# iMC (EIA)+ 路由器 L2TP‑LNS,RADIUS 认证配置
>
> 场景:路由器作为**LNS**,远程终端 L2TP 拨号;账号密码由 iMC‑EIA 做 RADIUS 服务器校验,路由器负责 L2TP 隧道、地址分配、转发。
> ⚠️注意:L2TP 的**隧道密码(L2TP‑group 的 tunnel password)是设备本地配置,RADIUS 不下发隧道密码;RADIUS 只下发 PPP 拨号用户的账号密码校验**H3C。
## 一、路由器(LNS 侧)关键配置(V7 平台)
```
system-view
#1 开启L2TP
l2tp enable
#2 配置RADIUS方案指向iMC服务器
radius scheme imc‑l2tp
primary authentication 192.168.1.10 1812 //iMC服务器IP,认证端口1812
primary accounting 192.168.1.10 1813 //计费端口1813
key authentication simple MyShare123 //和iMC接入设备共享密钥必须完全一致
key accounting simple MyShare123
user‑name‑format without‑domain //用户名不带域名后缀,按需调整
quit
#3 创建ISP域,域内认证使用上面RADIUS方案
domain l2tp‑user
authentication ppp radius‑scheme imc‑l2tp
accounting ppp radius‑scheme imc‑l2tp
quit
#4 虚拟模板(接收L2TP会话,PPP调用上面域做认证)
interface Virtual‑Template 1
ip address 10.200.0.1 255.255.255.0
ppp authentication‑mode chap domain l2tp‑user //PPP调用l2tp‑user域走RADIUS
remote address pool l2tp‑pool //给VPN客户端分配地址的本地地址池
quit
#5 L2TP‑LNS组,绑定虚模板
l2tp‑group 1 mode lns
allow l2tp virtual‑template 1
tunnel password simple Tunnel@123 //L2TP隧道密码,客户端侧也要填写,RADIUS不下发该密码
quit
#6 地址池,给L2TP客户端分配内网IP
ip pool l2tp‑pool
network 10.200.0.0 mask 255.255.255.0
gateway‑list 10.200.0.1
dns‑list 223.5.5.5
quit
```
>
> 检查命令
```
display radius scheme imc‑l2tp
display l2tp tunnel
display l2tp session
display domain l2tp‑user
```
## 二、iMC‑EIA 服务器配置步骤
1. **添加接入设备**
用户→接入策略管理→接入设备管理→接入设备→新增
- 填入 LNS 路由器与 iMC 互通的 IP;
- 认证端口`1812`、计费端口`1813`;
- **共享密钥和路由器 radius scheme 的 key 完全一致**;
- 设备类型选 H3C 通用,保存H3C。
2. **新建接入服务**
用户→接入策略管理→接入服务配置→新增接入服务
- 服务名称自定义;**服务后缀填写上面 ISP 域名`l2tp‑user`**;
- 其他保持默认,保存。
3. **新建接入用户(VPN 拨号账号)**
用户→接入用户→增加
- 填写账号、密码;接入服务选择上一步建好的 l2tp 服务;保存H3C。
>
> ✔️这里就是 iMC 下发 / 保存 L2TP 拨号 PPP 账号密码;RADIUS 报文把认证结果回传给 LNS 路由器。
## 三、重要说明 & 常见坑
1. **RADIUS 只处理 PPP 拨号用户名密码;L2TP 隧道密码是 LNS/LAC 本地配置,iMC 不能下发隧道密码**H3C。
2. 客户端拨号参数:
- VPN 类型:L2TP over IPSec;
- 用户名密码填 iMC EIA 里面创建的接入用户账号密码;
- 隧道预共享密钥填写路由器`l2tp‑group`下的`tunnel password`。
3. 网络连通:路由器可以通 iMC 服务器,防火墙放行 UDP 1812、1813;LNS 公网放行 UDP1701 (L2TP)、500/4500 (IPsec)。
4. 排错:iMC 看接入日志;路由器看`display radius statistics`看 RADIUS 报文收发是否成功。
## 极简总结
1. 路由器 LNS:配置 RADIUS 方案指向 iMC,ISP 域绑定 RADIUS,Virtual‑Template 做 PPP 认证,L2TP‑group 配置隧道密码;地址池分配 VPN 客户端 IP。
2. iMC:添加 LNS 接入设备(密钥一致),创建带服务后缀的接入服务,新建接入用户(存放 VPN 账号密码)。
3. iMC 只校验 PPP 拨号账号密码;L2TP 隧道密码设备本地配置,RADIUS 无法下发隧道密码。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论