• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

H3C SecPath ACG1000系列应用控制网关 典型配置举例(E6411 R6609)-6W107

目录

27-伪Portal抑制典型配置举例

本章节下载 27-伪Portal抑制典型配置举例  (744.63 KB)

docurl=/cn/Service/Document_Software/Document_Center/IP_Security/ACG/H3C_SecPath_ACG1000/Configure/Typical_Configuration_Example/ACG1000_CE(E6411_R6609)-6W107/202009/1334150_30005_0.htm

27-伪Portal抑制典型配置举例


1  简介

本文档介绍ACG1000设备伪portal抑制举例,伪portal抑制是将Portal重定向使用HTTP302方式改为使用html-refresh方式。

2  配置前提

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文档假设您已了解伪portal抑制特性。

3  配置举例

3.1  组网需求

图1所示,某公司内网无线办公网段IP地址172.16.10.0/24,有线办公网段IP地址172.16.10.0/24, AP上开启DHCP,地址池为172.16.10.5-172.16.10.100。

图1 伪portal抑制路由模式组网图

 

3.2  配置思路

·     在设备上更改重定向方式为refresh。

·     配置本地认证方式的认证策略。

·     配置认证用户的用户名和密码。

3.3  使用版本

本举例是在R6608版本上进行配置和验证的。

3.4  配置注意事项

·     伪portal抑制用的重定向方式为refresh方式,先在设备上更改重定向方式为refresh。

·     ACG设备配置Web认证时,允许用户的TCP三次握手报文通过,当检测到用户HTTP报文时拦截并弹出认证页面。所以,在使用Web认证功能时,需要保证终端可以进行正常的HTTP访问。

3.5  配置步骤

3.5.1  配置ACG1000系列产品

1. 修改重定向方式

使用TELNET/SSH方式登录设备,默认用户名和密码是admin/admin,在设备上修改重定向方式为refresh。

# 修改重定向方式

HOST# configure terminal

HOST(config)# user-policy redirect-mode ht

html-refresh  http-302     

HOST(config)# user-policy redirect-mode html-refresh

输入display running-config查看修改结果,修改成功的refresh重定向如下所示:

!user-polic

!

!user-polic redirect-mode html-refresh

!zone

2. 登录Web网管

图2所示,使用http或https的方式登录ACG1000设备的Web网管,默认的用户名和密码是admin/admin,输入验证码,并点击<登录>按钮。

图2 登录H3C ACG web网管

 

3. 配置认证地址对象

图3所示,进入“对象管理>地址>IPv4地址对象”,点击<新建>,IP地址配置为172.16.10.0/24创建认证地址网段对象,点击<提交>。

图3 配置认证地址对象

 

图4所示,配置好的地址对象如下:

图4 地址对象配置成功

 

4. 配置本地web认证

图5所示,进入“用户管理>认证设置>本地web认证”,这里按照默认配置,点击<提交>。

图5 配置本地web认证

 

5. 配置本地web认证策略

图6所示,进入“用户管理>认证策略”,点击<新建>,源地址为地址对象中的认证地址网段,认证方式为本地web认证,点击<提交>。

图6 配置本地web认证

 

图7所示,配置成功的本地web认证如下:

图7 本地web认证配置成功

 

6. 配置认证用户

图8所示,进入“用户管理>用户>用户”,点击<新建>,输入认证名称,认证方式选择本地认证,密码和确认密码保持一致,点击<提交>。

图8 配置认证用户

 

图9所示,配置用户成功的用户界面如下:

图9  用户配置成功

 

7. 配置文件

!address

!

address 认证用户网段

 ip subnet 172.16.10.0/24

!

!user

!

user test

 enable authenticate

 authenticate local-key SUy7RaB4Fq8aDZXJlMrUv73xheG9lPZJAvT79wkxmun0Mm6bF1NT7r5DbwnfY2F change-password enable

!

!

!user-policy

!

!user-policy

!

user-policy redirect-mode html-refresh

user-policy any any 认证用户网段 any always local-webauth 1

!zone

!

!

3.6  验证配置

·     pc端重定向方式验证

图10所示,使用wireshark抓包工具,在本地进行抓包。PC访问网页(以www.qq.com为例),弹出认证界面后输入用户名和密码点击<提交>。

图10 进行本地web认证

 

图11所示,在wireshark上分析数据包,查看refresh重定向方式是否成功。

图11 refresh重定向方式

 

图12所示,pc访问腾讯客户端,在设备上进行抓包。当伪portal抑制生效时,界面不会弹出认证界面,打开抓取的报文,过滤条件为htttp and ip.addr==目的ip,没有PC向设备portal地址发起的请求报文,这样表示伪portal抑制成功。

图12 伪portal抑制成功

 

·     移动端重定向方式认证

图13所示,在设备上进行抓包。移动端访问应用(以知乎为例),弹出认证界面后输入用户名和密码点击<提交>。

图13 移动端认证

 

图14所示,打开在设备上抓取的报文,查看refresh重定向方式是否成功。

图14 refresh重定向方式

 

图15所示,移动终端上访问腾讯客户端,在设备上进行抓包。当伪portal抑制生效时,界面不会弹出认证界面,打开抓取的报文,过滤条件为htttp and ip.addr==目的ip,没有移动终端向设备portal地址发起的请求报文,这样表示伪portal抑制成功。

图15 伪portal抑制成功

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们