• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

19-H3C EIA基于短信平台的访客认证典型配置举例

本章节下载 19-H3C EIA基于短信平台的访客认证典型配置举例  (2.17 MB)

19-H3C EIA基于短信平台的访客认证典型配置举例

H3C EIA 基于短信平台的访客认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6205)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 简介

访客使用手机号码注册上网即访客在认证页面输入手机号码,并通过短信获取账号密码认证上线的行为。本案例介绍了该功能在EIA中的配置过程。

2 特性使用指南

2.1  使用场合

适用于访客使用手机号码注册认证的场景。

2.2  配置前提

·     如果使用亿美短信平台,则必须有亿美短信平台的授权信息(序列号、序列号密码和序列号Key)。

·     在配置前,网络必须路由可达。

3 配置举例

3.1  组网需求

本案例主要介绍了访客使用手机号码注册上网场景在EIA中的配置方法。配置案例的组网环境如图3-2所示。

·     EIA服务器IP地址为192.168.40.239。查看方式如下:

说明

·     在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。

·     下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址“10.114.117.164”为例进行介绍。

 

a.     打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。

b.     选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。

c.     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。

图3-1 查看EIA服务器IP地址

 

图3-2 组网图

 

·     EIA服务器版本:EIA (E6205)

·     短信平台:亿美通信网关(H3C EIA平台系统集成亿美通信网关,无需定制。如选择第三方短信平台,需要进行二次开发,请联系相关技术人员。)

3.2  配置步骤

配置步骤包括以下几个部分:

(1)     短信业务配置

配置短信业务主要用于给访客发送密码。EIA平台提供了多种发送短信的方式,本案例主要介绍使用短信平台(亿美通信网关)方式给访客发送密码。该功能主要在统一数字底盘中的“系统>系统配置>短信配置”中配置。

(2)     EIA认证配置

a.     增加接入设备

b.     增加接入策略

c.     增加接入服务

将增加的接入服务设置为访客的默认服务。

d.     增加接入用户

将增加的接入用户设置为访客的默认访客管理员。

(3)     Portal无感知认证配置

a.     增加IP地址组

b.     增加Portal设备

c.     Portal设备端口组配置

d.     终端管理参数配置(可选)

e.     终端老化时长配置(可选)

(4)     访客业务配置

配置访客业务主要用于访客预注册和自动转正,将访客的密码通知方式配置“发送密码通知短信”,并为访客配置默认访客管理员和默认访客服务。


3.2.2  短信业务配置

本案例提供了亿美短信平台短信发送方式的配置方法。操作员在选择短信发送方式时只能选择其中的一种进行配置。。

(1)     选择“系统”页签。

(2)     在左导航树中单击[系统配置>短信配置]菜单项,进入短信配置页面,如图3-3所示。

图3-3 短信配置

 

(3)     发送方式选择“亿美短信平台”。

¡     亿美短信平台:使用亿美短信平台进行短信转发时,需要配置序列号和加密密钥。

¡     第三方短信平台:使用第三方短信平台需要配置接口类型、发送方式、编码方式、地址、请求消息头和请求参数。若发送方式选择“GET”类型,则可在请求地址中配置手机号码参数={smsMobile},短信内容参数={smsContent},短信签名参数={smsSign};若发送方式选择“POST”类型,则可在请求参数中配置手机号码参数={smsMobile},短信内容参数={smsContent},短信签名参数={smsSign}。

(4)     输入亿美授权的序列号和加密密钥。

(5)     设置Internet连接信息,选择“Internet连接配置”选项,弹出Internet连接信息窗口,如图3-4所示,选择连接方式,本手册以“直接连接”为例,单击<确定>按钮,关闭该页面,返回短信配置页面,单击“刷新”选项,Internet连接信息设置成功。

图3-4 连接信息

 

(6)     设置短信签名,填写签名模板;设置测试信息,填写测试号码和测试内容,如图3-5所示。

图3-5 短信配置界面

 

(7)     单击<发送测试短信>按钮,将测试内容发送给测试号码的手机上,如图3-6所示。测试成功。

图3-6 发送短信

 

 

3.2.3  EIA认证配置

1. 增加接入设备

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>接入服务>接入设备]菜单项,进入接入设备配置页面,如图3-7所示。

图3-7 接入设备

 

(3)     单击<增加>按钮,进入增加接入设备页面,如图3-8所示。

图3-8 增加接入设备

 

接入配置参数

¡     认证端口/计费端口:此处的配置必须与接入设备命令行配置的端口保持一致。本例采用缺省值1812和1813。

说明

目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。

 

¡     接入设备类型:在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。支持标准RADIUS协议的设备都可以选择Standard。系统预定义的厂商和类型有以下几种,包括H3C(General)、3COM(General)、HUAWEI(General)、CISCO(General)、RG(General)、HP(MSM)、HP(Comware)、MICROSOFT(General)、JUNIPER(General)、HP(ProCurve)和ARUBA(General),本例以“H3C(General)”为例。

¡     业务类型:在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理。

¡     共享密钥/确认共享密钥:输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。如果在[自动化>用户业务>业务参数>接入参数>系统配置>系统参数配置]中的“密钥显示方式”设置为明文时,只需输入一次共享密钥即可,本例以“expert”为例。

¡     接入位置分组:在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。

(4)     在设备列表中单击<增加IPv4设备>按钮,手工配置接入设备无论采用哪种方式接入设备的IP地址都必须满足以下要求:

¡     如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。

¡     如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。

填入接入设备信息,如图3-9所示。

图3-9 手动增加接入设备

 

(5)     单击<确定>按钮,返回增加接入设备页面,参数设置完成后的效果图如图3-10所示。

图3-10 接入设备参数配置

 

(6)     单击<确定>按钮,完成接入设备增加操作,可在列表中查看新增的接入设备,如图3-11所示。

图3-11 查看新增的接入设备

 

2. 增加接入策略

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>接入服务>接入策略]菜单项,进入接入策略页面,如图3-12所示。

图3-12 接入策略

 

(3)     单击<增加>按钮,进入增加接入策略页面。

将“接入策略名”配置为“SMS接入策略”,其它参数保持缺省值即可,如图3-13所示。

图3-13 增加接入策略

 

参数说明:

¡     接入时段:选择了某一接入时段策略后,使用此规则的用户只能在接入时段策略中定制的时间段内允许接入。

¡     分配IP地址:是否下发用户IP地址。

¡     上行、下行速率:根据设定的上下行速率来限制用户使用该规则上网时的上传、下载速率。

¡     优先级:它的高低确定了在网络拥塞时转发报文的优先顺序,此参数应从设备支持的优先级中选取,数值越小优先级越高。配置错误可能导致用户无法上线。

¡     首选EAP类型/子类型:进行EAP认证时,RADIUS服务器优先下发给客户端的EAP类型。包括:EAP-MD5、EAP-TLS、EAP-TTLS和EAP-PEAP。当首选EAP类型为EAP-TTLS和EAP-PEAP时,还需要首选EAP-MSCHAPv2,EAP-MD5和EAP-GTC其中的一种子类型。

-     EAP-MD5:一种EAP认证方式,使用CHAP方式进行认证。

-     EAP-TLS:是一种基于证书的身份认证,它需要PKI的部署来管理证书。它推荐进行服务器和客户端之间双向认证,认证双方是用证书来标识自己的身份。在认证通过之后,TLS的认证双方会协商出一个共享密钥、SessionId以及整套的加密套件(加密,压缩和数据完整性校验),这样认证双方就建立了一个安全可靠的数据传输通道。EAP-TLS是客户端和AAA服务器借助接入设备的透传,通过TLS协议进行的身份认证。EAP-TLS可以利用SessionId进行快速重认证,简化认证流程,加快认证速度,还对较大的TLS报文进行了分片处理。

-     EAP-TTLS:是一种基于证书的身份认证,利用TLS认证在客户端和AAA服务器之间建立起一个安全通道,在安全通道内部再承载子类型。它具有保护用户标识和EAP认证的协商过程的作用。隧道内的子类型可以是EAP类型,也可以是非EAP类型。目前EIA支持TTLS下三个EAP的子类型(EAP-MSCHAPv2,EAP-MD5,EAP-GTC)。EIA在配置接入策略指定首选EAP类型为EAP-TTLS时,也必须首选一种EAP的子类型。在实际认证过程中,如果终端采用非EAP的子类型,如PAP,则终端可以忽略EIA的配置,使用终端配置的子类型进行认证。

-     EAP-PEAP:是一种基于证书的身份认证,利用TLS认证在客户端和AAA服务器之间建立起一个安全通道,在安全通道上再发起EAP认证。它具有保护用户标识,保护EAP认证的协商过程的作用。目前EIA仅支持EAP-MSCHAPv2、EAP-MD5和EAP-GTC认证类型。

¡     EAP自协商:当客户端配置的EAP类型与EIA中配置的首选EAP类型不同时的处理方式。配置为“启用”时,EIA完全适应由客户端中配置的EAP认证方式,即无论客户端中配置什么类型的EAP认证,EIA都允许客户端继续认证。配置为“禁用”时,如果客户端配置的EAP类型与EIA中配置的首选EAP类型不同,则EIA拒绝其认证。

¡     单次最大在线时长(分钟):使用该策略的接入账号认证成功后可在线的最长时间,单位为分钟。该参数默认值为空,表示不限制;最小值为1,最大值为1440。如果账号在线时间超过该参数值,EIA则强制该用户下线。

¡     下发VLAN:设置向用户下发的VLAN,当接入设备类型为H3C(General)、Huawei(General)、HP(Comware)、3Com(General)时,如果配置的VLAN为1~4094,接入业务以整型的VLAN ID下发给设备,设备上的VLAN分配模式应为整型;其他值都以字符型VLAN NAME下发给设备,设备上VLAN分配模式应为字符型。其他设备类型都以字符型VLAN NAME下发给设备,设备上VLAN分配模式应为字符型,用户认证通过后将只能访问该VLAN的内部资源。

¡     下发地址池:输入地址池名称。EIA将地址池名称下发给接入设备,接入设备根据下发的地址池名称寻找设备上对应的地址池,然后给用户分配该地址池中的IP地址。只有下发设备上配置了对应的地址池,该功能才生效。

¡     下发User Profile:将用户配置文件名称下发给设备,实现基于用户的QoS功能。只有下发设备上已经配置完成了User Profile,User Profile才生效。

¡     下发用户组:用户认证通过后向设备下发该用户所属的用户组,可以输入多个组,每个组以分号分隔。与ACG1000联动或与SSL VPN设备配合时,该属性才有效 。

¡     下发ACL:设置向用户下发的访问控制列表。ACL列表可以从以下两种方式选择:

-     手工输入。

-     接入ACL列表:其值可以在接入ACL策略管理配置。

¡     离线检查时长(小时):哑终端认证通过后向设备下发该参数,设备以该参数作为时间间隔,周期性检测哑终端是否已离线。该参数为空时,表示不检测;时长必须为整数,范围为[0,596523]。该参数只适用于哑终端。

¡     认证绑定信息:目前接入策略管理与接入设备配合可对接入设备IP地址、端口、VLAN、QinQ双VLAN、接入设备序列号、用户IP地址、MAC地址、IMSI、IMEI、无线用户SSID和硬盘序列号进行绑定检查。iNode客户端与策略服务器配合可对用户IP地址、MAC地址、计算机名称、计算机域、用户登录域和硬盘序列号进行绑定检查。其中MAC地址绑定和IMSI绑定只能同时选择一个。当账号用户申请具有绑定策略的服务时,可以设置相关的绑定信息,如果不设置,绑定时将采用自学习策略。自学习是指绑定用户首次上网时所使用的相关参数,例如:用户使用的服务采用自学习绑定用户IP地址,用户首次使用该业务上网时的IP地址为10.100.10.10,则今后用户只能通过使用这个IP地址才能通过认证。

-     启用终端MAC地址控制:该设置启用后,使用该服务的接入用户上线时,用户使用的MAC地址属于允许接入的接入MAC地址范围则可以成功上线,否则不能成功上线。接入MAC地址的详细配置请参见终端MAC地址池。

-     启用终端硬盘序列号控制:该设置启用后,使用该服务的接入用户上线时,如果该用户的硬盘序列号在允许接入硬盘序列号列表中,则用户成功上线,否则用户不能上线。特殊的,如果无法获取硬盘序列号则认证通过。只有在使用iNode PC客户端认证时该功能才生效。

-     启用无线SSID控制:启用该功能后,使用该服务的接入用户采用无线方式上线时,如果无线SSID列表中的接入控制类型为“禁止接入”,则禁止终端通过无线SSID列表中的SSID接入网络;如果接入控制类型为“允许接入”,则只允许终端通过无线SSID列表中的SSID接入网络。该功能必须和iNode PC客户端配合使用,EIA一旦将无线SSID池下发给iNode客户端,iNode就会在终端上保存该配置。后续无论使用iNode客户端还是使用Windows自带客户端,不管是否到EIA中认证,该配置都一直生效。

-     启用终端主板序列号控制:启用该参数后,使用该服务的接入用户上线时,如果该用户的主板序列号在允许接入主板序列号列表中,则用户认证成功,否则认证失败。特殊情况下,如果无法获取到主板序列号则允许用户认证通过。只有在使用iNode PC客户端认证时该功能才生效。

说明

授权下发需要设备支持对应属性,认证绑定需要设备在RADIUS属性中上传对应信息。本例不对设备进行任何下发,因此保持默认。

 

(4)     配置完成后,单击<确定>按钮,接入策略增加完成返回接入策略页面,在列表中查看新增的接入策略,如图3-14所示。

图3-14 查看增加的接入策略

 

3. 增加接入服务

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>接入服务]菜单项,进入接入服务页面,如图3-15所示。

图3-15 接入服务列表

 

(3)     单击<增加>按钮,进入增加接入服务页面,如图3-16所示,配置参数如下:

¡     服务名:本案例中配置为“SMS接入服务”。

¡     服务后缀:服务后缀、认证连接的用户名、设备的Domain和设备Radius scheme中的命令这四个要素密切相关,具体的搭配关系请参见表3-1

¡     缺省接入策略:选择增加接入策略配置的的“SMS接入策略”。

¡     无感知认证:本案例中勾选“无感知认证”。勾选无感知认证后,用户在终端老化时间内首次上线需要认证,以后下线再次上线不需要重新认证;如果不勾选该项,用户下线后,再次上线都要重新认证。

¡     缺省私有属性下发策略:不受接入位置分组限制的用户上网时,EIA会根据本参数指定的策略将私有属性下发到此用户连接的接入设备上。

¡     缺省单账号最大绑定终端数:接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单账号最大绑定终端数的控制。该参数只有在部署了EIP组件后才会显示。

-     匹配的接入场景:EIA检查该场景中用户已经绑定的终端数量是否已达到数量限制,如果已达到数量限制,则拒绝用户认证;

-     所有服务中包含的场景:检查用户申请的所有服务中(包括服务中的所有场景)已绑定的终端数量,如果用户绑定的所有终端数量已达到终端管理参数中定义的“单账号最大绑定终端数”数量限制,则EIA拒绝用户认证,否则允许用户继续认证。

¡     缺省单账号在线数量限制:接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单账号在线数量限制的控制。

¡     单日累计在线最长时间(分钟):每天允许账号使用该服务接入网络的总时长,达到该时长后,账号将被强制下线,且当日不能再次接入。该参数单位是分钟,只支持输入整数,最小值是0,表示不限制每天在线时长,最大值是1440。

¡     服务描述:针对该服务的简单描述,以方便操作员的日常维护。

表3-1 EIA中服务后缀的选择

认证连接用户名

设备用于认证的Domain

设备Radius scheme中的命令

EIA中服务的后缀

X@Y

Y

user-name-format with-domain

Y

user-name-format without-domain

无后缀

X

[Default Domain]

设备上指定的缺省域

user-name-format with-domain

[Default Domain]

user-name-format without-domain

无后缀

 

图3-16 增加接入服务

 

(4)     配置完成,单击<确定>按钮,增加接入服务完成,返回接入服务页面,在列表中查看新增的接入服务,如图3-17所示。

图3-17 查看增加的接入服务

 

4. 增加接入用户

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>接入用户]菜单项,进入接入用户页面,如图3-18所示。

图3-18 接入用户

 

(3)     在接入用户列表中单击<增加>按钮,进入增加接入用户页面,如图3-19所示,配置如下参数:

¡     用户姓名、证件号码:用户的姓名及证件号码,本例分别以“x10939”和“111111”为例。

¡     账号名:唯一标识账号用户的名称,用户使用该名称申请和使用服务,该名称不能与已有名称相同,不能包含如下特殊字符:#+/?%&=*'@\"[]()<>`和TAB键,且最大长度为200字符,本例以“x10939”为例。

¡     密码/确认密码:输入两次相同的密码。

¡     接入服务:选择增加接入服务增加的接入服务。

¡     其他参数:保持缺省值。

图3-19 接入用户列表

 

a.     单击<确定>按钮,完成增加接入用户,返回接入用户页面。可在接入用户列表中查看新增的接入用户,如图3-20所示。

图3-20 查看新增的接入用户

 

3.2.4  Portal无感知认证配置

1. 服务器配置

(1)     选择“自动化”页签,单击导航树中的“用户业务>业务参数>Portal服务”菜单项,进入Portal服务管理页面,如图3-21所示。

图3-21 Portal服务器配置

 

说明

“不同端口组绑定同一IP地址组”默认为禁止状态,若选择允许,则需要在Portal设备上新增重定向参数“nasip”,nasip的值为Portal设备的IP。微信认证、钉钉认证不支持此场景。

 

2. 增加IP地址组

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>业务参数>Portal服务]菜单项,进入Portal服务器配置页面,选择[IP地址组配置]页签,进入IP地址组列表页面,如图3-22所示。

图3-22 IP地址组配置

 

(3)     单击<增加>按钮,进入增加IP地址组页面,如图3-23所示,配置如下参数。

¡     IP地址组名:输入“SMS”。

¡     起始地址:输入“192.168.70.1”。

¡     终止地址:输入“192.168.70.100”。

¡     其它参数值保持缺省即可。

图3-23 增加IP地址组

 

(4)     单击<确定>按钮,增加IP地址组完成。

3. 增加Portal设备

(1)     选择“用户”页签。

(2)     在左导航树中单击[用户业务>业务参数>Portal服务]菜单项,进入Portal服务器配置页面,选择[设备配置]页签,进入设备配置页面,如图3-24所示。

图3-24 设备配置

 

(3)     单击<增加>按钮,进入增加设备信息页面,如图3-25所示,配置如下参数。

¡     设备名:输入“sms”;

¡     公网IP地址:输入“192.168.70.1”;

¡     密钥/确认密钥:设置为“portal”;

¡     组网方式:本案例中选择“直连”。

¡     其它参数值保持缺省即可,。

图3-25 增加设备信息

 

(4)     单击<确定>按钮,增加Portal设备信息完成。

4. Portal设备端口组配置

(1)     在Portal设备列表中,如图3-26所示,单击sms设备操作列对应的端口组信息管理图标,进入端口组信息配置页面。

图3-26 设备列表

 

(2)     单击<增加>按钮,进入增加端口组信息页面,如图3-27所示,配置如下参数。

¡     端口组名:输入“Portal_port”。

¡     IP地址组:选择增加IP地址组配置的“SMS”。

¡     无感知认证:设置为“支持”。

¡     缺省认证页面:设置为“PC-缺省PC短信认证”。

¡     其它参数保持缺省值即可,。

图3-27 增加端口组信息

 

(3)     单击<确定>按钮,增加端口组信息完成。

5. 终端管理参数配置(可选)

如果有类似PC等非智能终端进行Portal无感知认证,则需要在终端管理参数配置中将“非智能终端Portal无感知认证”配置为“允许”。如果不启用无感知认证,此功能不用配置。

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>业务参数>接入参数]菜单项,进入系统配置页面,如图3-28所示。

图3-28 系统配置

 

(3)     单击“终端管理参数配置”对应的链接,进入终端管理参数配置页面,如图3-29所示,配置如下参数:

¡     无感知认证:配置为“启用”。

¡     非智能终端Portal无感知认证:配置为“允许”。

¡     其它参数保持缺省值即可。

图3-29 终端管理参数配置

 

(4)     单击<确定>按钮,完成配置。

6. 终端老化时长配置(可选)

对于无感知认证认证,用户首次认证成功后,只要不超过终端老化时长,用户再次上线时不必再次输入用户名密码进行认证。终端老化时长系统缺省配置是0天,如果配置为0天,终端将永远不老化。如果不启用无感知认证,此功能不用配置。

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>业务参数>接入参数]菜单项,进入系统配置页面,如图3-30所示。

图3-30 系统配置

 

(3)     单击“终端老化策略配置”对应的链接,进入终端老化策略配置页面,如图3-31所示。

图3-31 终端老化策略

 

(4)     单击缺省策略对应的修改图标,进入修改终端老化缺省策略页面。“非无感知终端老化时长”配置为“3”天,按天或小时配置非无感知终端老化时长。按天配置终端老化时长,EIA每天凌晨删除超过老化时长且已下线的终端;按小时配置终端老化时长,EIA实时删除超过老化时长且已下线的终端。如图3-32所示。

图3-32 修改终端老化时长

 

(5)     单击<确定>按钮,完成配置。

3.2.5  访客业务管理

1. 配置访客业务参数

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>访客用户]菜单项,进入访客用户页面,如图3-33所示。

图3-33 访客用户

 

(3)     选择“访客策略”页签,进入访客策略配置页面,然后选择“业务参数配置”子页签,进入访客业务参数配置页面,“访客预注册”配置为“允许”,其它参数保持缺省值即可,如图3-34所示。

图3-34 访客业务参数配置

 

(4)     单击<确定>按钮,完成配置。

2. 增加访客管理员

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>访客用户>访客管理员]菜单项,进入访客管理员页面,如图3-35所示。

图3-35 访客管理员

 

(3)     单击<增加>按钮,进入增加访客管理员页面。“所管理访客的最大有效时长”设置为“14”天,通过单击<选择接入用户>按钮选择增加接入用户配置的的接入用户“x10939”;其它参数保持缺省值即可,如图3-36所示。

说明

访客自行注册或访客管理员创建访客,且无法设置访客的有效期时(如访客进行短信注册并自动转正),则“所管理访客的最大有效时长”与访客策略中的“缺省访客有效时长”的较小值,将作为访客的有效时长。

 

图3-36 访客管理员

 

(4)     单击<确定>按钮,完成配置。

3. 指定默认访客管理员

访客自动转正后,挂在默认访客管理员名下。本案例采用预注册访客自动转正的方案,因此必须指定默认访客管理员。

在访客管理员列表中,单击“x10939”访客管理员对应的“默认访客管理员”一列的“否”链接,即可把“x10939”设置为默认访客管理员,如图3-37所示。

图3-37 指定默认访客管理员

 

说明

只有访客策略中“预注册访客自动转正”设置为“允许”时,才会在列表中显示“默认访客管理员”这一列。修改参数“预注册访客自动转正”后,该列不会实时刷新。在线操作员需要注销并重新登录EIA后,才能查看最新的列表。

 

4. 设置访客服务

访客服务是专门供访客使用的服务。访客服务无需新增,可将EIA中已存在的服务指定为访客服务。

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>访客用户>访客策略>服务]菜单项,进入访客服务管理页面,如图3-38所示。

图3-38 访客服务管理

 

(3)     单击<增加>按钮,进入增加访客服务页面,勾选增加接入服务配置的“SMS接入服务”,将该服务指定为访客服务,如图3-39所示。

图3-39 访客服务

 

(4)     单击<确定>按钮,增加访客服务完成。

5. 指定默认访客服务

默认访客服务用于无法选择访客服务的场景,比如预注册访客自动转正。本案例采用了预注册访客自动转正的方案,因此必须指定默认访客服务。

在访客服务列表中,单击“SMS接入服务”对应的“默认访客服务”一列的“否”链接,即可把该访客服务设置为默认访客服务,如图3-40所示。

图3-40 指定默认访客服务

 

说明

只有访客系统参数“预注册访客自动转正”设置为“允许”时,才会在列表中显示“默认访客服务”这一列。

 

6. 设置访客策略

在访客策略中,需要将访客预注册自动转正设置为“允许”,且访客密码通知方式设置为“发送密码通知短信”,本案例可以通过修改默认访客策略实现。

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>访客用户>访客策略]菜单项,进入访客策略配置页面,如图3-41所示。

图3-41 访客策略

 

(3)     在访客策略列表中,单击缺省访客策略对应的图标,进入修改缺省访客策略页面,如图3-42所示,配置如下参数:

¡     预注册访客自动转正:勾选“允许”选项。

¡     访客密码通知方式:勾选“发送密码通知短信”选项。

图3-42 默认访客接入策略

 

(4)     单击<确定>按钮,配置完成。

3.2.6  设备侧配置

1. 配置RADIUS方案

(1)     创建名称为rs1的RADIUS方案,并进入该方案视图。

<VSR> system-view

[VSR] radius scheme rs1

(2)     配置RADIUS方案的主认证和主计费服务器及其通信密钥,与增加接入设备中配置的保持一致。

[VSR-radius-rs1] primary authentication 192.168.40.239 1812

[VSR-radius-rs1] primary accounting 192.168.40.239 1813

[VSR-radius-rs1] key authentication simple expert

[VSR-radius-rs1] key accounting simple expert

(3)     配置发送给RADIUS服务器的用户名不携带ISP域名,配置约束关系参见增加接入服务

[VSR-radius-rs1] user-name-format without-domain

[VSR-radius-rs1] quit

(4)     使能RADIUS session control功能。

[VSR] radius session-control enable

2. 配置认证域

(1)     创建并进入名称为dm1的ISP域。

[VSR] domain dm1

(2)     配置ISP域的AAA方法。

[VSR-isp-dm1] authentication portal radius-scheme rs1

[VSR-isp-dm1] authorization portal radius-scheme rs1

[VSR-isp-dm1] accounting portal radius-scheme rs1

[VSR-isp-dm1] quit

3. 配置Portal认证

(1)     配置Portal认证服务器:名称为newpt,IP地址为192.168.40.239,密钥与增加Portal设备中配置的保持一致,监听Portal报文的端口为50100,。

[VSR] portal server newpt

[VSR-portal-server-newpt] ip 192.168.40.239 key simple portal

[VSR-portal-server-newpt] port 50100

[VSR-portal-server-newpt] quit

(2)     配置Portal Web服务器的URL为http://192.168.40.239:9092/portal。(Portal Web服务器的URL请与实际环境中的Portal Web服务器配置保持一致,此处仅为示例)

[VSR] portal web-server newpt

[VSR-portal-websvr-newpt] url http://192.168.40.2399092/portal

[VSR-portal-websvr-newpt] quit

(3)     将接口GigabitEthernet1/0/2划分至VLAN。

[VSR]interface Ethernet1/0/23

[VSR-GigabitEthernet1/0/2]port access vlan 12

[VSR-GigabitEthernet1/0/2]port link-mode bridge

(4)     在接口GigabitEthernet1/0/2所在VLAN虚接口Vlan-interface12上启用直接方式的Portal认证,从该接口接入的用户都要通过Portal认证后才能正常使用网络资源。

[VSR]interface Vlan-interface12

[VSR-Vlan-interface12]ip address 192.168.70.1 255.255.255.0

[VSR-Vlan-interface12]portal enable method direct

[VSR-Vlan-interface12]portal apply web-server newpt

[VSR-Vlan-interface12]portal bas-ip 192.168.70.1

[VSR-Vlan-interface12]portal domain dm1

[VSR-Vlan-interface12]quit

 

3.3  结果验证

3.3.1  访客进行Portal认证(以PC为例说明)

(1)     访客打开浏览器,浏览器自动进入Portal认证页面,如图3-43所示。

图3-43 访客认证

 

(2)     在账号输入框中输入手机号码,在验证码输入框中输入右侧的验证码,然后单击<获取密码>按钮获取密码。

(3)     输入通过手机短信获取到的账号密码,如图3-44所示。服务类型是一串与服务后缀相对应的便于记忆的描述。终端用户进行Portal认证时只需直接选择服务类型,而不需要输入服务后缀,这样方便用户使用。由于本案例中服务后缀为空,即没有对应的服务类型,所以服务类型保持为空即可。单击<上线>按钮,认证成功,如图3-45所示。

图3-44 输入账号密码

 

图3-45 上线成功

 

3.3.2  在EIA中查看认证成功信息

访客认证成功后,可以在EIA中的在线用户列表和访客列表中查看认证成功的访客。

1. 查看在线用户

(1)     选择“监控”页签。

(2)     在左导航树中单击[监控列表>在线用户]菜单项,进入本地在线用户管理页面,如图3-46所示,可以查看到认证成功的访客。

图3-46 在线用户

 

2. 查看访客列表

(1)     选择“自动化”页签。

(2)     在左导航树中单击[用户业务>访客用户]菜单项,进入访客管理页面,如图3-47所示,可以查看到认证成功的访客。

图3-47 访客列表

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们