You need to enable JavaScript to run this app.
文档中心
文档控制台
注册
飞连

飞连

复制全文
下载 pdf
新华三(H3C)AC 网络准入配置教程
员工 Wi-Fi Portal 认证配置
复制全文
下载 pdf
员工 Wi-Fi Portal 认证配置

本文指导您如何配置员工 Wi-Fi 的 Portal 认证。对于 Portal 认证,您可以选择使用 AC 内置 Portal 服务器飞连 Portal 服务器。两者配置略有不同,请根据实际部署架构选择。

前置准备

在配置前,请确保已参考教程概览与接入准备(必看),完成基础对接配置。

方案一:使用 AC 内置 Portal 服务器

1. 飞连管理后台配置

步骤一:添加认证方式

  1. 登录飞连管理后台。
  2. 在左侧导航栏,选择网络准入 > 员工入网,并单击进入通用配置页签。
  3. 在页面右上角单击选择认证方式,确保已选中 Portal 认证,并单击确定
    Image

步骤二:添加员工 Wi-Fi 入网权限

  1. 在左侧导航栏,选择网络准入 > 员工入网,进入权限配置页签。
  2. 选择 Portal 协议认证,单击 + 添加策略,根据实际需求添加权限;
    Image
    或直接开启并使用默认权限组
    Image

关于 Portal 认证权限配置更为详细的说明,请参看管理 Portal 认证员工入网的“配置网络权限策略”章节说明。

2. 无线控制器(AC)配置

步骤一:配置 ISP 域,绑定 RADIUS 方案

  1. 登录 H3C AC Web 管理界面。
  2. 进入网络安全 > AAA > ISP 域
    Image
  3. 配置 ISP 域名,并绑定 RADIUS 方案。
    Image

步骤二:配置 Portal 认证相关参数

  1. 进入网络安全 > 接入认证 > Portal > 创建 Portal Web 服务器配置页。
    Image
  2. 完成页面配置。其中,URL 填写飞连管理后台对应网络设备的员工认证页面地址。
    Image
    Image
  3. 修改本地 Portal Web 服务器配置页,缺省认证页面文件选择默认文件,TCP 端口号保持默认 80。
    Image
    Image

步骤三:配置 AC Portal 免认证规则

网络安全 > 接入认证 > Portal 配置页,添加免认证规则(确保连接上员工 Wi-Fi 以后,能够访问到员工认证页面地址,并能过提交认证信息到员工认证信息接收地址完成认证操作)。
Image
免认证规则需要添加以下资源:

  1. DNS服务器地址:确保能够解析员工认证页面地址,不确定 DNS 服务器地址的直接放通 UDP 53 端口。
    Image
  2. 员工认证页面地址:和飞连门户同一域名,可以直接放通飞连 Server 的 IP 地址。
    Image
  3. 员工认证信息接收地址:使用 AC 内置 Portal 服务器时即为 AC 的 IP 地址。
    Image
    Image
  4. 查看配置结果。
    Image

步骤四:创建无线服务并绑定 AP

  1. 进入无线配置 > 无线服务 > 无线服务配置
    Image
  2. WLAN 页签完成以下配置。
    Image
    • 基础设置
      • 无线服务名称:自定义。
      • SSID:员工 Portal SSID。
      • 无线服务:勾选开启,​默认为关闭。
      • 缺省VLAN:员工 Portal 认证的 VLAN。
    • 安全认证
      • 认证模式:选择 IPv4 Portal认证
      • IPv4 Portal认证域名:选择已经配置好的 ISP 域名。
      • IPv4 Portal认证Web服务器名称:选择已经配置好的 Web 服务器名称。
    • 其他参数按需配置或者保存默认配置。
  3. 切换至绑定页签,绑定对应的 AP。
    Image
  4. 点击确定后,可查看已完成的无线服务配置。
    Image

步骤五(可选):配置动态授权(Radius CoA)

如果您需要使用飞连的动态控制功能(如终端基线不合规时降级 VLAN),则需要开启 AC 动态授权。

说明

  • 如果不配置 AC 动态授权,在进行 Wi-Fi 降级时,需要设置重认证时间或者客户端主动断开重连 Wi-Fi。
  • 如果配置 AC 动态授权,能够配合动态控制的策略,实现对网络安全的实时控制。例如,当终端基线不符合要求时,主动告知 AC 调整该终端的入网权限。

使用 SSH 登录到 H3C AC 命令行,配置 AC 动态授权:

system-view
radius dynamic-author server
client ip {Radius_ip} key simple {secret}
port 3799

其中 {Radius_ip} 为 Radius Server IP,{secret} 为共享密钥。
Image

步骤六:保存 AC 配置

在配置页面点击右上角保存按钮保存 AC 的配置,以防止设备重启配置丢失。
Image

3. 验证测试

终端入网验证

  1. 在 PC 端打开 Wi‑Fi 列表,确认对应员工 Wi‑Fi SSID 已正常发布。
    Image
  2. 点击该 SSID,正常情况下会自动弹出员工认证页面。
    Image
  3. 输入员工飞连门户认证信息点击登录即可认证成功,并跳转至 AC 默认的认证成功跳转地址。
    Image

飞连管理后台查看在线信息

  1. 登录飞连管理后台,进入网络准入 > 员工入网 > 入网详情,搜索对应员工的设备入网记录。
    Image
  2. 进入日志审计 > 员工 Wi‑Fi 连接日志,查看该员工的 Wi‑Fi 连接详细日志。
    Image

检查 AC 上的用户在线信息

  • 方式一:命令行
    执行 display portal user username {用户名}命令查看指定用户的 Portal 认证信息:
    Image
  • 方式二:AC Web 界面
    登录 AC 管理页面,依次进入监控 > 客户端 > 客户端信息 > 客户端详情,查看在线终端信息。
    Image

查看 RADIUS 节点认证日志**(仅限私有化部署)**

对于私有化部署的用户,如果通过后台日志无法定位问题,可以登录 RADIUS 节点服务器,查看更详细的协议级原始认证日志。

  1. 登录 RADIUS 节点服务器。

  2. 执行以下命令检索对应认证信息:

    grep {session-id} /opt/feilian/radius/log/radius.event.log
    

    Image
    其中 session-id 来自飞连管理后台员工 Wi‑Fi 连接日志详情,用于唯一标识一次认证流程,可作为关键字精准定位原始认证日志。
    Image

说明:SaaS 版用户如遇复杂入网问题,请记录管理后台的 session-id 并联系技术支持人员。

方案二:使用飞连 Portal 服务器

1. 飞连管理后台配置

步骤一:添加认证方式

  1. 登录飞连管理后台。
  2. 在左侧导航栏,选择网络准入 > 员工入网,并单击进入通用配置页签。
  3. 在页面右上角单击选择认证方式,确保已选中 Portal 认证,并单击确定
    Image

步骤二:添加飞连 Portal 服务器

  1. 在左侧导航栏,选择网络准入 > 使用配置
  2. 切换至 Portal Server 页签,单击左下方 + 添加服务器
  3. 添加 Portal 服务器弹窗中,选择对应 RADIUS 节点进行部署,并指定对接 AC 的 IP 地址与端口。
    Image
    • 无线控制器对接地址:使用 AC 默认 Portal 对接地址,端口默认为 2000,格式示例:192.168.1.1:2000
    • 无线控制器 IP 地址字段名:默认为nasip,用于从 Portal 认证 AC 的重定向 URL 中获取控制器地址,优先级高于默认对接地址。

关于 Portal Server 更为详细的配置说明,参看管理 Portal Server 节点

  1. 添加完成后,在对应 RADIUS 节点执行命令 ss -tupln | grep 9100,查看飞连 Portal Server 是否处于正常运行状态。
    Image

步骤三(可选):为飞连 Portal 服务器添加证书

在飞连 Portal 场景中,员工认证信息接收地址 URL 默认采用 **** http://{IP地址}:9100/login 格式监听 9100 端口,浏览器访问时会触发安全告警。若切换为 https://{域名}:9100/login **** 格式,可按以下步骤配置 HTTPS 证书,消除安全告警。

  1. 将 Nginx 证书(.crt)和私钥(.key)上传至 Portal Server 所属 Radius节点,确保证书链完整且证书主题要和员工认证信息接收地址 URL 中的域名保持一致。

    传输命令:
    scp 本地证书路径 服务器用户名@服务器IP:服务器目标路径
    
    示例:
    scp /Users/***/Desktop/xxx.crt corplink@****:/opt/
    
  2. 修改服务配置。SSH 登录 Portal Server 所属 RADIUS 节点,执行以下操作:

    切换 root 权限:
    sudo -s
    编辑配置文件:
    vi /opt/feilian/radius/conf/config.yaml
    
    添加 HTTPS 配置(严格遵循 YAML 缩进格式):
    portal:
      https_cert: "/opt/xxx.crt"
      https_key: "/opt/xxx.key"
    
  3. 重启并验证服务。

    重启服务:
    systemctl restart feilian-radius
    
    检查服务状态:
    systemctl status feilian-radius
    
    查看端口监听状态:
    ss -tupln | grep 9100
    

步骤四:添加员工 Wi-Fi 入网权限

  1. 在左侧导航栏,选择网络准入 > 员工入网,进入权限配置页签。
  2. 选择 Portal 协议认证,单击 + 添加策略,根据实际需求添加权限;
    Image
    或直接开启并使用默认权限组
    Image

关于 Portal 认证权限配置更为详细的说明,请参看管理 Portal 认证员工入网的“配置网络权限策略”章节说明。

2. 无线控制器(AC)配置

步骤一:配置 ISP 域,绑定 RADIUS 方案

  1. 登录 H3C AC Web 管理界面。
  2. 进入网络安全 > AAA > ISP 域
    Image
  3. 配置 ISP 域名,并绑定 RADIUS 方案。
    Image

步骤二:配置 AC Portal 认证服务器

  1. 网络安全 > 接入认证 > Portal 中,配置 Portal 认证服务器
    Image
  2. 填写核心参数。
    Image
    • IP地址:填写 Portal Server 服务器 IP 地址。
    • 共享密钥:填写 Portal Server 服务器密钥。可在飞连管理后台的 WiFi 管理 > 使用配置 > Portal Server 配置获取。
      Image
    • 服务器监听端口:保持默认 50100。

步骤三:配置 AC Portal Web 服务器

  1. 进入网络安全 > 接入认证 > Portal > 创建 Portal Web 服务器配置页。
    Image
  2. 完成页面配置。其中,URL 携带的参数需要包含两个关键参数:
    • userip:用户 IP 地址,由 AC 在重定向时自动携带用户 IP 并传递给飞连 Portal Server,属于 Portal 协议必选参数,未配置会造成认证失败。
    • nasip:自定义参数值为 AC 的 IP 地址,AC 重定向后将该字段参数值传递给飞连 PortalServer,飞连 Portal Server使用该 IP 地址对接 AC,用于双方之间 Portal 协议报文的交互对接。
      Image

步骤四:配置 AC Portal 免认证规则

网络安全 > 接入认证 > Portal 配置页,添加免认证规则(确保连接上员工 Wi-Fi 以后,能够访问到员工认证页面地址,并能过提交认证信息到员工认证信息接收地址完成认证操作)。
Image
免认证规则需要添加以下资源:

  1. DNS服务器地址:确保能够解析员工认证页面地址,不确定 DNS 服务器地址的直接放通 UDP 53 端口。
    Image
  2. 员工认证页面地址:和飞连门户同一域名,可以直接放通飞连 Server 的 IP 地址。
    Image
  3. 员工认证信息接收地址:Portal Server 所在的 Radius节点地址。
    Image
    Image
  4. 查看配置结果。
    Image

步骤五:创建无线服务并绑定 AP

  1. 进入无线配置 > 无线服务 > 无线服务配置
    Image

  2. WLAN 页签完成以下配置。
    Image

    • 基础设置
      • 无线服务名称:自定义。
      • SSID:员工 Portal SSID。
      • 无线服务:勾选开启,​默认为关闭。
      • 缺省VLAN:员工 Portal 认证的 VLAN。
    • 安全认证
      • 认证模式:选择 IPv4 Portal认证
      • IPv4 Portal认证域名:选择已经配置好的 ISP 域名。
      • IPv4 Portal认证Web服务器名称:选择已经配置好的 Web 服务器名称。
    • 其他参数按需配置或者保存默认配置。
  3. 切换至绑定页签,绑定对应的 AP。
    Image

  4. 点击确定后,可查看已完成的无线服务配置。
    Image

  5. 进入 AC 终端命令行,运行以下命令。

    system-view 
    portal host-check enable
    portal user-logoff after-client-offline enable
    
    • portal host-check enable 命令用来开启无线 Portal 客户端合法性检查功能。缺省情况下,设备仅根据 ARP 表项对无线 Portal 客户端进行合法性检查。在采用本地转发模式的无线组网环境中,AC 上没有 Portal 客户端的 ARP 表项,为了保证合法用户可以进行 Portal 认证,需要开启无线 Portal 客户端合法性检查功能。本功能开启后,当设备收到未认证 Portal 用户的认证报文后,将使用 WLAN Snooping 表、DHCP Snooping 表和 ARP 表对其进行合法性检查。如果在这三个表中查询到该 Portal 客户端信息,则认为其合法并允许进行 Portal 认证。
    • portal user-logoff after-client-offline enable 命令用来开启无线 Portal 用户自动下线功能。开启无线 Portal 用户自动下线功能后,在无线客户端断开无线连接时,设备将会强制该客户端上的 Portal 用户下线。

步骤六(可选):配置动态授权(Radius CoA)

如果您需要使用飞连的动态控制功能(如终端基线不合规时降级 VLAN),则需要开启 AC 动态授权。

说明

  • 如果不配置 AC 动态授权,在进行 Wi-Fi 降级时,需要设置重认证时间或者客户端主动断开重连 Wi-Fi。
  • 如果配置 AC 动态授权,能够配合动态控制的策略,实现对网络安全的实时控制。例如,当终端基线不符合要求时,主动告知 AC 调整该终端的入网权限。

使用 SSH 登录到 H3C AC 命令行,配置 AC 动态授权:

system-view
radius dynamic-author server
client ip {Radius_ip} key simple {secret}
port 3799

其中 {Radius_ip} 为 Radius Server IP,{secret} 为共享密钥。
Image

步骤七:保存 AC 配置

在配置页面点击右上角保存按钮保存 AC 的配置,以防止设备重启配置丢失。
Image

3. 验证测试

终端入网验证

  1. 在 PC 端打开 Wi‑Fi 列表,确认对应员工 Wi‑Fi SSID 已正常发布。
    Image
  2. 点击该 SSID,正常情况下会自动弹出员工认证页面。
    Image
  3. 输入员工飞连门户认证信息点击登录即可认证成功并跳转至飞连 Portal Server 配置的认证成功跳转地址。
    Image

飞连管理后台查看在线信息

  1. 登录飞连管理后台,进入网络准入 > 员工入网 > 入网详情,搜索对应员工的设备入网记录。
    Image
  2. 进入日志审计 > 员工 Wi‑Fi 连接日志,查看该员工的 Wi‑Fi 连接详细日志。
    Image

检查 AC 上的用户在线信息

  • 方式一:命令行
    执行 display portal user username {用户名}命令查看指定用户的 Portal 认证信息:
    Image
  • 方式二:AC Web 界面
    登录 AC 管理页面,依次进入监控 > 客户端 > 客户端信息 > 客户端详情,查看在线终端信息。
    Image

查看 RADIUS 节点认证日志**(仅限私有化部署)**

对于私有化部署的用户,如果通过后台日志无法定位问题,可以登录 RADIUS 节点服务器,查看更详细的协议级原始认证日志。

  1. 登录 RADIUS 节点服务器。

  2. 执行以下命令检索对应认证信息:

    grep {session-id} /opt/feilian/radius/log/radius.event.log
    

    Image
    其中 session-id 来自飞连管理后台员工 Wi‑Fi 连接日志详情,用于唯一标识一次认证流程,可作为关键字精准定位原始认证日志。
    Image

说明:SaaS 版用户如遇复杂入网问题,请记录管理后台的 session-id 并联系技术支持人员。

最近更新时间:2026.07.14 20:59:34
这个页面对您有帮助吗?
有用
有用
无用
无用