• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000 l2tp over ipsec 对接ldap认证是否可以实现

16小时前提问
  • 0关注
  • 0收藏,45浏览
粉丝:0人 关注:0人

问题描述:

F1000 l2tp over ipsec 对接ldap认证是否可以实现,能否给个配置案例

3 个回答
粉丝:15人 关注:9人

可行性结论
H3C F1000系列防火墙支持L2TP over IPSec场景下对接LDAP(如AD域)做用户认证,通过AAA域绑定LDAP认证方案实现。
关键配置步骤(以AD域LDAP为例)
1. 配置LDAP认证方案
进入系统视图
system-view
配置LDAP认证方案,名称自定义
ldap scheme ldap_ad
LDAP服务器IP(AD域控地址)
server ip 192.168.1.10
绑定DN(域管理员账号,用于查询用户)
bind-dn cn=administrator,cn=users,dc=h3c,dc=com
绑定密码
bind-password simple Admin@123
用户搜索基准DN
search-base-dn dc=h3c,dc=com
用户属性(AD默认sAMAccountName)
user-attribute sAMAccountName
2. 配置AAA域,绑定LDAP认证
配置ISP域,名称自定义
domain l2tp_ldap
authentication ppp ldap-scheme ldap_ad
authorization ppp ldap-scheme ldap_ad
3. 配置L2TP,引用AAA域
启用L2TP
l2tp enable
配置L2TP组
l2tp-group 1
allow l2tp virtual-template 1 remote l2tp_client
绑定认证域
domain l2tp_ldap
4. 配置IPSec策略保护L2TP流量(UDP 1701端口)
配置ACL匹配L2TP流量
acl number 3000
rule 0 permit udp source-port eq 1701 destination-port eq 1701
配置IPSec策略(野蛮模式/主模式按需选择,此处略基础IPSec配置)
ipsec policy l2tp_ipsec 1 isakmp
security acl 3000
proposal 1
ike-profile l2tp_ike
5. 接口应用IPSec策略
interface GigabitEthernet 1/0/1
ipsec policy l2tp_ipsec
验证命令
display l2tp session
display aaa online-fail-record
display ldap scheme
详细案例可参考新华三官网《F1000系列 L2TP over IPSec AD认证配置举例》。

暂无评论

粉丝:31人 关注:1人

可以实现。

H3C SecPath F1000系列防火墙(Comware V7平台)完全支持在L2TP over IPsec场景下,对接LDAP(如Windows AD域)进行用户认证

核心配置思路是:创建一个AAA域,将其PPP认证和授权方案都指向LDAP方案,然后在L2TP的虚拟模板接口(Virtual-Template)下调用这个域

以下是CLI(命令行)的配置案例,并附带了关键的授权说明

⚙️ 配置案例(命令行CLI)

1. 配置LDAP认证方案

bash
# 进入系统视图 system-view # 创建LDAP方案,名称自定义,例如 ldap_ad ldap scheme ldap_ad # 配置LDAP服务器IP(AD域控地址) server ip 192.168.1.10 # 配置绑定DN(域管理员账号,用于查询用户) bind-dn cn=administrator,cn=users,dc=h3c,dc=com # 配置绑定密码 bind-password simple Admin@123 # 配置用户搜索基准DN search-base-dn dc=h3c,dc=com # 配置用户属性(AD域默认是 sAMAccountName) user-attribute sAMAccountName

2. 配置AAA域,绑定LDAP认证

bash
# 创建ISP域,名称自定义,例如 l2tp_ldap domain l2tp_ldap # 配置PPP用户的认证和授权都使用LDAP方案 authentication ppp ldap-scheme ldap_ad authorization ppp ldap-scheme ldap_ad

注意authorization(授权)命令在一些较老版本中可能不支持。如果不支持,L2TP用户认证通过后,将由防火墙的本地授权决定其权限。

3. 配置L2TP,引用AAA域

bash
# 全局启用L2TP l2tp enable # 配置L2TP组 l2tp-group 1 # 允许L2TP连接,并绑定虚拟模板接口1 allow l2tp virtual-template 1 # 指定该组使用的认证域 domain l2tp_ldap # 配置虚拟模板接口1 interface Virtual-Template 1 # 配置PPP认证方式为PAP或CHAP ppp authentication-mode chap pap # 指定该接口使用的ISP域 domain l2tp_ldap # 配置分配给客户端的IP地址池 ip address 192.168.100.1 255.255.255.0

4. 配置IPSec策略保护L2TP流量(UDP 1701端口)

bash
# 配置ACL,匹配需要加密的流量(L2TP) acl number 3000 rule 0 permit udp source-port eq 1701 destination-port eq 1701 # (此处省略IKE和IPSec提案的详细配置,按需配置) # 创建IPSec策略,并在公网接口上应用 interface GigabitEthernet 1/0/1 ipsec policy l2tp_ipsec

🔑 关键点:用户授权方式

配置LDAP认证后,L2TP用户能否成功拨入,还取决于授权(Authorization) 方式

  • 防火墙本地授权(推荐):即使认证由LDAP完成,但用户的权限(如是否允许使用PPP服务)由防火墙本地控制。

    • 操作方法:在防火墙上手动创建一个与LDAP用户同名的本地用户,并为其赋予 PPP 服务权限即可

  • LDAP服务器授权:由LDAP服务器直接授权。但标准的LDAP协议通常不具备为VPN用户授权的能力,因此这种方式较少使用

暂无评论

粉丝:33人 关注:2人

F1000 L2TP‑over‑IPSec 对接 LDAP 认证说明

✅结论:F1000(V7 版本)L2TP‑over‑IPSec 本身 PPP 接入不支持直接 LDAP 认证H3C。 底层原理:L2TP 的 PPP 认证模块只支持 local / RADIUS / HWTACACSISP 域下authentication ppp不能直接调用 ldap‑scheme;LDAP 只能用于 SSL VPN 的认证,不能直接用于 L2TP PPP 认证H3C。

两种可行实现方案

方案 A(推荐):LDAP 对接 RADIUS 代理(AD‑NPS/iMC‑EIA)

LDAP (AD) → NPS/EIA (RADIUS) → F1000 防火墙;防火墙 L2TP‑over‑IPSec 做 RADIUS PPP 认证。

逻辑:NPS 去 LDAP 做账号校验,把结果转为 RADIUS 报文返回防火墙,L2TP PPP 调用 RADIUS 方案完成认证。这是官方标准落地方式。

方案 B(备选):放弃 L2TP,改用 SSL VPN

F1000 SSL VPN 原生直接支持 LDAP 认证,authentication sslvpn ldap‑scheme xxx,直接读取 AD‑LDAP 账号密码,不需要 RADIUS 代理H3C。

⚠️踩坑提醒:很多人直接在 ISP 域写authentication ppp ldap‑scheme xxx,命令可以敲进去,但实际不生效,L2TP 拨号会直接失败。ldap‑scheme 仅用于 ssl‑vpn portal 认证,不支持 PPP 类型的 L2TP 接入。


方案 A 完整配置案例(L2TP‑over‑IPSec + RADIUS 代理 LDAP)

组网说明

  • F1000 外网接口 G1/0/1 Untrust,公网 IP:200.1.1.1;内网 G1/0/2 Trust。
  • Windows NPS 服务器(对接 AD‑LDAP)地址:192.168.1.10,和防火墙路由互通。
  • NPS 配置:把认证请求转发后端 LDAP‑AD,NPS 充当 RADIUS 服务器。
  • L2TP 客户端地址池:10.20.0.0/24
  • IKE 预共享密钥:H3C@123456

防火墙侧只配置 RADIUS,LDAP 账号校验全部交给 NPS。

1、RADIUS 方案配置(F1000)

system‑view #创建RADIUS方案,指向NPS服务器(NPS后端对接LDAP‑AD) radius‑scheme RADIUS‑NPS primary authentication 192.168.1.10 key simple H3C@radius primary accounting 192.168.1.10 key simple H3C@radius user‑name‑format without‑domain quit #创建VPN地址池 ip pool L2TP_POOL 10.20.0.2 10.20.0.200 dns‑list 223.5.5.5 114.114.114.114 quit #ISP域,PPP认证调用RADIUS方案(L2TP的VT虚拟模板使用此域) domain l2tp‑ad authentication ppp radius‑scheme RADIUS‑NPS local authorization ppp radius‑scheme RADIUS‑NPS local accounting ppp radius‑scheme RADIUS‑NPS authorization‑attribute ip‑pool L2TP_POOL quit

2、Virtual‑Template 虚拟模板 + L2TP LNS 配置

#虚拟模板接口,L2TP PPP接入 interface Virtual‑Template 1 ip address 10.20.0.1 255.255.255.0 ppp authentication‑mode pap chap #绑定ISP域l2tp‑ad,PPP认证走RADIUS(NPS代理LDAP) ppp domain l2tp‑ad remote address pool L2TP_POOL quit l2tp enable l2tp‑group 1 mode lns undo tunnel authentication allow l2tp virtual‑template 1 quit

3、IPSec 策略配置(L2TP over IPSec,野蛮模式,预共享密钥)

ike proposal 10 encryption‑algorithm aes‑256 authentication‑algorithm sha2‑256 dh group14 quit ike peer L2TP‑PEER pre‑shared‑key simple H3C@123456 ike‑proposal 10 quit ipsec proposal 10 esp encryption‑algorithm aes‑256 esp authentication‑algorithm sha2‑256 quit ipsec policy‑template L2TP_TEMP 10 proposal 10 remote‑peer ike‑peer L2TP‑PEER quit ipsec policy L2TP_POLICY 10 isakmp template L2TP_TEMP quit #外网接口应用IPSec策略 interface GigabitEthernet 1/0/1 ipsec policy L2TP_POLICY quit

4、安全域 & 安全策略

security‑zone name Trust import interface GigabitEthernet1/0/2 security‑zone name Untrust import interface GigabitEthernet1/0/1 security‑policy ip #放行IKE/IPSec、L2TP报文 rule permit_vpn_tunnel source‑zone untrust destination‑zone local service ike esp ah l2tp action pass #放行VPN客户端访问内网 rule permit_l2tp_client_to_inner source‑zone l2tp‑ad destination‑zone trust action pass

NPS 服务器侧配置要点(对接 LDAP‑AD)

  1. NPS 注册到 AD 域;
  2. RADIUS 客户端添加防火墙 IP,共享密钥和防火墙 radius‑scheme 密钥保持一致;
  3. 配置网络策略:身份验证方法 PAP/CHAP,用户组选择 AD‑LDAP 对应用户组;
  4. 允许域账号(LDAP 账号)做 RADIUS 认证。

客户端配置

Windows/iNode 客户端选择 L2TP‑over‑IPSec,预共享密钥填写H3C@123456,用户名密码填写 AD 的 LDAP 账号密码。

排错命令

display radius‑scheme statistics RADIUS‑NPS display l2tp tunnel display l2tp session display ipsec sa display domain name l2tp‑ad

如果直接想用 LDAP,不走 RADIUS 代理(只能 SSL‑VPN)

如果你可以接受改用 SSL VPN,F1000 原生支持 LDAP 直接认证,不需要 NPS 代理,示例片段:

ldap‑scheme LDAP‑AD server ip 192.168.1.10 admin‑dn cn=admin,dc=test,dc=com password simple xxx search‑base dc=test,dc=com user‑object‑class person user‑name‑attribute sAMAccountName quit domain sslvpn‑ldap authentication sslvpn ldap‑scheme LDAP‑AD local authorization sslvpn ldap‑scheme LDAP‑AD local quit

关键总结

  1. ❌F1000 L2TP‑over‑IPSec PPP 不能直接 LDAP 认证,ISP 域authentication ppp不识别 ldap‑scheme,这是 V7 平台底层限制H3C。
  2. ✅标准生产方案:LDAP‑AD + Windows‑NPS /iMC‑EIA 做 RADIUS 代理,防火墙 L2TP 调用 RADIUS 方案。
  3. ✅如果不想部署 NPS 代理,业务允许,直接改用 SSL VPN,原生支持 LDAP 账号校验。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明