• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无感知Portal + SAM服务器对接配置指导(V7)

2017-12-28 发表
  • 0关注
  • 2收藏 2361浏览
粉丝:5人 关注:1人

一、 Portal无感知方案简介

什么叫做Portal无感知认证? 从用户体验的角度来看,就是用户首次上网时打开浏览器需要输入用户名和密码进行次认证,后续不需要输入用户名密码就能直接上网的认证方案。相当于“一次输入,永久使用”,当然这个永久是相对来说的,服务器可以控制这个时间。

当前Portal无感知方案的种类较多,主要表现为以下几种:

1) 中国移动的Portal Mac-Trigger无感知认证方案

2 PortalMAC认证混合认证的无感知认证方案

3 Portal服务器利用网页技巧实现的无感知认证方案

4 AC内置的Portal无感知认证方案 (无须服务器,完全本地认证)

当前锐捷SAM服务器支持的无感知认证方案为第二种,也即PortalMAC认证的无感知认证方案,该方案的具体实现原理为:

用户首次连接:

1) 无线Client连接到AP,先触发MAC地址认证,服务器检查该MAC地址为首次认证,返回给设备认证失败;

2) 设备发现该MAC地址认证失败,如果配置了client-security ignore-Authentication命令行,则保持client无线连接为正常状态;

3) 用户浏览器触发http报文,Portal检查该用户没有MAC认证通过,则触发Portal认证;

4 Portal认证成功,服务器记录该MAC地址的绑定表项,通常都是Portal sevrerRadius server联动,Radius server创建对应的MAC账号;

用户再次连接时:

1) 无线Client连接到AP,先触发MAC地址认证,服务器检查该MAC地址绑定表项已经存在,返回认证成功。

2) 用户MAC认证成功。

3) 用户浏览器触发http报文,Portal检查该用户MAC地址认证通过,直接放行该用户的报文,不触发Portal认证。

二、 配合 SAM的配置关键点

 组网需求:

无线客户端通过手工配置或 DHCP 获取的一个公网 IP 地址进行认证,在通过 Portal 认证前,只能访问 Portal Web 服务器;在通过 Portal 认证后,可以使用此 IP 地址访问非受限互联网资源。

采用一台 Portal 服务器承担 Portal 认证服务器和 Portal Web 服务器的职责。采用 RADIUS 服务器作为认证/计费服务器。


组网图:


配置 RADIUS  方案

# 创建名称为 rs1 RADIUS 方案。

[AC]radius scheme rs1

# 配置 RADIUS 方案的主认证和主计费服务器及其通信密钥。

[AC-radius-rs1]primary authentication 192.168.0.112

[AC-radius-rs1]primary accounting 192.168.0.112

[AC-radius-rs1]key authentication simple xxxxxx

[AC-radius-rs1]key accounting simple xxxxxx

# 配置发送给 RADIUS 服务器的用户名不携带 ISP 域名。

[AC-radius-rs1]user-name-format without-domain

# 创建并进入名称为 dm1 ISP 域。

[AC] domain dm1

# 配置 ISP 域的 AAA 方法。

[AC-isp-dm1]authentication portal radius-scheme rs1

[AC-isp-dm1]authorization portal radius-scheme rs1

[AC-isp-dm1]accounting portal radius-scheme rs1

[AC-isp-dm1]authentication lan-access radius-scheme rs1

[AC-isp-dm1]authorization lan-access radius-scheme rs1

[AC-isp-dm1]accounting lan-access radius-scheme rs1

配置Portal认证

# 配置 Portal 认证服务器:名称为 newptIP 地址为 192.168.0.111,密钥为明文portal,监听 Portal 报文的端口为 50100(默认值)。

SAM 用的是 CMCC 方式,必须配置正确

[AC]portal server newpt

[AC-portal-server-newpt]ip 192.168.0.111

[AC-portal-server-newpt]server-type cmcc

# 配置 Portal Web 服务器的 URL 以及 URL 参数。

下面几个 URL 参数是实测得来的,就是 CMCC 的典型关键字。具体项目也可能会有变化,根据 SAM 要求配置。

[AC]portal web-server newpt

[AC-portal-websvr-newpt]url http://192.168.0.111/portal

[AC-portal-websvr-newpt]url-parameter wlanacname value H3C-AC

[AC-portal-websvr-newpt]url-parameter wlanuserip source-address

[AC-portal-websvr-newpt]url-parameter ssid ssid

# 在无线服务模板上开启直接方式的 Portal 认证。

Portal 必须在无线服务模板下使能,不要在 VLAN 接口下使能

[AC–wlan-st-newst]portal enable method direct

# 在无线服务模板上引用 Portal Web 服务器 newpt

[AC–wlan-st-newst]portal apply web-server newpt

# 配置无线服务模板 Portal 认证域

[AC–wlan-st-newst]portal domain dm1

配置CMAC地址认证

# 配置全局的端口安全。

[AC] port-security enable

# 配置 MAC 地址认证用户名格式为 mac 地址格式,不带连字符,小写。这个格式是固定的

[AC]mac-authentication user-name-format mac-address without-hyphen lowercase

# 配置无线服务模板的 MAC 地址认证功能。

[AC–wlan-st-newst]client-security authentication-mode mac

# 配置无线服务模板的忽略认证结果认证功能

非常关键,必须配置

[AC–wlan-st-newst]client-security ignore-authention

# 配置无线服务模板 MAC 地址认证域为 dm1

[AC–wlan-st-newst]mac-authentiion domain dm1


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
1 个评论
风声四溅 知了小白
粉丝:0人 关注:0人

经验证,中国移动的Portal Mac-Trigger无感知认证方案 这个方案 锐捷SAM+(4.21P15)也已支持,比第二种混合方案配置更为简单。

增加配置:

1.增加 mac-trigger-serve  服务器(即portal服务器地址)

        portal mac-trigger-server portal

        ip 10.113.12.15 key simple ******

2.在服务模版或相应服务VLAN中应用即可

        portal apply mac-trigger-server portal

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作