• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

imc v7 portal认证隔离

2026-07-23提问
  • 0关注
  • 0收藏,210浏览
粉丝:0人 关注:3人

问题描述:

现网环境中有两套portal认证,分别对应不同的ssid和vlan网段,现在存在一个问题,两套portal认证的账号可以登录对方的ssid,我在各自portal的接入服务里配置了接入场景,已经把另一个ssid给配置了禁止接入,依旧无法隔离,请问该如何解决?

最佳答案

粉丝:25人 关注:2人

一、核心故障根因
你当前只配置【接入场景禁止接入】失效,根本机制原因:
接入场景属于「准入安全策略校验」,Portal 远程 Web 认证流程中,SSID 场景校验时机滞后;账号密码先完成 RADIUS 身份认证成功,场景拦截仅作用于安全检查阶段,无法阻止账号登录 Portal 页面。
Portal 认证流程:终端先获取 IP→访问 Portal 页面→提交账号密码→iMC 先校验账号合法性(账号存在即允许登录页面),安全策略 / 接入场景是认证成功之后的二次管控,不能拦截跨 SSID 提交账号。
两套 Portal 服务相互独立,但是用户账号库全局共用,账号只要存在就能登录任意 Portal 页面。
通俗总结:接入场景拦不住 “登录 Portal 页面”,只能管控上线后的权限,不满足 “账号不能登录对方 SSID” 需求。
二、两套标准落地方案(推荐优先方案 1,原生 Portal 机制隔离)
✅方案 1:Portal 服务绑定专属 SSID(第一层页面拦截,首选)
实现效果:连接 A-SSID 只能弹出 A-Portal 页面;连接 B-SSID 只能弹出 B-Portal 页面,从源头隔离
路径:【用户】→接入策略管理→【Portal 服务管理】,分别编辑两套 Portal 服务
找到【高级参数】→勾选 仅允许指定 SSID 使用该 Portal 服务
PortalA 填入 SSID-A;PortalB 填入 SSID-B(区分大小写!)
保存。
⚠️配套 AC 侧关键配置(必不可少!)
AC 的 wlan service-template 中,Portal 跳转 URL 携带 SSID 上送参数,否则 iMC 接收不到 SSID 信息,该功能完全失效。
plaintext
wlan service-template portal-a
portal apply web-server 【portal服务名】
portal url-parameter ssid ssid //必须添加这条,上报终端连接的SSID名称
原理:AC 把终端实际 SSID 传给 iMC,iMC 校验当前 Portal 服务是否允许该 SSID 接入,不匹配直接拒绝跳转登录页面。
✅方案 2:接入服务 + 账号分组绑定(第二层严格身份隔离,最终兜底)
架构规划:两套账号完全隔离,A 组账号只能绑定 A 接入服务,B 组账号绑定 B 接入服务。
创建两套独立接入服务(ServiceA、ServiceB)
进入接入服务 →【无线参数】,勾选 仅允许以下 SSID 接入
ServiceA:仅填入 SSID-A
ServiceB:仅填入 SSID-B
用户分组划分
业务 A 账号统一加入【A 用户组】,组权限只授予 ServiceA;
业务 B 账号统一加入【B 用户组】,组权限只授予 ServiceB。
禁止账号同时拥有两套接入服务权限!
机制效果:
账号连接错误 SSID 发起 Portal 认证,iMC 发现账号没有对应 SSID 的接入服务,直接返回认证拒绝,无法登录。
三、你原有方案失效补充说明
接入场景配置「禁止其他 SSID 接入」属于EAD 终端准入安全策略,生效前提:
终端完成账号认证、iNode 安全检查流程。
纯网页 Portal(无 iNode 客户端场景),接入场景校验几乎不生效!
这就是配置后依旧能登录对方 SSID 的核心痛点。
四、备选兜底方案(无法改造账号分组时)
利用VLAN 绑定校验:两套 SSID 对应不同业务 VLAN
SSID-A → VLAN 100;SSID-B → VLAN200
A 组账号属性绑定允许 VLAN100;B 组账号绑定允许 VLAN200
AC 认证时将用户 VLAN 上报 iMC,VLAN 不匹配直接拒绝认证。
前提:AC 正确上报用户 VLAN,远程 Portal 环境支持 VLAN 属性传递。
⚠️高频踩坑清单
portal url-parameter ssid ssid AC 侧命令极易遗漏,缺少该条 iMC 拿不到 SSID,Portal 服务 SSID 限制完全无效;
SSID 名称大小写严格匹配,例如 Office 和 office 视为两个不同名称;
账号不要同时分配多个接入服务权限,会造成隔离逻辑失效;
AP 本地转发场景,务必确认 AC 可以采集终端 SSID 信息;
区分:页面拦截(Portal 服务 SSID 限制) > 接入服务 SSID 限制 > 接入场景准入策略(优先级从高到低)。

方案一里的高级参数——>仅允许指定 SSID 使用该 Portal 服务,portal服务里没找到这个按钮呀

villain 发表时间:2026-07-23 更多>>

方案一里的高级参数——>仅允许指定 SSID 使用该 Portal 服务,portal服务里没找到这个按钮呀

villain 发表时间:2026-07-23
2 个回答
粉丝:13人 关注:9人

1. 检查接入服务的接入场景配置是否正确:
登录iMC,进入“用户>接入策略管理>接入服务”,选择对应portal接入服务,点击“接入场景”,确认“禁止接入的SSID”是否准确包含对方SSID(注意SSID大小写敏感)。
2. 检查接入服务的VLAN绑定:
在接入服务的“基础配置”中,确认“允许接入的VLAN”是否仅包含本套portal对应的VLAN,排除对方VLAN。
3. 检查用户账号的接入限制:
进入“用户>用户管理>用户”,选择账号,查看“接入限制”中的“允许接入的SSID”或“允许接入的VLAN”是否仅配置为本套portal对应的SSID/VLAN。
4. 检查设备侧配置:
确认AC上对应SSID的VLAN配置正确,且portal模板绑定正确(不同SSID绑定不同portal模板,指向iMC对应接入服务)。
命令示例(AC侧):

wlan service-template 10 ssid SSID1
vlan 10
portal apply web-server iMC-Server1 # 绑定对应iMC接入服务的portal服务器
wlan service-template 20 ssid SSID2
vlan 20
portal apply web-server iMC-Server2

5. 检查iMC的接入控制策略:
进入“策略>接入控制策略”,确认是否有全局策略覆盖了接入服务的限制,若有需调整优先级或修改策略。
6. 测试验证:
使用A套账号尝试登录B套SSID,查看iMC“接入日志”中的拒绝原因,根据日志调整配置。

粉丝:27人 关注:1人

仅配置“接入场景”无法阻止跨SSID登录,问题的根源在于Portal认证流程的机制限制。以下提供两个有效的标准解决方案。

🔍 问题根因:为什么“接入场景”配置会失效?

在iMC的Portal认证流程中,校验顺序如下

  1. 账号校验:终端提交账号密码,iMC首先验证账号是否存在。

  2. 登录页面:只要账号合法,即允许登录Portal页面。

  3. 策略校验:认证成功后的二次管控,如“接入场景”等安全策略才开始生效

因此,配置在“接入场景”中的限制,无法阻止用户登录Portal页面,只能管控认证上线后的权限,导致了配置失效。

✅ 解决方案一:Portal服务绑定专属SSID(首选)

此方法从源头拦截,让不同SSID弹出不同Portal页面

  1. iMC侧配置

    • 在iMC管理平台,进入 用户 → 接入策略管理 → Portal服务管理

    • 分别编辑两套Portal服务,在 高级参数 中,勾选 仅允许指定SSID使用该Portal服务

    • 分别填入对应的SSID名称(注意区分大小写

  2. AC侧配置(关键)

    • 在AC的无线服务模板(wlan service-template)中,必须配置Portal重定向URL携带SSID参数,否则iMC无法识别。

    • 配置命令如下

      text
      portal apply web-server [portal服务名] portal url-parameter ssid ssid

✅ 解决方案二:接入服务 + 账号分组绑定(兜底方案)

此方案通过账号和服务的严格绑定,实现深度的身份隔离

  1. 创建独立的接入服务

    • 为每个SSID创建独立的接入服务(如ServiceAServiceB)。

    • 在接入服务的 无线参数 中,勾选 仅允许以下SSID接入,并分别填入对应的SSID。

  2. 划分用户组并绑定服务

    • 将不同业务的账号分别加入不同的用户组(如A用户组B用户组)。

    • 为每个用户组只授予对应的接入服务权限(ServiceAServiceB),确保一个账号不能同时拥有两个服务的权限

⚠️ 配置注意事项

  • AC侧必须上报SSID:无论采用哪种方案,都必须确保AC侧的url-parameter ssid ssid命令配置正确

  • SSID名称区分大小写:在iMC中填写SSID名称时,必须与AC上配置的完全一致,包括大小写

  • 账号分组彻底隔离:采用方案二时,务必确保账号权限隔离干净,避免一个账号同时拥有访问两个SSID的权限

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明