1.sdn组网,有2个地址段放在2个安全组内(192.168.253.0/24在安全组P和10.1.1.0/24在安全组Q),建两个用户组1、2和两个用户分别是用户A和用户B,A在组1中,B在组2中,DOT1X认证,我怎么要用户组1拿到安全组P的IP,用户组2拿到安全组Q的IP?
2.sdn组网,有2个地址段放在2个安全组内(有线192.168.252.0/24在安全组P和无线10.1.2.0/24在安全组Q),怎么用一个用户组里的用户拿到他们2个IP,有线拿有线的IP,无线拿无线的IP?
(0)
重点:一个认证会话同一时刻只能分配 1 个安全组;靠接入策略匹配条件区分场景实现动态选择安全组。
接入策略匹配逻辑:从上往下匹配,命中即执行 策略 1(高优先级)
display access-user
display access-user username XXX
Security-Group字段。关键:接入场景是 ADCampus 自动化组网内置匹配项,AC/Leaf 会把有线 / 无线标识上传给 RADIUS;不需要额外配置终端类型。
| 方案 | 适用场景 | 优缺点 |
|---|---|---|
| 方案 A(推荐,上文)接入策略 +【接入场景】区分 | 同一账号有线 / 无线自动不同网段 | 原生支持,不需要改造,权限策略可以复用;标准 ADCampus 最佳实践 |
| 方案 B:两套账号,有线账号 / 无线账号分开 | 不想用场景匹配、账号分离管理 | 维护量大,不推荐;适合强隔离场景 |
(1)
暂无评论
1、两个不同的用户绑定两个不同的接入服务、两个不同的接入服务绑定两个不同的安全组就可以了
2、一个账号有线、无线获取不同地址可以通过接入场景(接入条件区分)也就是一个账号绑定一个接入服务 接入服务里面绑定两个接入场景(接入条件),有线无线最好区分的就是接入位置,接入位置里面配置有线设备为Leaf设备、无线选择AC。再在接入场景里面配置匹配Leaf认证点获取安全组1、无线AC获取安全组2就行了
(1)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论