• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3540,无线MAC认证

2天前提问
  • 0关注
  • 0收藏,119浏览
粉丝:0人 关注:0人

问题描述:

AP-MAC认证问题 现网有两个无线业务采用本地MAC认证、但是两个无线业务做认证存在各自的MAC账号都可以相互认证、无线控制器能否实现不同的业务采用不同的MAC认证的方式来区分。

4 个回答
粉丝:13人 关注:9人

可以实现,通过将不同业务VAP绑定不同的MAC认证域,每个域关联独立的MAC地址数据库来区分。
配置步骤:
1. 创建两个MAC认证域(如domain1、domain2):

domain domain1
authentication mac-authentication
authorization mac-authentication
accounting mac-authentication
quit
domain domain2
authentication mac-authentication
authorization mac-authentication
accounting mac-authentication
quit

2. 为每个域配置独立的MAC地址数据库(本地或远程):
本地MAC库:

mac-authentication user-name-format mac-address without-hyphen lowercase
local-user mac1 class network
password simple mac1
service-type mac-authentication
authorization-attribute vlan 10
local-user mac2 class network
password simple mac2
service-type mac-authentication
authorization-attribute vlan 20

(将mac1加入domain1,mac2加入domain2,需确保本地用户归属对应域)
远程MAC库(如RADIUS):在RADIUS服务器上为不同域配置独立的MAC账号列表。
3. 配置两个VAP模板,分别绑定不同域:

wlan service-template 1 clear
ssid SSID1
vlan 10
mac-authentication domain domain1
service-template enable
wlan service-template 2 clear
ssid SSID2
vlan 20
mac-authentication domain domain2
service-template enable

4. 将VAP模板绑定到AP组:

wlan ap-group default
service-template 1 vlan 10
service-template 2 vlan 20

验证:
测试MAC1连接SSID1可认证,连接SSID2认证失败;MAC2连接SSID2可认证,连接SSID1认证失败,即实现区分。

暂无评论

粉丝:0人 关注:0人

可以参考下这个案例

https://zhiliao.h3c.com/Theme/details/199482

暂无评论

粉丝:25人 关注:2人

当前两个无线业务共用默认 default 认证域,本地全部 MAC 账号存在同一个全域账号库,因此 A SSID 的合法 MAC 可以连上 B SSID 认证上网,互相通用。
WX3540 完全可以实现两个 SSID 各自独立 MAC 白名单、互不通用认证,核心原理:创建两套独立 ISP 认证域,每个 SSID 无线服务绑定专属域,不同域存放互不通用的 MAC 本地账号。
实现方式(WEB 界面可完成)
新建 2 个独立认证域
域 A(Domain_A)、域 B(Domain_B),两个域均开启 MAC 本地认证。
分开录入 MAC 白名单
在 Domain_A 内创建一批 MAC 账号(MAC 作为用户名 + 密码),仅允许对应终端连上 SSID_A 认证;
在 Domain_B 内创建另一批 MAC 账号,仅允许终端连上 SSID_B 认证;
两个域账号相互隔离,A 域 MAC 无法通过 B 域认证。
无线服务绑定专属认证域
SSID1 无线模板开启 MAC 认证,绑定 Domain_A;
SSID2 无线模板开启 MAC 认证,绑定 Domain_B;
各自使用自身域的 MAC 库校验终端 MAC。
两种补充加固方案
方案 A(域隔离,主推)
纯域隔离即可解决跨 SSID 互通问题,原有组网无需改动,配置最简单。
方案 B(二次校验兜底)
域隔离基础上,给每个 MAC 账号配置授权绑定 SSID,就算 MAC 被录入对方域,设备检测终端接入 SSID 不符直接拒绝上线,彻底杜绝串网认证。
精简核心结论
互通根源:双 SSID 共用默认认证域,MAC 白名单全局共用;
解决手段:拆分 2 个独立认证域,SSID 绑定专属域、MAC 账号分域存放;
效果:设备 MAC 只能在归属的 WiFi 正常认证,无法接入另一个 WiFi 认证上网。

暂无评论

粉丝:27人 关注:1人

可以的,WX3540无线控制器完全能够实现你提出的需求

你遇到的问题,是因为两个无线业务(SSID)默认使用了相同的MAC认证域(可能是系统缺省的system域),导致所有MAC账号在各个业务间通用

解决问题的核心思路是:为每个无线业务(SSID)创建独立的MAC认证域,并在各自的无线服务模板中绑定对应的域

以下是详细的配置步骤,分为本地认证远程认证两种方式,你可以根据实际场景选择。

方案一:本地MAC认证(账号保存在AC上)

这种方式无需额外服务器,配置最为直接。

1. 创建独立的MAC认证域

需要为每个无线业务创建一个认证域

bash
# 为第一个无线业务创建认证域(例如:domain1) system-view domain domain1 authentication mac-authentication authorization mac-authentication accounting mac-authentication quit # 为第二个无线业务创建认证域(例如:domain2) domain domain2 authentication mac-authentication authorization mac-authentication accounting mac-authentication quit

2. 配置本地用户(即MAC地址账号)

在每个域下创建对应的本地用户,用户名和密码都设置为终端的MAC地址

注意:MAC地址的格式需要与设备要求一致,通常为不带分隔符的小写形式,例如 3ca9f4144c20

bash
# 在domain1中添加允许接入SSID1的MAC地址 local-user 3ca9f4144c20 class network password simple 3ca9f4144c20 service-type mac-authentication authorization-attribute vlan 10 # 指定该用户所属VLAN quit # 在domain2中添加允许接入SSID2的MAC地址 local-user 4dba7f525d31 class network password simple 4dba7f525d31 service-type mac-authentication authorization-attribute vlan 20 # 指定该用户所属VLAN quit

3. 配置无线服务模板并绑定认证域

在各自的无线服务模板中,启用MAC认证并绑定对应的认证域

bash
# 配置第一个无线服务模板(SSID1) wlan service-template 1 ssid SSID1 vlan 10 client-security authentication-mode mac # 启用MAC认证 mac-authentication domain domain1 # 绑定到domain1 service-template enable quit # 配置第二个无线服务模板(SSID2) wlan service-template 2 ssid SSID2 vlan 20 client-security authentication-mode mac # 启用MAC认证 mac-authentication domain domain2 # 绑定到domain2 service-template enable quit

4. 将服务模板绑定到AP

最后,将配置好的服务模板应用到AP上

bash
wlan ap-group default-group service-template 1 service-template 2 quit

方案二:远程MAC认证(账号保存在RADIUS服务器)

如果网络中已有RADIUS服务器(如H3C iMC),可以采用此方案,AC上的配置会更简单

  1. 配置RADIUS方案:在AC上创建两个RADIUS方案(如radius1radius2),分别指向不同的服务器或指向同一服务器但使用不同的认证密钥。

  2. 创建认证域:创建两个ISP域(如domain1domain2),并配置其authentication mac-authentication方法为对应的RADIUS方案。

  3. 在RADIUS服务器上管理账号:在两个无线业务对应的不同用户组中,分别添加允许接入的MAC地址账号。

  4. 配置无线服务模板:与本地认证的步骤3类似,在各自的无线服务模板中绑定对应的认证域(domain1domain2)。

✅ 验证与测试

配置完成后,可以进行如下测试来验证效果:

  • 将MAC地址为3ca9f4144c20的设备连接SSID1,应能认证成功;连接SSID2,则应认证失败

  • 反之,将MAC地址为4dba7f525d31的设备连接SSID2,应能认证成功;连接SSID1,则应认证失败

这样就实现了不同无线业务使用独立MAC认证的目标

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明