暂无评论
一、核心结论:有线绑定 IP + 无线正常登录完全可以共存,需求并不冲突
原生全局绑定 IP 会造成账号有线、无线双场景冲突,只需要做策略拆分、账号绑定区分场景即可实现目标:
员工台式 PC(有线、固定静态 IP):账号绑定专属 IP,仅该 IP 能认证上网,别人电脑用该账号认证直接拒绝;
手机 / 笔记本 WiFi 无线接入:不校验 IP,输入账号密码就能正常 Portal 认证;
一套账号兼容「有线强绑定防盗用、无线灵活接入」两套规则。
冲突根源说明
如果全局接入策略勾选绑定用户 IP,账号无论有线、无线接入都会校验绑定 IP。手机无线获取的 IP 和绑定的台式机 IP 不一致,认证必然失败。
解决办法:拆分两套 Portal 接入策略、两套接入服务,有线无线走不同认证规则。
二、整体组网逻辑
PC (静态固定 IP)→核心交换机(有线 Portal)、手机→AC+AP(无线 Portal),两套 Portal 分别对接 IMC EIA 不同接入服务:
有线接入服务:策略开启「绑定用户 IP」,严格校验 IP;
无线接入服务:策略关闭「绑定用户 IP」,只校验账号密码,不限制 IP。
三、完整配置步骤
阶段 1:IMC EIA 后台配置(核心差异化控制)
1、新建 2 条接入策略
路径:【用户→接入策略管理→接入策略管理】
1)有线绑定策略 bound-ip-policy(台式办公 PC 使用)
认证绑定信息:勾选【绑定用户 IP 地址】;其余默认。
作用:认证时强制校验终端 IP 是否和账号绑定 IP 一致,IP 不符直接认证失败。
2)无线放开策略 free-wireless-policy(手机 WiFi 使用)
认证绑定信息:取消勾选绑定用户 IP 地址;其余默认。
作用:只验证账号密码,任意 IP 均可认证。
2、新建 2 套 Portal 接入服务
1)有线 Portal 服务 portal-wired
绑定接入策略:bound-ip-policy,对接核心交换机作为 Portal 设备。
2)无线 Portal 服务 portal-wifi
绑定接入策略:free-wireless-policy,对接 AC 控制器作为 Portal 设备。
3、给员工账号绑定有线固定 IP
进入【接入用户管理→找到 zhangsan 账号→编辑→绑定信息】;
在「IP 地址」填写员工台式机固定静态 IP(仅填写有线办公 IP);
该账号关联有线、无线两套接入服务。
效果:
zhangsan 用台式机、绑定的静态 IP 有线认证:IP 匹配,认证放行;
他人电脑填入任意 IP 登录 zhangsan 账号:IP 不匹配,认证拒绝;
zhangsan 手机连 WiFi 使用该账号:走无线策略,不校验 IP,正常登录。
补充加固(可选,防止 IP 被盗用)
有线策略额外勾选绑定 MAC 地址,账号同时绑定「固定 IP+PC 网卡 MAC」,双重校验,杜绝别人修改 IP 冒用账号。
阶段 2、核心交换机配置(有线三层 Portal,适配静态 IP 终端)
plaintext
# 1、配置RADIUS指向IMC
radius scheme imc
primary authentication IMC地址 key simple 密钥
primary accounting IMC地址 key simple 密钥
nas-ip 交换机三层VLANIP # 关键:保证RADIUS报文携带终端真实IP
user-name-format without-domain
# 2、全局开启Portal
portal server imc mode radius
portal server imc ip IMC地址 key simple 密钥
# 3、用户网段VLANIF开启Portal,绑定有线接入服务
interface Vlan-interface 办公VLAN
ip address 网段网关 掩码
portal enable server imc method portal
portal apply web-server imc
关键命令:nas-ip 必须配置,否则 IMC 无法获取终端真实 IP,IP 绑定校验失效。
阶段 3、AC 无线配置(无线 Portal,走无 IP 绑定策略)
AC 上将 SSID 的 Portal 认证指向 IMC 无线 Portal 服务即可,无需 IP 绑定配置。
四、两种可选落地方案,按需选择
方案 A(推荐,严格安全):同一账号区分有线 / 无线权限
员工有线台式机:账号绑定固定 IP,仅限本机 IP 认证;
手机 WiFi:同账号不受 IP 限制,任意 IP 均可登录;
优势:有线杜绝账号盗用,无线保留便利性,互不干扰。
方案 B(极简模式):全局不绑定 IP,依靠「账号 + PC_MAC 绑定」管控有线
全局策略不绑定 IP,有线策略改为绑定 PC MAC 地址;
zhangsan 账号绑定台式机 MAC,只有这台电脑能有线登录;手机无线无限制;
适合后续改成 DHCP 动态分配 IP 的场景。
五、常见故障与避坑
有线 IP 绑定不生效
交换机缺少nas-ip配置,RADIUS 上送报文没有终端真实 IP,IMC 校验不到 IP。在交换机 radius 视图配置 nas-ip 即可修复。
手机 WiFi 依然认证失败
检查无线接入服务绑定的策略是否取消了「绑定用户 IP」,确认 AP/AC 的 Portal 服务关联的是无线放开策略。
员工想笔记本有线、无线都使用自己账号
在账号绑定信息内,新增笔记本有线 IP 即可,一个账号支持绑定多个 IP。
三层 Portal 无法获取终端 MAC
三层组网天然拿不到终端 MAC,有线场景只能依靠 IP 绑定做管控;二层接入环境可以 IP+MAC 双重绑定。
六、简化总结
不要全局开启 IP 绑定,拆分有线绑定策略、无线放行策略两套接入服务;
账号仅绑定员工台式机的有线静态 IP,有线认证校验 IP 防盗号,无线认证不校验 IP 正常上网;
有线交换机务必配置nas-ip,保障 IMC 拿到终端真实 IP 完成校验;
该架构完美解决「台式机绑定 IP 防盗用、手机 WiFi 正常登录」的矛盾需求。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论