0
点赞
收藏
分享

微信扫一扫

H3C无线控制器之RADIUS+MAC的Portal认证典型配置

犹大之窗 2023-05-30 阅读 96

H3C无线控制器之RADIUS+MAC

Portal认证典型配置


  1. 配置AC的接口# 创建VLAN 100及其对应的VLAN接口,并为该接口配置IP地址。AP将获取该IP地址与AC建立CAPWAP隧道。
    <AC> system-view
    [AC] vlan 100
    [AC-vlan100] quit
    [AC] interface vlan-interface 100
    [AC-Vlan-interface100] ip address 2.2.1.1 24
    [AC-Vlan-interface100] quit
    # 创建VLAN 200及其对应的VLAN接口,并为该接口配置IP地址。Client将使用该VLAN接入无线网络。
    [AC] vlan 200
    [AC-vlan200] quit
    [AC] interface vlan-interface 200
    [AC-Vlan-interface200] ip address 2.2.2.1 24
    [AC-Vlan-interface200] quit
  2. 配置静态路由# 配置到iMC服务器的静态路由。
    [AC] ip route-static 192.168.0.0 255.255.0.02.2.2.100
  3. 配置无线服务
  1. 配置模板# 创建无线服务模板st1,并进入无线服务模板视图。
    [AC] wlan service-template st1
    # 配置SSID为service。
    [AC-wlan-st-st1] ssid service
    # 配置无线服务模板VLAN为200。
    [AC-wlan-st-st1] vlan 200
    # 配置客户端数据报文转发位置为AP。
    [AC-wlan-st-service1] client forwarding-location ap
  2. 配置AP

# 创建AP,配置AP名称为office,型号名称选择WA4320i-ACN,并配置序列号219801A0CNC138011454。

[AC] wlan ap office model WA4320i-ACN

[AC-wlan-ap-office] serial-id219801A0CNC138011454

# 进入Radio 2视图。

[AC-wlan-ap-office] radio 2

# 将无线服务模板st1绑定到radio 2,并开启射频。

[AC-wlan-ap-office-radio-2] service-templatest1

[AC-wlan-ap-office-radio-2] radio enable

[AC-wlan-ap-office-radio-2] quit

[AC-wlan-ap-office] quit

[AC-wlan-st-service1] quit

  1. 配置RADIUS方案# 创建名称为rs1的RADIUS方案,并进入该方案视图。
    [AC] radius scheme rs1
    # 配置RADIUS方案的主认证和主计费服务器及其通信密钥。
    [AC-radius-rs1] primary authentication192.168.0.111
    [AC-radius-rs1] primary accounting192.168.0.111
    [AC-radius-rs1] key authentication simpleradius
    [AC-radius-rs1] key accounting simple radius
    # 配置发送给RADIUS服务器的用户名不携带ISP域名。
    [AC-radius-rs1] user-name-formatwithout-domain
    [AC-radius-rs1] quit
    # 使能RADUIS session control功能。
    [AC] radius session-control enable
    # 开启RADIUS DAE服务,并进入RADIUS DAE服务器视图。
    [AC] radius dynamic-author server
    # 设置RADIUS DAE客户端的IP地址为192.168.0.111,与RADIUS DAE客户端交互DAE报文时使用的共享密钥为明文radius。
    [AC-radius-da-server] client ip 192.168.0.111 key simple radius
    [AC-radius-da-server] quit
  2. 配置认证域# 创建名为dm1的ISP域并进入其视图。
    [AC] domain dm1
    # 为Portal用户配置AAA认证方法为RADIUS。
    [AC-isp-dm1] authentication portal radius-scheme rs1
    # 为Portal用户配置AAA授权方法为RADIUS。
    [AC-isp-dm1] authorization portal radius-scheme rs1
    # 为Portal用户配置AAA计费方法为none,不计费。
    [AC-isp-dm1] accounting portal none
    # 指定ISP域dm1下的用户闲置切断时间为15分钟,闲置切断时间内产生的流量为1024字节。(如:客户要求一次认证成功之后,不需在短时间内重认证,则需undo此命令)
    [AC-isp-dm1] authorization-attribute idle-cut 15 1024
    [AC-isp-dm1] quit
  3. 配置Portal认证# 配置Portal认证服务器,名称为newpt,IP地址为192.168.0.111,监听Portal报文的端口为50100。
    [AC] portal server newpt
    [AC-portal-server-newpt] ip 192.168.0.111
    [AC-portal-server-newpt] port 50100
    # 配置Portal认证服务器类型为CMCC。
    [AC-portal-server-newpt] server-type cmcc
    [AC-portal-server-newpt] quit
    # 配置Portal Web服务器的URL为http://192.168.0.111:8080/portal。
    [AC] portal web-server newpt
    [AC-portal-websvr-newpt] url http://192.168.0.111:8080/portal
    # 配置设备重定向给用户的Portal Web服务器的URL中携带参数ssid、wlanuserip和wlanacname,其值分别为AP的SSID、用户的IP地址和AC名称(这三个参数与中国移动对接时必配)。
    [AC-portal-websvr-newpt] url-parameter ssidssid
    [AC-portal-websvr-newpt] url-paramete rwlanuserip source-address
    [AC-portal-websvr-newpt] url-parameter wlanacnamevalue AC
    # 配置Portal Web服务器类型为CMCC。
    [AC-portal-websvr-newpt] server-type cmcc
    [AC-portal-websvr-newpt] quit
    # 配置一条基于IPv4地址的Portal免认证规则,编号为0,目的地址为192.168.0.111,以便放行访问Portal Web服务器的流量,让用户可以正常访问Portal Web服务器。
    [AC] portal free-rule 0 destination ip 192.168.0.111 24
    # 开启无线Portal漫游功能。
    [AC] portal roaming enable
    # 关闭无线Portal客户端ARP表项固化功能。
    [AC] undo portal refresh arp enable
    # 开启无线Portal客户端合法性检查功能。
    [AC] portal host-check enable
    # 在无线服务模板st1上使能直接方式的Portal认证。
    [AC] wlan service-template st1
    [AC-wlan-st-st1] portal enable method direct
    # 配置接入的Portal用户使用认证域为dm1。
    [AC-wlan-st-st1] portal domain dm1
    # 在无线服务模板st1上引用Portal Web服务器newpt。
    [AC-wlan-st-st1] portal apply web-server newpt
    [AC-wlan-st-st1] quit
  4. 配置Portal基于MAC地址的快速认证# 创建MAC绑定服务器mts,并进入MAC绑定服务器视图。
    [AC] portal mac-trigger-server mts
    # 配置用户免认证流量的阀值为1024字节。
    [AC-portal-mac-trigger-server-mts] free-traffic Threshold 1024000
    # 配置MAC绑定服务器的地址为192.168.0.111。
    [AC-portal-mac-trigger-server-mts] ip 192.168.0.111
    # 配置MAC绑定服务器类型为CMCC。
    [AC- mac-trigger-server-mts] server-type cmcc
    [AC-portal-mac-trigger-server-mts] quit
    # 在无线服务模板上应用MAC绑定服务器mts。(如客户要求一次认证成功后,无论自动下线或强制下线都不需再重新验证,则需通过绑定MAC的方式来实现)
    [AC] wlan service-template st1
    [AC-wlan-st-st1] portal apply mac-trigger-server mts
    # 开启无线服务模板。
    [AC-wlan-st-service1] service-template enable
    [AC-wlan-st-st1] quit
  5. 配置Switch

# 创建VLAN 100,用于转发AC和AP间CAPWAP隧道内的流量。

<Switch> system-view

[Switch] vlan 100

[Switch-vlan100] quit

# 创建VLAN 200,用于转发Client无线报文。

[Switch] vlan 200

[Switch-vlan200] quit

# 创建VLAN 2。

[Switch] vlan 2

[Switch-vlan2] quit

# 配置Switch与AC相连的GigabitEthernet1/0/1接口的属性为Trunk,允许VLAN 100和VLAN 200通过。

[Switch] interface gigabitethernet 1/0/1

[Switch-GigabitEthernet1/0/1] port link-typetrunk

[Switch-GigabitEthernet1/0/1] port trunkpermit vlan 100 200

[Switch-GigabitEthernet1/0/1] quit

# 配置Switch与AP相连的GigabitEthernet1/0/2接口属性为Access,并允许VLAN 100通过。

[Switch] interface gigabitethernet 1/0/2

[Switch-GigabitEthernet1/0/2] port link-typeaccess

[Switch-GigabitEthernet1/0/2] port accessvlan 100

# 使能PoE功能。

[Switch-GigabitEthernet1/0/2] poe enable

[Switch-GigabitEthernet1/0/2] quit

# 配置VLAN 200接口的IP地址。

[Switch] interface vlan-interface 200

[Switch-Vlan-interface200] ip address2.2.2.100 255.255.255.0

[Switch-Vlan-interface200] quit

# 配置VLAN 2接口的IP地址。

[Switch] interface vlan-interface 2

[Switch-Vlan-interface2] ip address192.168.0.100 255.255.255.0

[Switch-Vlan-interface2] quit

举报

相关推荐

0 条评论