当前两个无线业务共用默认 default 认证域,本地全部 MAC 账号存在同一个全域账号库,因此 A SSID 的合法 MAC 可以连上 B SSID 认证上网,互相通用。
WX3540 完全可以实现两个 SSID 各自独立 MAC 白名单、互不通用认证,核心原理:创建两套独立 ISP 认证域,每个 SSID 无线服务绑定专属域,不同域存放互不通用的 MAC 本地账号。
实现方式(WEB 界面可完成)
新建 2 个独立认证域
域 A(Domain_A)、域 B(Domain_B),两个域均开启 MAC 本地认证。
分开录入 MAC 白名单
在 Domain_A 内创建一批 MAC 账号(MAC 作为用户名 + 密码),仅允许对应终端连上 SSID_A 认证;
在 Domain_B 内创建另一批 MAC 账号,仅允许终端连上 SSID_B 认证;
两个域账号相互隔离,A 域 MAC 无法通过 B 域认证。
无线服务绑定专属认证域
SSID1 无线模板开启 MAC 认证,绑定 Domain_A;
SSID2 无线模板开启 MAC 认证,绑定 Domain_B;
各自使用自身域的 MAC 库校验终端 MAC。
两种补充加固方案
方案 A(域隔离,主推)
纯域隔离即可解决跨 SSID 互通问题,原有组网无需改动,配置最简单。
方案 B(二次校验兜底)
域隔离基础上,给每个 MAC 账号配置授权绑定 SSID,就算 MAC 被录入对方域,设备检测终端接入 SSID 不符直接拒绝上线,彻底杜绝串网认证。
精简核心结论
互通根源:双 SSID 共用默认认证域,MAC 白名单全局共用;
解决手段:拆分 2 个独立认证域,SSID 绑定专属域、MAC 账号分域存放;
效果:设备 MAC 只能在归属的 WiFi 正常认证,无法接入另一个 WiFi 认证上网。
暂无评论
你遇到的问题,是因为两个无线业务(SSID)默认使用了相同的MAC认证域(可能是系统缺省的system域),导致所有MAC账号在各个业务间通用。
解决问题的核心思路是:为每个无线业务(SSID)创建独立的MAC认证域,并在各自的无线服务模板中绑定对应的域。
以下是详细的配置步骤,分为本地认证和远程认证两种方式,你可以根据实际场景选择。
这种方式无需额外服务器,配置最为直接。
在每个域下创建对应的本地用户,用户名和密码都设置为终端的MAC地址。
如果网络中已有RADIUS服务器(如H3C iMC),可以采用此方案,AC上的配置会更简单。
配置RADIUS方案:在AC上创建两个RADIUS方案(如radius1、radius2),分别指向不同的服务器或指向同一服务器但使用不同的认证密钥。
创建认证域:创建两个ISP域(如domain1、domain2),并配置其authentication mac-authentication方法为对应的RADIUS方案。
在RADIUS服务器上管理账号:在两个无线业务对应的不同用户组中,分别添加允许接入的MAC地址账号。
配置无线服务模板:与本地认证的步骤3类似,在各自的无线服务模板中绑定对应的认证域(domain1和domain2)。
配置完成后,可以进行如下测试来验证效果:
将MAC地址为3ca9f4144c20的设备连接SSID1,应能认证成功;连接SSID2,则应认证失败。
反之,将MAC地址为4dba7f525d31的设备连接SSID2,应能认证成功;连接SSID1,则应认证失败。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论