无线WEB认证功能与BYOD方案——无线WEB认证配置:对接锐捷认证服务器(1)

这篇具有很好参考价值的文章主要介绍了无线WEB认证功能与BYOD方案——无线WEB认证配置:对接锐捷认证服务器(1)。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

目录

Ⅰ  无线一代web认证

Ⅱ  无线二代web认证


 eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

Ⅰ  无线一代web认证

功能介绍    

    Web认证是一种对用户访问网络的权限进行控制的身份认证方法,这种认证方法不需要用户安装专用的客户端认证软件,使用普通的浏览器软件就可以进行身份认证。未认证用户使用浏览器上网时,接入设备会强制浏览器访问特定站点。在指定的web站点进行认证操作。锐捷Web认证有2个版本,不同版本的Web认证流程不同,我们将其分别称为锐捷一代Web认证和锐捷二代Web认证。此外我司在设备端也实现了一个简易版的portal服务器功能,称为内置web认证。  

适用场景说明  

    Web认证是一种对用户访问网络的权限进行控制的身份认证方法,这种认证方法不需要用户安装专用的客户端认证软件,使用普通的浏览器软件就可以进行身份认证。适合无线终端不想或不能安装认证客户端(特别是手机、平板电脑等),但是又想对网络中的客户做准入控制。  

    优点:无线终端不需要安装客户端,使用web浏览器即可。  

    缺点:需要增加portal(推送认证的web界面)和radius服务器(用于储存客户端用户名和密码的设备)。  

配置案例    

一、组网需求  

 无线用户需要先经过web认证才能访问无线网络  

二、组网拓扑  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

三、配置要点  

       部署web认证前,请确保前期网络部署已经完成,数据通信都正常。下面的配置只截取的web认证的相关配置  

1、配置Portal key 及Portal服务器IP地址  

2、配置重定向页面  

3、放通网关ARP,开放免认证网络资源和免认证用户  

4、WLAN上开启web认证  

5、配置SNMP服务器  

6、ePortal服务器配置  

7、SAM服务器配置  

四、配置步骤  

注意:只支持配置一个1代portal服务器。  

1、配置Portal服务器IP地址、Portal key 和重定向页面  

 AC#configterminal  

 AC(config)#web-auth portal key ruijie    ------>portal服务器密钥(密码后面不能有空格)只支持配置一个portal key

    AC(config)#web-auth template eportalv1   ----->创建一代web认证模板,名字为eportalv1(默认名字)  

       AC(config.tmplt.eportalv1)#ip 192.168.51.38   ----->portal服务器IP地址  

       AC(config.tmplt.eportalv1)#url http://192.168.51.38/eportal/index.jsp    ----->重定向portal页面

       AC(config.tmplt.eportalv1)#exit

3、放通网关ARP,开放免认证网络资源和免认证用户  

      AC(config)#http redirect direct-arp 192.168.51.1  ------>没有配置arp-check情况下,可以不配置网关arp直通;如果有配置arp-check,且非11.1(5)b8p3以及11.1(5)b9p5及之后版本,则必须开放无线用户网关arp。详情请参见无线安全功能-防ARP欺骗功能章节。

AC(config)#http redirect direct-site 172.18.10.3   ------>设置172.18.10.3为免认证网络资源,即用户没有认证前就可以访问的资源(非必需)  

AC(config)#web-auth direct-host 192.168.51.129  ------>设置192.168.33.129为免认证用户,即不用认证就可以上网的用户(非必需)  

4、wlan开启web认证功能  

AC(config)#wlansec 1  ------>这个wlansec后面的数字,取决于配置无线信号发射时使用的wlan-id,这里假设配置的是wlan 1  

AC(config-wlansec)#webauth  ------>启用web认证功能,默认为一代认证  

AC(config-wlansec)#exit  

5、配置snmp服务器(eportal)  

AC(config)#snmp-server host 192.168.51.38 traps version 2c ruijie  ------>设置snmp为v2版本,snmp服务器为portal服务器地址,团体字为ruijie(密码后面不能有空格)  

AC(config)#snmp-server enable traps web-auth  

AC(config)#snmp-server community ruijie rw  

AC(config)#end  

AC#write    ------>保存配置  

6、配置eportal服务器  

     1)登陆到eportal服务器选择“系统配置”,配置radius服务器及community信息并保存。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

2)选择“设备管理”--->"添加设备",输入无线设备相关信息并“保存”

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

设备IP:AC的IP地址(去往portal设备的出接口IP)  

读写community:和ac上的配置一致(snmp-server communityruijie rw )  

设备类型:Web认证接入设备  

web-auth portal key和ac上的配置一致(web-auth portal keyruijie)  

其他字段不填写。  

     3)登陆到ePortal服务器 windows界面,重启ePortal服务器。

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

7、配置SAM服务器  

     1)登陆SAM服务器--->“系统管理”--->“设备管理”,选择“添加”  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

  2)添加设备,填充设备相关参数“设备IP地址”、“设备类型”、“具体型号”、“设备key”、“读写Community”,点击“保存”。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

3)添加用户(略)  

五、配置验证  

1、用户连接到无线网络,打开网页弹出认证界面,输入密码提示认证正常并且能正常使用网络。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

2、登陆到AC上通过show web-auth user all 确认无线用户认证状态。  

AC#show web-auth user all  

Statistics:  

TypeOnline  Total    Accumulation  

--------------   ------- -------  ------------  

v1 portal11        1  

v2 Portal00        10  

Intra Portal     0       0        0  

--------------   ------- -------  ------------  

Total1111  

V1 Portal Authentication Users   ---->一代web认证用户信息  

IndexAddressOnline Time LimitTime used  

----- ---------------------------------------- ------ ------------ ------------  

1     192.168.51.9On     240d 00:00:00 0d 00:00:54  

----- ---------------------------------------- ------ ------------ ------------   


Ⅱ  无线二代web认证

功能介绍    

    Web认证是一种对用户访问网络的权限进行控制的身份认证方法,这种认证方法不需要用户安装专用的客户端认证软件,使用普通的浏览器软件就可以进行身份认证。未认证用户使用浏览器上网时,接入设备会强制浏览器访问特定站点。在指定的web站点进行认证操作。锐捷Web认证有2个版本,不同版本的Web认证流程不同,我们将其分别称为锐捷一代Web认证和锐捷二代Web认证。此外我司在设备端也实现了一个简易版的portal服务器功能,称为内置web认证。  

    适用场景说明  

    Web认证是一种对用户访问网络的权限进行控制的身份认证方法,这种认证方法不需要用户安装专用的客户端认证软件,使用普通的浏览器软件就可以进行身份认证。适合无线终端不想或不能安装认证客户端(特别是手机、平板电脑等)但是又想对网络中的客户做准入控制。  

    优点:无线终端不需要安装客户端,使用web浏览器即可。  

    缺点:需要增加portal(推送认证的web界面)和radius服务器(用于储存客户端用户名和密码的设备)。  

配置案例    

一、组网需求  

   无线用户需要先经过web认证才能访问无线网络。  

二、组网拓扑  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

三、配置要点  

       部署web认证前,请确保前期网络部署已经完成,数据通信都正常。下面的配置只截取的web认证的相关配置  

1、启用web-authe AAA认证  

2、配置radius服务器IP地址、key和portal key等相关参数  

3、配置无线用户认证页面及portal服务器  

4、放通网关ARP,开放免认证网络资源和免认证用户  

5、WLAN 开启Web认证  

6、配置SNMP服务器  

7、配置设备的登陆用户名和密码  

8、ePortal服务器配置  

9、SAM服务器配置   

     有线网络配置要求:要求有线网络能够透传AC和服务器之间任何数据,保证AC和服务器之间路由可达即可,并且需要确保无线未开启认证前,无线用户能够ping通portal服务器地址

四、配置步骤  

1、启用web-auth AAA认证  

AC#configterminal  

AC(config)#aaa new-model  ------>启用AAA认证功能  

AC(config)#aaa accounting network default start-stop group radius ------>定义用户上线下线审计默认使用列表  

AC(config)#aaa authentication web-auth default group radius   ------>定义web认证默认使用列表  

AC(config)#aaa accounting update   ------>开启记账更新  

AC(config)#aaa accounting update periodic 15 ------>定义记账更新间隔为15分钟,建议和radius设备上的参数保持一致  

2、配置radius服务器IP地址、key和portal key等相关参数  

AC(config)#radius-server host 192.168.51.103 key ruijie  ------>配置radius服务器ip和key(本案例中key是ruijie)。注意:密码后面不能有空格或tab键  

AC(config)#ip radius source-interface vlan 1  ------>AC使用vlan 1 的IP地址和radius对接,radius上添加AC的nas ip也是vlan 1的ip地址  

AC(config)#radius dynamic-authorization-extension enable ------>配置AC支持radius扩展属性(11.x版本默认开启,11.x无需配置)  

AC(config)#radius-server attribute 31 mac format ietf  ------>如和我司的ESS对接或者和其他厂商对接出现无法踢用户下线的情况,可以尝试调整MAC格式  

AC(config)#web-auth portal key 123456    ------>portal服务器密钥:123456(密码后面不能有空格),只支持配置一个portal key  

3、在AC上配置无线用户认证页面及portal服务器

AC(config)#web-auth template eportalv2      ------>portal模板配置为eportalv2

AC(config.tmplt.eportalv2)#ip 192.168.51.38  -----> 定义web认证的服务器ip地址  服务器名字配置为eportalv2,具体url参见eportal设备上参数。

AC(config.tmplt.eportalv2)#url http://192.168.51.38/eportal/index.jsp----->具体url参见portal服务器上的参数

AC(config.tmplt.eportalv2)#exit  

4、放通网关ARP,开放免认证网络资源和免认证用户  

AC(config)#http redirect direct-arp 192.168.51.1  ------>没有配置arp-check情况下,可以不配置网关arp直通;如果有配置arp-check,且非11.1(5)b8p3以及11.1(5)b9p5及之后版本,则必须开放无线用户网关arp。详情请参见无线安全功能-防ARP欺骗功能章节。

AC(config)#http redirect direct-site 172.18.10.3   ------>设置172.18.10.3为免认证网络资源,即用户没有认证前就可以访问的资源(非必需)  

AC(config)#web-auth direct-host  192.168.51.129  ------>设置192.168.33.129为免认证用户,即不用认证就可以上网的用户(非必需)  

5、在AC上对wlan1开启web认证功能  

AC(config)#wlansec 1   ------>这个wlansec后面的数字,取决于配置无线信号发射时使用的wlan-id,这里假设配置的是wlan 1  

AC(config-wlansec)#web-auth portal eportalv2 ------>启用二代web认证,调用名为eportalv2的portal  

AC(config-wlansec)#webauth  ------>启用web认证功能  

AC(config-wlansec)#exit  

6、配置snmp服务器(ePortal,SAM)  

AC(config)#snmp-server host 192.168.51.103 traps version 2c ruijie------>设置snmp为v2版本,snmp服务器地址(SAM),团体字ruijie(密码后面不能有空格)  

AC(config)#snmp-server host 192.168.51.38 traps version 2c ruijie  ------>设置snmp为v2版本,snmp服务器地址(eportal),团体字ruijie(密码后面不能有空格)  

AC(config)#snmp-server enable traps web-auth  

AC(config)#snmp-server community ruijie rw  

7、配置设备的登陆用户名和密码

AC(config)#username  admin  password  admin------>设置设备的登陆用户名和密码都为admin,全局设置aaa new-model后,telnet登陆时默认会调用本地帐号,所以需要进行设置  

AC(config)#end  

AC#write    ------>保存配置 

8、配置ePortal服务器  

  1)登陆到eportal服务器选择“系统配置”,配置radius服务器及community信息并保存。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

2)选择“设备管理”--->"添加设备",输入无线设备相关信息并“保存”  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

设备IP:AC的IP地址(去往portal设备的出接口IP)  

读写community:和ac上的配置一致(snmp-server communityruijie rw )  

设备类型:二代web认证接入设备  

web-auth portal key和ac上的配置一致(web-auth portal key123456)  

其他字段不填写。  

   

9、SAM(radius)服务器配置  

1)登陆SAM服务器--->“系统管理”--->“设备管理”,选择“添加”  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

2)添加设备,填充设备相关参数“设备IP地址”、“设备类型”、“具体型号”、“设备key”、“读写Community”,点击“保存”。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

五、配置验证  

1、用户连接到无线网络,打开网页弹出认证界面,输入密码提示认证正常并且能正常使用网络。  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

2、登陆到AC上通过show web-auth user all 确认无线用户认证状态。  

AC#show web-auth user all  

Statistics:  

TypeOnline  Total    Accumulation  

--------------   ------- -------  ------------  

v1 portal00        1  

v2 Portal11        11  

Intra Portal     0       0        0  

--------------   ------- -------  ------------  

Total1112  

V1 Portal Authentication Users  

IndexAddressOnline Time LimitTime used   Status  

----- ---------------------------------------- ------ ------------ ------------ -------  

----- ---------------------------------------- ------ ------------ ------------ -------  

Intra Portal Authentication Users  

IndexAddress              Online Time Limit    Time used   Status  

----- ---------------------------------------- ------ ------------ ------------ -------  

----- ---------------------------------------- ------ ------------ ------------ -------  

V2 Portal Authentication Users   ------>2代web认证用户  

IndexAddressOnline Time LimitTime used   Status  

----- ---------------------------------------- ------ ------------ ------------ -------  

1     192.168.51.29On     240d 00:00:00 0d 00:00:00  Authenticated  

----- ---------------------------------------- ------ ------------ ------------ -------  

   

设备Web配置方式:

    1)、根据集中转发或者本地转发场景搭建无线网络,保证AP正常信号放出,终端接入后正常外网访问

    2)、配置与portla服务器之间联动的配置。点击网络==》上网实名认证

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

  3)、配管理radius服务器,如下图  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

  4)、AC与认证服务器snmp联动配置  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

5)、点击完成配置,如下图  

eportal是一个设备吗,锐捷网络,服务器,运维,wall,网络

六 、常用命令(11.x)

1、查看所有用户认证状态  

Dorm-M12000-WS-SuShe#show web-auth user all   

Current user num: 24, Online 15 --所有认证通过的用户数  

Address                                 Online  Time Limit     Time used      Status          Name       

--------------------------------------- ------- -------------- -------------- --------------- ---------  

10.3.0.9                                On      240d 00:00:00  0d 02:12:34    Active          1996010105  ---active 代表用户认证通过  

10.3.0.25                               On      240d 00:00:00  0d 01:54:16    Active          lsa702  

10.3.0.89                               On      240d 00:00:00  0d 01:40:55    Active          lsa202  

10.3.0.16                               Off     0d 00:00:00    0d 00:00:00    Initialized       

10.3.0.24                               On      240d 00:00:00  0d 23:10:11    Active          2006010362  

   

2、查看某一用户认证状态  

Dorm-M12000-WS-SuShe#show web-aut  user ip 10.3.0.4 ---查看某一个用户的认证状态详细信息(可以基于IP、MAC、用户名、会话id)  

Address:        10.3.0.4 ---终端ip地址  

Mac:            002b.59f3.aa40 ---终端mac地址  

Port:           CAPWAP-Tunnel 98  

Online:         On    ---认证通过  

Time Limit:     240d 00:00:00    

Time used:      0d 00:30:13    

Time Start:     2016-2-18 14:17:27  ---终端关联无线网络时间  

Status:         Active  

Dorm-M12000-WS-SuShe#show web-auth user ip 10.1.18.2  

Address:        10.1.18.2  

Mac:            1859.363b.143f  

Port:           CAPWAP-Tunnel 161  

Online:         Off  ---未认证通过  

Time Limit:     0d 00:00:00  

Time used:      0d 00:00:00  

Time Start:     2016-2-18 14:59:21  

Status:         Initialized  

   

3、清除某终端的在线认证状态  

AC#clear web-auth user ?  

  all   Process all users  

  id    User's session id  

  ip    User ip address  

  mac   User MAC  

  name  User name  

注:清除后终端需要重新认证才能上线,可以基于IP、MAC、用户名、会话id.  

clear web-auth user  all 将导致所有web认证用户认证下线,请谨慎操作   文章来源地址https://www.toymoban.com/news/detail-857841.html

到了这里,关于无线WEB认证功能与BYOD方案——无线WEB认证配置:对接锐捷认证服务器(1)的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 锐捷RSR系列路由器_接入路由器交换模块配置_802.1x认证配置

    目录 01  RSR10-02E、RSR20-14E-F802.1x认证配置 02  802.1X认证常见问题和故障 03  路由器重启802.1X认证失败的解决方案   功能介绍 RSR10-02E、RSR20-14E/F固化交换端口,没有登陆交换卡这种概念,也无法登陆交换卡。路由/交换的所有配置都在路由器的CLI界面完成。 一、组网需求:   

    2024年03月16日
    浏览(61)
  • 锐捷RSR系列路由器—VPN功能—GRE 功能配置

    目录 功能介绍 应用场景 一、组网需求 二、组网拓扑 三、配置要点 四、配置步骤 五、配置验证   GRE(Generic Routing Encapsulation,通用路由封装)协议是对某些网络层协议(如IP 和IPX)的数据报文进行封装,使这些被封装的数据报文能够在另一个网络层协议(如IP)中传输。

    2024年02月04日
    浏览(51)
  • Wlan——锐捷零漫游网络解决方案以及相关配置

    目录 零漫游介绍 一代零漫游 二代单频率零漫游 二代双频率零漫游 锐捷零漫游方案总结 锐捷零漫游方案的配置 配置无线信号的信道 开启关闭5G零漫游 查看配置 普通的漫游和零漫游的区别 普通漫游 漫游是由一个AP到另一个AP或者一个射频卡到另一个射频卡的漫游 虽然SSID没

    2024年02月11日
    浏览(34)
  • 锐捷防火墙(WEB)—— 接口—端口聚合配置、IP-MAC地址绑定、软交换配置

    目录 Ⅰ  端口聚合配置 Ⅱ  IP-MAC地址绑定 Ⅲ  软交换配置   一、端口聚合(LACP)应用场景 该功能高端设备上支持,S3100,S3600型号不支持。 1、在带宽比较紧张的情况下,可以通过逻辑聚合可以扩展带宽到原链路的n倍 2、在需要对链路进行动态备份的情况下,可以通过配置

    2024年02月04日
    浏览(66)
  • 华为无线WiFi配置802.1x认证

    一、拓扑: 二、简介: 本篇主要介绍华为交换机设备配合Windows server 2019配置的802.1x+NPS协同做的有线网络认证(可跟做)。现有的华为6605无线AC配置:认证模板、radius模板、安全模板、 AAA、dot1x模板、vap模板等,再配合一台Windows server虚拟服务器搭建的NPS并配置认 证类型、加

    2024年02月05日
    浏览(40)
  • 如何登录锐捷设备(无线篇)

    大家好,我是小杜,是不是很奇怪怎么小杜周六还在学习呢,哎,没办法啊,实在是时间紧任务重,趁着周六也学习下,正所谓“智”鸟先飞。加油,打工人。 还是要先复习下前面的笔记 ,温故而知新嘛。今天的主角是无线的设备,主要是无线控制器和无线AP设备,它们之间

    2024年02月05日
    浏览(42)
  • 上网认证(锐捷睿易篇)

            大家好,我是小杜,最近一段时间,到现场“出差”,回来后再“深造”各钟知识,就像陀螺一样转的飞起,虽然累,但是感觉很充实,看着一点一点的进步的那种收获感,被师傅表扬的那种满足感,在现场能单独处理一项事务的成就感,那是无法比拟的。    

    2024年02月14日
    浏览(35)
  • 锐捷RSR系列路由器——VPN功能——L2TP_VPDN1.0——L2TP 服务器典型配置

    目录 01  L2TP 强制隧道模式——用户本地认证 02  L2TP 强制隧道模式——AAA本地认证 03  VPDN 1.0域剥离认证——本地认证 04  VPDN 1.0域剥离认证——AAA认证 功能介绍 L2TP强制隧道模式: 在强制隧道模式下,LAC端终结来自远程接入客户的呼叫,然后通过中间网络以隧道方式将PPP会

    2024年02月04日
    浏览(57)
  • 关于K2路由破解锐捷校园认证这件事(ZZU版)

    本教程仅仅为了加强巩固对本学期所开《计算机网络》课程的学习和理解,没有其他恶意,而且借鉴了好多大牛的文章和博客,特别是GitHub作者2512500960所写的文章,如有侵权,将立即删除。 本教程仅供学习和交流,请勿用于商业用途,由阅读者实操造成的一切后果,一概不

    2023年04月10日
    浏览(33)
  • openwrt开发使用-配置路由器实现无线转有线功能

    openwrt开发中,我们可能遇到这样需求把一些网络设备进行转化,无线转有线的操作,我们可以进行设备里面增加一个网口驱动。这里我们介绍一种简单粗暴的方法,lan去掉dhcp功能,wifi和lan桥接实现无线转有线功能,路由器的信号线直接接入衰减器sma接口连接到需要转接的设备

    2024年02月21日
    浏览(69)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包