portal认证的典型配置

2013-01-14 发表
  • 1关注
  • 4收藏 2828浏览
粉丝:3人 关注:0人

iMC UAM 穿越NAT的Portal认证的典型配置

一、  组网需求:

1iMC服务器必须位于公网,接入用户位于私网;

2iMC服务器和接入设备之间只能穿越一层NAT

3:接入设备和接入终端之间不能跨越三层设备。

注:以上均为硬性要求,如果组网不符合以上要求,会导致认证失败。

二、  组网图:

穿越NATPortal认证组网如图2-1所示

2- 1

路由器:MSR30-20;交换机:S-5500-HI

PC172.16.1.13vlan3:172.16.1.3G0/1192.168.2.2;

G0/0202.114.0.2iMC202.114.0.1

三、  配置步骤:

1. 接入设备配置

(1): 配置各接口IP地址(略)

保证PCiMC服务器路由可达;

(2): 配置radius方案为h3c

[sw] radius scheme h3c

[sw-radius-h3c] server-type extended

 [sw-radius-h3c] primary authentication 202.114.0.1 1812

 [sw-radius-h3c] primary accounting 202.114.0.1 1813

 [sw-radius-h3c] key authentication simple h3c

 [sw-radius-h3c] key accounting simple h3c

(3): 配置domainportal引用方案h3c

 [sw] domain portal

 [sw-isp-portal] authentication portal radius-scheme h3c

 [sw-isp-portal] authorization portal radius-scheme h3c

 [sw-isp-portal] accounting portal radius-scheme h3c

(4):配置Portal服务器,名称为portal

[sw] portal server portal ip 202.114.0.1 key h3c url http:// 202.114. 0.1:8080/portal

(5):vlan接口下引用portal服务

[sw] interface Vlan-interface3

[sw-Vlan-interface3] ip address 172.16.1.3 255.255.255.0

[sw-Vlan-interface3] portal server portal method direct

(6) 将域portal配置为默认域,此时用户名认证时可不携带后缀。

[sw]domain default enable portal

2.路由器配置:

(1)    配置各接口IP地址;

(2)    配置ACL,只有172.16.1.0/24网段的流量会被进行NAT转换。

[mce]acl number 3000

[mce-acl-adv-3000] rule 0 permit ip source 172.16.1.0 0.0.0.255

[mce-acl-adv-3000] rule 1 deny ip

(3)    接口配置NAT,并引用ACL 3000

[mce-acl-adv-3000]inter g0/0

[mce-GigabitEthernet0/0] ip address 202.114.0.2 255.255.255.0

[mce-GigabitEthernet0/0]nat server protocol udp global 202.114.0.2 any inside 192.168.2.1 any

[mce-GigabitEthernet0/0]nat outbound 3000

注:因为没有其他可用的公网IP地址,所以不用配置NAT地址组,直接使用easy ip即可。

3.iMC侧配置:

(1):接入设备配置

业务接入业务接入设备管理接入设备配置

3- 1

此处接入设备的IP地址必须配置为映射的公网地址,即202.114.0.2

(2):服务、接入用户配置略;

(3):Portal服务器配置

IP地址组配置:

业务接入业务—Portal服务管理—IP地址组配置

其中,起始、终止IP为用户实际IP地址,转换后IP地址为启用NAT的端口IP地址,即202.114.0.2.

3- 2

Portal设备配置:

IP地址为起用NAT的接口IP地址。

3- 3

端口组配置:

是否NAT:选择“是”并引用之前配置的IP地址组。

3- 4

四.注意事项

1.此配置适用于用户只有一个公网IP,即接口的IP地址,此时接入设备、Portal设备的IP地址均为此地址;

2.如果用户有两个可用公网IP地址,端口IP和另一个可用IP202.114.0.3,此时可将接入设备的IP地址映射为202.114.0.3Portal设备的IP地址在iMC中配置为接口IP,在起Portal的接口视图下需配置两条nat server命令分别映射到Portal设备和接入设备即:

nat server protocol udp global 202.114.0.3 any inside 192.168.2.1 any

nat server protocol udp global 202.114.0.2 any inside 172.16.1.3 any

此时在iMC中接入设备的IP地址应改为202.114.0.3Portal设备的IP仍为202.114.0.2.

4- 1

另外,还需在NAT设备配置NAT地址组,注意不能包含接口IP

[rt2] nat address-group 1

[rt2-nat-address-group-1] address 202.114.0.3 202.114.0.3

进入接口视图引用该地址组:

[rt2-GigabitEthernet0/0]nat outbound 3000 address-group 1

最后就是iMCIP地址组配置范围,只需将下图中转换后IP地址改为202.114.0.3即可。

4- 2

 


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作