本指南旨在指导网络管理员如何将新华三(H3C)无线控制器(AC)接入飞连,从而实现企业办公网络的安全准入控制。通过阅读完整的配置指南,您将掌握员工 802.1X、员工与访客 Portal,以及哑终端 MAC 认证等各类无线入网场景的配置与排障方法。
作为整套配置指南的开篇,本文档主要为您介绍飞连管理后台与 H3C AC 之间的基础通信配置。无论您后续准备为企业配置哪种无线认证场景,都需要先完成本文档中的公共前置配置。通过本文档,您将能够:
本指南的配置参考环境如下:
理解认证协议与架构选型
在进行任何网络准入配置之前,请务必先阅读入网认证方式选型建议。该文档将帮助您理解不同认证协议的适用场景、底层数据流向,以及 Portal 认证两种模式(AC 内置与飞连托管)的区别,从而做出正确的网络架构决策。
部署 RADIUS 服务器
确保企业内部已经完成了飞连 RADIUS 节点的部署,具体部署操作请参考管理 RADIUS 服务器。
网络通信要求
在开始配置前,请确保网络中已放通以下关键流量路径(如防火墙、ACL 策略),以保证认证报文正常交互。
认证场景 | 报文类型 | 协议 | 源 | 目的 | 说明 |
|---|---|---|---|---|---|
通用 | RADIUS 认证 | UDP 1812 | AC | 飞连 RADIUS 节点 | 员工/哑终端认证报文 |
通用 | RADIUS 计费 | UDP 1813 | AC | 飞连 RADIUS 节点 | 计费信息报文 |
通用 | RADIUS CoA | UDP 3799 | 飞连 RADIUS 节点 | AC | 动态权限调整/强制下线 |
802.1X | EAP 认证 | EAPoL | 终端 | AC | 触发认证报文 |
Portal(AC 内置) | 重定向触发 | TCP 80 | 终端 | AC | 拦截并重定向 HTTP 请求 |
Portal(所有) | DNS 报文 | UDP 53 | 终端 | DNS 服务器 | 解析认证页面域名 |
Portal(所有) | 请求认证页面 | HTTPS | 终端 | 认证页面地址 | 访问 Web 页面(私有化 10443 / SaaS 443) |
Portal(飞连服务器) | 提交认证信息 | TCP 9100 | 终端 | 飞连 RADIUS 节点 | 提交用户名密码至 Portal Server |
Portal(飞连服务器) | Portal 协议 | UDP 2000 | 飞连 RADIUS 节点 | AC | Portal 认证请求/响应 |
MAB | 无线连接 | 无线协议 | 终端 | AC | 建立物理连接触发 MAC 认证 |
访客场景 | RADIUS 认证 | UDP 3812 | AC | 飞连 RADIUS 节点 | 访客专属认证端口 |
访客场景 | RADIUS 计费 | UDP 3813 | AC | 飞连 RADIUS 节点 | 访客专属计费端口 |
登录飞连管理后台。
在左侧导航栏,选择网络准入 > 使用配置。
在网络设备页签,单击无线控制器。
在添加无线路由设备弹窗内,完成以下配置并单击完成。
配置项 | 说明 |
|---|---|
设备名称 | 为该无线控制器设置一个易于识别的名称。推荐格式为「城市 + 设备名称」或「工区 + 设备名称」。 |
设备品牌 | 选择 h3c。 |
IP 地址 | 填写 AC 与 RADIUS 通信的源 IP,飞连将依据 AC 发送的 RADIUS 认证、计费报文源地址匹配对应网络设备。若暂不明确 IP 地址,可先配置 |
MAC 地址 | 填写无线控制器的 MAC 地址。 |
CoA 端口 | 保持默认即可,H3C 设备 CoA 端口默认使用 UDP 3799。 |
开启能力 | 根据入网场景,开启对应能力。配置哑终端入网请勾选员工 Wi-Fi。 |
以下三项仅在配置 Portal 认证时需填写,其他场景保持默认即可 | |
认证信息接收地址 | H3C AC 接收的认证信息接收地址 URL 格式固定为 |
认证用户名字段 |
|
认证密码字段 |
|
关于各配置项更为详细的说明,请参考无线控制器(AC)管理文档。
1812,计费 1813;访客网络通常填写认证 3812 ,计费3813。完成以上基础对接后,您可以根据企业实际需求,选择以下场景继续配置: