可以实现。
H3C SecPath F1000系列防火墙(Comware V7平台)完全支持在L2TP over IPsec场景下,对接LDAP(如Windows AD域)进行用户认证。
核心配置思路是:创建一个AAA域,将其PPP认证和授权方案都指向LDAP方案,然后在L2TP的虚拟模板接口(Virtual-Template)下调用这个域。
1. 配置LDAP认证方案
2. 配置AAA域,绑定LDAP认证
注意:
authorization(授权)命令在一些较老版本中可能不支持。如果不支持,L2TP用户认证通过后,将由防火墙的本地授权决定其权限。
3. 配置L2TP,引用AAA域
4. 配置IPSec策略保护L2TP流量(UDP 1701端口)
暂无评论
✅结论:F1000(V7 版本)L2TP‑over‑IPSec 本身 PPP 接入不支持直接 LDAP 认证H3C。 底层原理:L2TP 的 PPP 认证模块只支持 local / RADIUS / HWTACACS,ISP 域下
authentication ppp不能直接调用 ldap‑scheme;LDAP 只能用于 SSL VPN 的认证,不能直接用于 L2TP PPP 认证H3C。
LDAP (AD) → NPS/EIA (RADIUS) → F1000 防火墙;防火墙 L2TP‑over‑IPSec 做 RADIUS PPP 认证。
逻辑:NPS 去 LDAP 做账号校验,把结果转为 RADIUS 报文返回防火墙,L2TP PPP 调用 RADIUS 方案完成认证。这是官方标准落地方式。
F1000 SSL VPN 原生直接支持 LDAP 认证,authentication sslvpn ldap‑scheme xxx,直接读取 AD‑LDAP 账号密码,不需要 RADIUS 代理H3C。
⚠️踩坑提醒:很多人直接在 ISP 域写
authentication ppp ldap‑scheme xxx,命令可以敲进去,但实际不生效,L2TP 拨号会直接失败。ldap‑scheme 仅用于 ssl‑vpn portal 认证,不支持 PPP 类型的 L2TP 接入。
组网说明
10.20.0.0/24。H3C@123456防火墙侧只配置 RADIUS,LDAP 账号校验全部交给 NPS。
system‑view
#创建RADIUS方案,指向NPS服务器(NPS后端对接LDAP‑AD)
radius‑scheme RADIUS‑NPS
primary authentication 192.168.1.10 key simple H3C@radius
primary accounting 192.168.1.10 key simple H3C@radius
user‑name‑format without‑domain
quit
#创建VPN地址池
ip pool L2TP_POOL 10.20.0.2 10.20.0.200
dns‑list 223.5.5.5 114.114.114.114
quit
#ISP域,PPP认证调用RADIUS方案(L2TP的VT虚拟模板使用此域)
domain l2tp‑ad
authentication ppp radius‑scheme RADIUS‑NPS local
authorization ppp radius‑scheme RADIUS‑NPS local
accounting ppp radius‑scheme RADIUS‑NPS
authorization‑attribute ip‑pool L2TP_POOL
quit
#虚拟模板接口,L2TP PPP接入
interface Virtual‑Template 1
ip address 10.20.0.1 255.255.255.0
ppp authentication‑mode pap chap
#绑定ISP域l2tp‑ad,PPP认证走RADIUS(NPS代理LDAP)
ppp domain l2tp‑ad
remote address pool L2TP_POOL
quit
l2tp enable
l2tp‑group 1 mode lns
undo tunnel authentication
allow l2tp virtual‑template 1
quit
ike proposal 10
encryption‑algorithm aes‑256
authentication‑algorithm sha2‑256
dh group14
quit
ike peer L2TP‑PEER pre‑shared‑key simple H3C@123456
ike‑proposal 10
quit
ipsec proposal 10
esp encryption‑algorithm aes‑256
esp authentication‑algorithm sha2‑256
quit
ipsec policy‑template L2TP_TEMP 10
proposal 10
remote‑peer ike‑peer L2TP‑PEER
quit
ipsec policy L2TP_POLICY 10 isakmp template L2TP_TEMP
quit
#外网接口应用IPSec策略
interface GigabitEthernet 1/0/1
ipsec policy L2TP_POLICY
quit
security‑zone name Trust
import interface GigabitEthernet1/0/2
security‑zone name Untrust
import interface GigabitEthernet1/0/1
security‑policy ip
#放行IKE/IPSec、L2TP报文
rule permit_vpn_tunnel
source‑zone untrust
destination‑zone local
service ike esp ah l2tp
action pass
#放行VPN客户端访问内网
rule permit_l2tp_client_to_inner
source‑zone l2tp‑ad
destination‑zone trust
action pass
Windows/iNode 客户端选择 L2TP‑over‑IPSec,预共享密钥填写H3C@123456,用户名密码填写 AD 的 LDAP 账号密码。
display radius‑scheme statistics RADIUS‑NPS
display l2tp tunnel
display l2tp session
display ipsec sa
display domain name l2tp‑ad
如果你可以接受改用 SSL VPN,F1000 原生支持 LDAP 直接认证,不需要 NPS 代理,示例片段:
ldap‑scheme LDAP‑AD
server ip 192.168.1.10
admin‑dn cn=admin,dc=test,dc=com
password simple xxx
search‑base dc=test,dc=com
user‑object‑class person
user‑name‑attribute sAMAccountName
quit
domain sslvpn‑ldap
authentication sslvpn ldap‑scheme LDAP‑AD local
authorization sslvpn ldap‑scheme LDAP‑AD local
quit
authentication ppp不识别 ldap‑scheme,这是 V7 平台底层限制H3C。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论