H3C无线控制器之RADIUS+MAC
Portal认证典型配置
- 配置AC的接口# 创建VLAN 100及其对应的VLAN接口,并为该接口配置IP地址。AP将获取该IP地址与AC建立CAPWAP隧道。
<AC> system-view
[AC] vlan 100
[AC-vlan100] quit
[AC] interface vlan-interface 100
[AC-Vlan-interface100] ip address 2.2.1.1 24
[AC-Vlan-interface100] quit
# 创建VLAN 200及其对应的VLAN接口,并为该接口配置IP地址。Client将使用该VLAN接入无线网络。
[AC] vlan 200
[AC-vlan200] quit
[AC] interface vlan-interface 200
[AC-Vlan-interface200] ip address 2.2.2.1 24
[AC-Vlan-interface200] quit - 配置静态路由# 配置到iMC服务器的静态路由。
[AC] ip route-static 192.168.0.0 255.255.0.02.2.2.100 - 配置无线服务
- 配置模板# 创建无线服务模板st1,并进入无线服务模板视图。
[AC] wlan service-template st1
# 配置SSID为service。
[AC-wlan-st-st1] ssid service
# 配置无线服务模板VLAN为200。
[AC-wlan-st-st1] vlan 200
# 配置客户端数据报文转发位置为AP。
[AC-wlan-st-service1] client forwarding-location ap - 配置AP
# 创建AP,配置AP名称为office,型号名称选择WA4320i-ACN,并配置序列号219801A0CNC138011454。
[AC] wlan ap office model WA4320i-ACN
[AC-wlan-ap-office] serial-id219801A0CNC138011454
# 进入Radio 2视图。
[AC-wlan-ap-office] radio 2
# 将无线服务模板st1绑定到radio 2,并开启射频。
[AC-wlan-ap-office-radio-2] service-templatest1
[AC-wlan-ap-office-radio-2] radio enable
[AC-wlan-ap-office-radio-2] quit
[AC-wlan-ap-office] quit
[AC-wlan-st-service1] quit
- 配置RADIUS方案# 创建名称为rs1的RADIUS方案,并进入该方案视图。
[AC] radius scheme rs1
# 配置RADIUS方案的主认证和主计费服务器及其通信密钥。
[AC-radius-rs1] primary authentication192.168.0.111
[AC-radius-rs1] primary accounting192.168.0.111
[AC-radius-rs1] key authentication simpleradius
[AC-radius-rs1] key accounting simple radius
# 配置发送给RADIUS服务器的用户名不携带ISP域名。
[AC-radius-rs1] user-name-formatwithout-domain
[AC-radius-rs1] quit
# 使能RADUIS session control功能。
[AC] radius session-control enable
# 开启RADIUS DAE服务,并进入RADIUS DAE服务器视图。
[AC] radius dynamic-author server
# 设置RADIUS DAE客户端的IP地址为192.168.0.111,与RADIUS DAE客户端交互DAE报文时使用的共享密钥为明文radius。
[AC-radius-da-server] client ip 192.168.0.111 key simple radius
[AC-radius-da-server] quit - 配置认证域# 创建名为dm1的ISP域并进入其视图。
[AC] domain dm1
# 为Portal用户配置AAA认证方法为RADIUS。
[AC-isp-dm1] authentication portal radius-scheme rs1
# 为Portal用户配置AAA授权方法为RADIUS。
[AC-isp-dm1] authorization portal radius-scheme rs1
# 为Portal用户配置AAA计费方法为none,不计费。
[AC-isp-dm1] accounting portal none
# 指定ISP域dm1下的用户闲置切断时间为15分钟,闲置切断时间内产生的流量为1024字节。(如:客户要求一次认证成功之后,不需在短时间内重认证,则需undo此命令)
[AC-isp-dm1] authorization-attribute idle-cut 15 1024
[AC-isp-dm1] quit - 配置Portal认证# 配置Portal认证服务器,名称为newpt,IP地址为192.168.0.111,监听Portal报文的端口为50100。
[AC] portal server newpt
[AC-portal-server-newpt] ip 192.168.0.111
[AC-portal-server-newpt] port 50100
# 配置Portal认证服务器类型为CMCC。
[AC-portal-server-newpt] server-type cmcc
[AC-portal-server-newpt] quit
# 配置Portal Web服务器的URL为http://192.168.0.111:8080/portal。
[AC] portal web-server newpt
[AC-portal-websvr-newpt] url http://192.168.0.111:8080/portal
# 配置设备重定向给用户的Portal Web服务器的URL中携带参数ssid、wlanuserip和wlanacname,其值分别为AP的SSID、用户的IP地址和AC名称(这三个参数与中国移动对接时必配)。
[AC-portal-websvr-newpt] url-parameter ssidssid
[AC-portal-websvr-newpt] url-paramete rwlanuserip source-address
[AC-portal-websvr-newpt] url-parameter wlanacnamevalue AC
# 配置Portal Web服务器类型为CMCC。
[AC-portal-websvr-newpt] server-type cmcc
[AC-portal-websvr-newpt] quit
# 配置一条基于IPv4地址的Portal免认证规则,编号为0,目的地址为192.168.0.111,以便放行访问Portal Web服务器的流量,让用户可以正常访问Portal Web服务器。
[AC] portal free-rule 0 destination ip 192.168.0.111 24
# 开启无线Portal漫游功能。
[AC] portal roaming enable
# 关闭无线Portal客户端ARP表项固化功能。
[AC] undo portal refresh arp enable
# 开启无线Portal客户端合法性检查功能。
[AC] portal host-check enable
# 在无线服务模板st1上使能直接方式的Portal认证。
[AC] wlan service-template st1
[AC-wlan-st-st1] portal enable method direct
# 配置接入的Portal用户使用认证域为dm1。
[AC-wlan-st-st1] portal domain dm1
# 在无线服务模板st1上引用Portal Web服务器newpt。
[AC-wlan-st-st1] portal apply web-server newpt
[AC-wlan-st-st1] quit - 配置Portal基于MAC地址的快速认证# 创建MAC绑定服务器mts,并进入MAC绑定服务器视图。
[AC] portal mac-trigger-server mts
# 配置用户免认证流量的阀值为1024字节。
[AC-portal-mac-trigger-server-mts] free-traffic Threshold 1024000
# 配置MAC绑定服务器的地址为192.168.0.111。
[AC-portal-mac-trigger-server-mts] ip 192.168.0.111
# 配置MAC绑定服务器类型为CMCC。
[AC- mac-trigger-server-mts] server-type cmcc
[AC-portal-mac-trigger-server-mts] quit
# 在无线服务模板上应用MAC绑定服务器mts。(如客户要求一次认证成功后,无论自动下线或强制下线都不需再重新验证,则需通过绑定MAC的方式来实现)
[AC] wlan service-template st1
[AC-wlan-st-st1] portal apply mac-trigger-server mts
# 开启无线服务模板。
[AC-wlan-st-service1] service-template enable
[AC-wlan-st-st1] quit - 配置Switch
# 创建VLAN 100,用于转发AC和AP间CAPWAP隧道内的流量。
<Switch> system-view
[Switch] vlan 100
[Switch-vlan100] quit
# 创建VLAN 200,用于转发Client无线报文。
[Switch] vlan 200
[Switch-vlan200] quit
# 创建VLAN 2。
[Switch] vlan 2
[Switch-vlan2] quit
# 配置Switch与AC相连的GigabitEthernet1/0/1接口的属性为Trunk,允许VLAN 100和VLAN 200通过。
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-typetrunk
[Switch-GigabitEthernet1/0/1] port trunkpermit vlan 100 200
[Switch-GigabitEthernet1/0/1] quit
# 配置Switch与AP相连的GigabitEthernet1/0/2接口属性为Access,并允许VLAN 100通过。
[Switch] interface gigabitethernet 1/0/2
[Switch-GigabitEthernet1/0/2] port link-typeaccess
[Switch-GigabitEthernet1/0/2] port accessvlan 100
# 使能PoE功能。
[Switch-GigabitEthernet1/0/2] poe enable
[Switch-GigabitEthernet1/0/2] quit
# 配置VLAN 200接口的IP地址。
[Switch] interface vlan-interface 200
[Switch-Vlan-interface200] ip address2.2.2.100 255.255.255.0
[Switch-Vlan-interface200] quit
# 配置VLAN 2接口的IP地址。
[Switch] interface vlan-interface 2
[Switch-Vlan-interface2] ip address192.168.0.100 255.255.255.0
[Switch-Vlan-interface2] quit
标签:H3C,AC,wlan,quit,Switch,Portal,MAC,RADIUS,portal From: https://blog.51cto.com/u_692344/6381389