• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

portal认证绑定IP

15小时前提问
  • 0关注
  • 0收藏,51浏览
粉丝:2人 关注:1人

问题描述:

PC------核心交换机------IMC EIA

现在PC终端全部手动配置的固定IP地址,为了安全起见,想要实现

1、PC上网时需要先通过portal认证,用户名+密码

2、账号或者PC绑定IP,实现zhangsan只能在他的电脑上认证,在其他人的电脑上认证无法通过

请问这个应该怎么配置呢?而且有一个问题,如果说用户现在使用无线WiFi也通过认证,那使用zhangsan这个账号时就跟绑定IP这个需求冲突了,是不是这个需求不能满足呢?

4 个回答
Xcheng 九段
粉丝:137人 关注:3人

建议找供应商沟通下细节


目前信息看,能实现。

在接入策略配置检查mac,同时设置默认学习单个用户最大mac数2或管理员权限账号手工修改接入用户mac记录

暂无评论

粉丝:22人 关注:0人

EIA配置中在创建用户名的时候可以绑定ip和mac地址

暂无评论

粉丝:13人 关注:9人

一、核心配置思路(固定IP场景绑定)
1. 核心交换机Portal配置(关键命令)
全局启用Portal
portal enable
配置Portal服务器(IMC EIA)
portal server imc
ip 192.168.1.100 key simple xxx # EIA服务器IP、共享密钥
url http://192.168.1.100:8080/portal
接入接口配置(PC接入的VLAN接口)
interface Vlan-interface 10
portal enable method direct # 二层Portal用direct,三层用layer3
portal server imc
ip subscriber l2-connected enable # 固定IP场景启用IP用户
2. IMC EIA绑定配置
进入「用户」→「接入用户」,编辑zhangsan账号,在「绑定信息」中添加绑定IP地址(填写其固定PC的IP),同时可绑定MAC做双重校验。
接入策略中勾选「启用IP地址绑定」校验项。
二、无线场景冲突解决
需求可满足,无需放弃绑定,方案如下:
1. 按接入场景拆分绑定规则:EIA中配置接入场景绑定,将有线接入场景(匹配有线VLAN/接入设备IP)绑定固定IP,无线场景(匹配无线SSID/AC IP)不启用IP绑定,仅做账号密码认证。
2. 账号多绑定策略:给zhangsan配置两条绑定规则,一条绑定有线固定IP+有线设备,一条绑定无线SSID,认证时EIA自动匹配接入场景校验。
3. 若无线也需绑定,可绑定无线终端的MAC,替代IP绑定(无线IP通常动态分配)。

暂无评论

粉丝:25人 关注:2人

一、核心结论:有线绑定 IP + 无线正常登录完全可以共存,需求并不冲突
原生全局绑定 IP 会造成账号有线、无线双场景冲突,只需要做策略拆分、账号绑定区分场景即可实现目标:
员工台式 PC(有线、固定静态 IP):账号绑定专属 IP,仅该 IP 能认证上网,别人电脑用该账号认证直接拒绝;
手机 / 笔记本 WiFi 无线接入:不校验 IP,输入账号密码就能正常 Portal 认证;
一套账号兼容「有线强绑定防盗用、无线灵活接入」两套规则。
冲突根源说明
如果全局接入策略勾选绑定用户 IP,账号无论有线、无线接入都会校验绑定 IP。手机无线获取的 IP 和绑定的台式机 IP 不一致,认证必然失败。
解决办法:拆分两套 Portal 接入策略、两套接入服务,有线无线走不同认证规则。
二、整体组网逻辑
PC (静态固定 IP)→核心交换机(有线 Portal)、手机→AC+AP(无线 Portal),两套 Portal 分别对接 IMC EIA 不同接入服务:
有线接入服务:策略开启「绑定用户 IP」,严格校验 IP;
无线接入服务:策略关闭「绑定用户 IP」,只校验账号密码,不限制 IP。
三、完整配置步骤
阶段 1:IMC EIA 后台配置(核心差异化控制)
1、新建 2 条接入策略
路径:【用户→接入策略管理→接入策略管理】
1)有线绑定策略 bound-ip-policy(台式办公 PC 使用)
认证绑定信息:勾选【绑定用户 IP 地址】;其余默认。
作用:认证时强制校验终端 IP 是否和账号绑定 IP 一致,IP 不符直接认证失败。
2)无线放开策略 free-wireless-policy(手机 WiFi 使用)
认证绑定信息:取消勾选绑定用户 IP 地址;其余默认。
作用:只验证账号密码,任意 IP 均可认证。
2、新建 2 套 Portal 接入服务
1)有线 Portal 服务 portal-wired
绑定接入策略:bound-ip-policy,对接核心交换机作为 Portal 设备。
2)无线 Portal 服务 portal-wifi
绑定接入策略:free-wireless-policy,对接 AC 控制器作为 Portal 设备。
3、给员工账号绑定有线固定 IP
进入【接入用户管理→找到 zhangsan 账号→编辑→绑定信息】;
在「IP 地址」填写员工台式机固定静态 IP(仅填写有线办公 IP);
该账号关联有线、无线两套接入服务。
效果:
zhangsan 用台式机、绑定的静态 IP 有线认证:IP 匹配,认证放行;
他人电脑填入任意 IP 登录 zhangsan 账号:IP 不匹配,认证拒绝;
zhangsan 手机连 WiFi 使用该账号:走无线策略,不校验 IP,正常登录。
补充加固(可选,防止 IP 被盗用)
有线策略额外勾选绑定 MAC 地址,账号同时绑定「固定 IP+PC 网卡 MAC」,双重校验,杜绝别人修改 IP 冒用账号。
阶段 2、核心交换机配置(有线三层 Portal,适配静态 IP 终端)
plaintext
# 1、配置RADIUS指向IMC
radius scheme imc
primary authentication IMC地址 key simple 密钥
primary accounting IMC地址 key simple 密钥
nas-ip 交换机三层VLANIP # 关键:保证RADIUS报文携带终端真实IP
user-name-format without-domain

# 2、全局开启Portal
portal server imc mode radius
portal server imc ip IMC地址 key simple 密钥

# 3、用户网段VLANIF开启Portal,绑定有线接入服务
interface Vlan-interface 办公VLAN
ip address 网段网关 掩码
portal enable server imc method portal
portal apply web-server imc
关键命令:nas-ip 必须配置,否则 IMC 无法获取终端真实 IP,IP 绑定校验失效。
阶段 3、AC 无线配置(无线 Portal,走无 IP 绑定策略)
AC 上将 SSID 的 Portal 认证指向 IMC 无线 Portal 服务即可,无需 IP 绑定配置。
四、两种可选落地方案,按需选择
方案 A(推荐,严格安全):同一账号区分有线 / 无线权限
员工有线台式机:账号绑定固定 IP,仅限本机 IP 认证;
手机 WiFi:同账号不受 IP 限制,任意 IP 均可登录;
优势:有线杜绝账号盗用,无线保留便利性,互不干扰。
方案 B(极简模式):全局不绑定 IP,依靠「账号 + PC_MAC 绑定」管控有线
全局策略不绑定 IP,有线策略改为绑定 PC MAC 地址;
zhangsan 账号绑定台式机 MAC,只有这台电脑能有线登录;手机无线无限制;
适合后续改成 DHCP 动态分配 IP 的场景。
五、常见故障与避坑
有线 IP 绑定不生效
交换机缺少nas-ip配置,RADIUS 上送报文没有终端真实 IP,IMC 校验不到 IP。在交换机 radius 视图配置 nas-ip 即可修复。
手机 WiFi 依然认证失败
检查无线接入服务绑定的策略是否取消了「绑定用户 IP」,确认 AP/AC 的 Portal 服务关联的是无线放开策略。
员工想笔记本有线、无线都使用自己账号
在账号绑定信息内,新增笔记本有线 IP 即可,一个账号支持绑定多个 IP。
三层 Portal 无法获取终端 MAC
三层组网天然拿不到终端 MAC,有线场景只能依靠 IP 绑定做管控;二层接入环境可以 IP+MAC 双重绑定。
六、简化总结
不要全局开启 IP 绑定,拆分有线绑定策略、无线放行策略两套接入服务;
账号仅绑定员工台式机的有线静态 IP,有线认证校验 IP 防盗号,无线认证不校验 IP 正常上网;
有线交换机务必配置nas-ip,保障 IMC 拿到终端真实 IP 完成校验;
该架构完美解决「台式机绑定 IP 防盗用、手机 WiFi 正常登录」的矛盾需求。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明