30-H3C EIA 微信公众号Portal认证典型配置举例
本章节下载: 30-H3C EIA 微信公众号Portal认证典型配置举例 (2.13 MB)
H3C EIA 微信公众号Portal认证
典型配置举例
资料版本:5W136-20260704
产品版本:EIA(E6606)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
H3C EIA(Endpoint Intelligent Access,终端智能接入)微信认证是一种EIA与微信服务器联动的认证机制,通过微信公众号结合Portal认证可验证用户身份的合法性。
微信公众号是用户在微信公众平台上申请的账号,通过微信平台授权,操作员可以集中管理和配置微信公众号。微信认证通过微信公众号完成Portal认证流程,无需用户输入用户名密码,也无需管理员手动开户,EIA配合微信自动获取用户信息并开户为访客用户。通过微信认证联动机制,可以简化用户认证流程,提升用户体验和网络安全。
· 本文档介绍基于微信公众号Portal认证实现网络接入的两个典型案例。
· 本文截图仅为示例,不同版本页面显示或有差异,请以实际页面为准。
适用于企业、学校等需要使用微信进行网络认证的场景。
· 商业综合体(商场/酒店/餐饮):对于需要为顾客提供便捷Wi-Fi接入并同步营销的场景,可通过微信认证简化联网流程,同时引导关注公众号实现会员转化。
· 企业访客网络:对于需要临时访客(如合作伙伴、客户)安全接入内部网络的场景,可通过微信认证自动开户并限制权限,避免密码泄露风险。
· 教育机构(高校/培训机构):对于需要管理师生及访客网络访问的场所,可通过微信认证实现无密码接入,并推送校园通知或课程信息。
针对上述场景中不同终端的接入需求,EIA提供两种灵活适配方案:
· 若终端可以下载微信客户端关注公众号,则可以通过关注指定的微信公众号并点击自定义上网菜单的方式入网,请参考案例一:微信公众号自定义菜单认证。用户关注公众号后,点击预配置的认证菜单,即可自动跳转至认证页面完成接入认证。
· 若终端无法下载微信客户端关注公众号,则可以通过使用passCode的方式上线入网,请参考案例二:微信公众号获取passCode认证。用户首先需要使用其他终端通过微信公众号获取动态passCode,然后在认证终端输入该编码即可完成临时认证。
· 需提前申请微信公众号,并申请开发者权限用于调用微信开放API。
· EIA需与微信服务器交互,需在接入设备中放行微信服务器资源。
· 微信认证的实质是Portal认证,必须在EIA上配置Portal认证和Portal单点登录,在AC中配置基本RADIUS认证和Portal认证。
· 为确保用户顺利使用服务,请按照以下要求排查网络环境配置:
¡ 已调通本地用户Portal认证。
¡ Matrix集群需配置DNS服务器,服务器容器内可ping通微信服务器相关域名,但不可在服务器网卡中增加DNS配置。
¡ 已有公网出口IP地址和对应域名。
¡ 公网IP地址需进行NAT映射,映射配置中公网IP对应80端口。
¡ 若认证终端已获取IP地址,在未认证前,终端需能ping通认证服务器,且能解析及ping通微信服务器相关域名。
外部访客接入企业、学校等组织的网络时需要进行身份验证,具体的组网如图2-1所示。
组网信息说明如下:
· 微信服务器域名为weixin.qq.com
· 接入设备管理IP地址为192.167.1.212
· EIA服务器IP地址为10.114.117.164
【说明】查看EIA服务器IP地址的通用步骤如下:
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中ip_address为北向业务虚IP。
b. 进入[部署>集群]页面,选择“集群参数”页签,可在该页面查看集群参数。
c. 该页面中的北向业务虚IP即为EIA服务器的IP地址,如图2-2所示。
图2-2 查看EIA服务器IP地址
在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。
该案例通过关注指定微信公众号并单击自定义菜单中的认证上网选项,实现网络接入认证。
将微信公众号中一个菜单配置为认证成功后跳转的URL,用户点击后即可自动完成身份认证并接入网络。
· 需提前申请微信公众号,并获得开发者权限,用于调用微信开放API。
· 需支持在微信公众号平台上创建用于认证的菜单和链接。
· 需支持在微信公众号开发者平台上下载相关文件,并将其放置到认证服务器指定位置。
微信公众号分为订阅号、服务号两种类型,目前EIA微信认证仅支持服务号。
表3-1 微信公众号要求
|
开发者模式 |
腾讯认证账号 |
AppID |
AppSecret |
|
必须 |
必须 |
必须 |
必须 |
表3-2 EIA要求
|
外网访问EIA |
EIA访问外网 |
域名访问EIA |
公网端口可用 |
|
必须 |
必须 |
必须 |
必须 |
(1) 用户在微信客户端指定公众号菜单中单击上网菜单,向EIA服务器发送认证请求。
(2) EIA服务器接收认证请求,通过调用微信API接口获取用户信息。
(3) EIA服务器根据获取的微信用户信息,进行访客用户开户操作,即在系统中创建用户账户。
(4) 开户成功后,EIA使用配置的访客策略生成账户名,并主动发起Portal认证请求。
(5) 微信公众号认证应用页面展示认证结果,提示用户认证成功或失败。
微信公众号自定义菜单认证的交互流程如图3-1所示,具体操作步骤请参见配置步骤。
使用微信公众号自定义菜单中实现网络接入认证的配置流程及内容如表3-3所示。
|
步骤 |
配置流程 |
具体配置项 |
说明 |
|
1 |
添加自定义菜单项 |
添加自定义菜单项可以为用户提供更直观便捷的导航,同时设置跳转网页地址可指导用户访问指定页面 |
|
|
配置网页授权域名 |
配置网页授权域名可确保在微信公众号网页授权的安全性 |
||
|
配置IP白名单 |
配置IP白名单可以提高系统安全性,可确保通信请求不会被阻拦或拦截,从而保障认证服务的正常进行 |
||
|
2 |
增加公众号 |
将微信公众号与EIA系统绑定授权,实现对认证页面的管理 |
|
|
增加接入设备 |
建立EIA服务器与接入设备的联动关系 |
||
|
配置Portal服务 |
微信认证基于Portal认证实现,需在EIA中配置Portal认证参数 |
||
|
设置默认访客管理员 |
微信认证用户在EIA中开户为访客,需设置默认访客管理员和默认访客服务 |
||
|
设置默认访客服务 |
|||
|
3 |
配置Portal无线认证 |
用户首次连接无线网络时,系统会引导用户进入认证页面完成身份验证 |
不同版本微信公众号平台菜单可能存在差异,请以实际为准。
(1) 使用管理员账户登录微信公众平台开发者后台。
(2) 进入[功能>自定义菜单]页面,新增一个菜单项,如图3-2所示。
¡ 子菜单名称:自定义菜单名称即可,本例配置为“一键上网”。
¡ 子菜单内容:勾选“跳转网页”。
¡ 页面地址:配置为“http://EIA微信认证服务器私网IP:私网端口/weixin/weixinParam”。
EIA微信认证服务器私网IP指服务器在内部网络使用的私有IP地址,用于内部通信和身份认证服务;私网端口为9092。
(1) 进入[设置>公众号设置]页面,选择“功能设置”页签。
(2) 单击网页授权域名对应的<设置>按钮,下载弹框中的授权文件,然后在弹框中增加EIA微信认证服务器的域名,如图3-3所示,配置完成后单击<保存>按钮即可。
· 添加网页授权域名用于指定用户授权请求发送到的域名,确保后续可以顺利完成身份认证。
· 下载的授权文件将用于验证网页授权域名的所有权。
· 下载的文件需存放至EIA指定路径下(将文件传输到eia-nginx的Pod中),请参考以下步骤进行操作。
a. 将文件传输至后台服务器
b. 使用以下命令查询nginx相关pod名称:
kubectl -n service-software get pod | grep eia-nginx
c. 使用以下命令将文件传输至pod里面的相关目录中:
kubectl -n service-software cp MP_verify_9rsoesI1j8YvvCop.txt eia-nginx-rrhx8:/usr/local/nginx/html/MP_verify_9rsoesI1j8YvvCop.txt -c eia-nginx
d. 检查传输结果,确保文件已成功存放到指定目录。
进入[开发>基本配置]页面,在IP白名单中增加EIA微信认证服务器的公网IP(多个IP之间回车换行,不能用其它的分隔符分割)。
将微信认证服务器的公网IP加入IP白名单,可确保微信认证服务器与企业内部网络正常通信。
图3-4 配置IP白名单
(1) 登录EIA,进入[自动化>接入服务>移动APP认证配置>]页面,选择“微信公众号”页签,如图3-5所示。
(2) 单击<增加>按钮,进入增加微信公众号页面,如图3-6所示,参数说明请参见表3-4。
|
参数 |
说明 |
|
公众号 |
自定义设置公众号的名称,本例配置为“H3C-微信认证门户” |
|
AppID |
公众号应用ID,由微信公众平台分配,必须与微信公众平台中分配的AppID一致 |
|
AppSecret |
公众号应用密钥,由微信公众平台分配,必须与微信公众平台中的AppSecret一致 |
|
网页授权域名 |
用于PC微信认证,需与微信公众平台中的网页授权域名一致 |
|
认证成功后跳转URL |
指定认证成功后跳转的URL页面,不配置则跳转至默认页面 |
|
SSID |
配置多个公众号时,可通过SSID区分使用哪个微信公众号进行认证 |
|
认证类型 |
支持Portal认证或MAC Portal认证,本手册仅介绍Portal认证 |
|
URL |
外网访问EIA的URL,微信服务器通过此URL发送消息。此URL需外网可访问且与微信公众平台配置一致 |
|
Token |
Token即令牌,EIA使用该参数判断请求消息是否来自微信公众平台。该参数可以任意配置但必须与微信公众平台中配置的Token保持一致 |
|
腾讯认证账号 |
配置此公众号是否经过腾讯认证 |
|
强制关注公众号 |
控制用户进行微信认证时是否必须关注公众号,如果勾选该选项,用户微信认证前必须关注公众号,否则会认证失败 |
· EIA使用AppID和AppSecret与微信公众平台通信,AppID和AppSecret必须填写且要和微信公众平台一致。
· 网页授权域名应配置为EIA微信认证服务器公网IP映射的域名,如:weixin.xxx.com。
(3) 配置完成后,单击列表页面的生效图标,使配置生效。
图3-7 公众号配置生效
增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。
(1) 进入[自动化>用户业务>接入服务>接入设备]页面,选择“接入设备配置”页签,如图3-8所示。
(2) 单击<增加>按钮,进入增加接入设备页面。
a. 进行接入配置:输入共享密钥,其他参数保持默认配置即可,具体参数说明请参见表3-5。
图3-9 增加接入设备-接入配置
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致,EIA和接入设备一般采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致,EIA和接入设备一般采用默认端口1813 |
|
业务类型 |
选择设备承载业务,包括不限和设备管理业务 |
|
接入设备类型 |
选择接入设备厂商和类型,包括Standard、预定义和自定义类型 |
|
业务分组 |
选择接入设备所属业务分组,便于分权管理 |
|
共享密钥/确认共享密钥 |
输入两次相同共享密钥,需与接入设备配置的共享密钥一致 |
|
接入位置分组 |
选择接入设备需加入的接入位置分组,是区分终端用户接入的条件之一 |
b. 配置接入设备:单击“设备列表”区域中的<增加IPv4设备>按钮,在弹窗中输入接入设备的IP地址,其他参数无需配置,单击<确定>按钮返回增加接入设备页面,如图3-11所示。
(3) 单击<确定>按钮,完成增加接入设备操作,可在接入设备列表中查看新增的接入设备,如图3-12所示。
微信认证是基于Portal认证实现的,需要在EIA中配置Portal认证参数。
在Portal认证中,IP地址组用于对用户进行分组管理,方便对不同用户群体进行不同的配置管理。管理员可根据实际的组网情况及设备配置,为所有接入设备划分多个IP地址组,然后将这些IP地址组分配给接入设备的端口组。
(1) 进入[自动化>用户业务>业务参数>Portal服务]页面,如下图所示。
图3-13 服务器配置
“不同端口组绑定同一IP地址组”默认为禁止状态,若选择允许,则需要在Portal设备上新增重定向参数“nasip”,nasip的值为Portal设备的IP。微信认证、钉钉认证不支持此场景。
(2) 选择“IP地址组配置”页签。单击<增加>按钮,进入增加IP地址组页面,如图3-14所示,参数配置说明请参见表3-6。
图3-14 增加IP地址组
表3-6 增加IP地址组参数说明
|
参数 |
说明 |
|
IP地址组名 |
IP地址组名称,本例为“微信访客地址组” |
|
起始IP地址 |
IP地址组的起始地址 |
|
结束IP地址 |
IP地址组的结束地址 |
|
业务分组 |
用于分权管理,仅拥有该业务分组权限的管理员/维护员才能配置IP地址组。特定人员只能管理特定业务,既职责分明,也不会互相越权 |
|
类型 |
IP地址组分为三种类型:普通、NAT、二次地址分配 |
通过配置接入设备,管理员可以将用户认证上网所需的配置下发到Portal接入设备上。
Portal接入设备是与Portal服务器交互的用户上网接入设备。Portal服务器依赖这些配置信息与设备通信,配置信息必须与设备本身配置一致,否则会导致用户无法上网。
(3) 进入[自动化>用户业务>业务参数>Portal服务]页面,选择“设备配置”页签。单击<增加>按钮,增加设备信息。参数说明如表3-7所示,配置完成效果如图3-15所示。
表3-7 增加portal设备配置参数说明
|
参数 |
说明 |
|
设备名 |
Portal接入设备的名称,不能和已存在的设备名重复 |
|
公网IP |
Portal接入设备的IP地址,即增加接入设备章节增加的设备的IP地址。本例为“192.167.1.212” |
|
密钥 |
Portal服务器与设备通信时两端需要配置相同的共享密钥,否则无法通过接收方的校验 |
(4) 单击<确定>按钮,完成设备信息配置。返回设备配置页面,可在列表中查看新增的设备信息,如图3-16所示。
端口组信息配置是配置用户接入设备的端口信息。根据设备配置,可将一台设备划分为多个端口组,每个端口组使用相同的Portal处理策略。
(5) 在设备配置页面,单击列表操作列中的端口组信息管理
按钮,页面变更至图3-17。
图3-17 设备配置-端口组信息管理页面
(6) 单击<增加>按钮,配置用户接入设备的端口信息,配置参数说明如表3-8所示,其他参数保持默认即可。
|
参数 |
说明 |
|
端口组名 |
端口组的名称,不能和已添加设备下的端口组名重复 |
|
IP地址组 |
选择本端口组要使用的IP地址组。如果选择NAT方式,则只能选择公网IP地址组。本例使用已添加的IP地址组“微信访客地址组” |
图3-18 增加端口组信息
(7) 单击<确定>按钮,完成端口组信息配置。
微信认证用户在EIA中都开户为访客,需设置默认访客管理员和默认访客服务,即微信认证用户默认由访客管理员管理,且都使用默认访客服务。
增加访客管理员之前需要提前配置接入用户,此处不再赘述,详情请参考产品配置指导或在线联机帮助。
(1) 进入[自动化>用户业务>访客用户]页面,选择“访客管理员”页签,进入访客管理员配置页面。
(2) 增加一个访客管理员,并将其设置为默认访客管理员。
图3-19 设置默认访客管理员
增加访客服务之前需要提前配置接入服务,此处不再赘述,详情请参考产品配置指导或在线联机帮助。
(1) 进入[自动化>用户业务>访客用户]页面,选择“访客策略”>“服务”页签。
(2) 增加一个访客服务,并将其设置为默认访客服务。
图3-20 默认访客服务
连接到接入设备AC,配置Portal无线认证。
(1) Portal free rule放通域名:
[AC_192.167.1.212] portal free-rule 1 destination byodmdm.h3c.com #EIA认证服务器域名
[AC_192.167.1.212] portal free-rule 2 destination extshort.weixin.qq.com #微信服务器域名
[AC_192.167.1.212] portal free-rule 3 destination szextshort.weixin.qq.com
[AC_192.167.1.212] portal free-rule 4 destination open.weixin.qq.com
(2) Portal Web Server重定向URL,加上ssid和userip两个参数,示例配置如下:
[AC_192.167.1.212] portal web-server ddtest
[AC_192.167.1.212-portal-websvr-ddtest] url http://10.114.117.164:9092/portal
[AC_192.167.1.212-portal-websvr-ddtest] url-parameter ssid value ssid-portal #无线服务模板ssid
[AC_192.167.1.212-portal-websvr-ddtest] url-parameter userip source-address
(3) 如需使用“微信一键唤醒”功能,需要配置自动弹出页面,将URL指向EIA服务器的微信认证页面。
¡ URL格式:http://IP:Port/weixinui/view/weixinPhone/wechatPhone.html
¡ 参数说明:IP为EIA微信认证服务器的IP;Port为EIA微信认证服务器的端口。
¡ 示例配置:
[AC_192.167.1.212-portal-websvr-ddtest] url http://10.114.117.164:9092/weixinui/view/weixinPhone/wechatPhone.html
(1) 用户手动连接SSID,打开微信客户端。
(2) 关注公众号之后,单击“一键上网”菜单进行认证,如图3-21所示。
(3) 无需输入账号、密码,等待认证成功即可上网。
该案例通过使用passCode实现网络接入认证。
在微信公众号菜单栏中添加一个特定菜单项,访客单击该菜单时,会被引导至EIA系统提供的认证页面。该页面用于生成和显示passCode,访客可使用此passCode在需要上网的终端上完成网络临时认证。
· 需提前申请微信公众号,并获得开发者权限,用于调用微信开放API。
· 需支持在微信公众号平台上创建用于认证的菜单和链接。
· 需支持在微信公众号开发者平台上下载相关文件,并将其放置到认证服务器指定位置。
微信公众号分为订阅号、服务号两种类型,目前EIA微信认证仅支持服务号。
表4-1 微信公众号要求
|
开发者模式 |
腾讯认证账号 |
AppID |
AppSecret |
|
必须 |
必须 |
必须 |
必须 |
表4-2 EIA要求
|
外网访问EIA |
EIA访问外网 |
域名访问EIA |
公网端口可用 |
|
必须 |
必须 |
必须 |
必须 |
(1) 管理员登录微信公众号后台配置对应菜单,将菜单设置为链接格式。
(2) 登录EIA,配置无线网络对应的微信公众号的绑定,确保设备可以与微信公众号进行通信。
(3) 访客关注微信公众号并单击已配置的菜单,跳转至passCode生成页面,获取用于认证的passCode。
(4) 访客在需要上网的终端连接对应的无线网络后,会弹出定制的Portal认证页面,填写passCode即可完成认证。
微信公众号获取passCode认证的交互流程如图4-1所示,具体操作步骤请参见配置步骤。
使用微信公众号获取passCode实现网络接入认证的配置流程及内容如表4-3所示。
|
步骤 |
配置项 |
具体配置内容 |
说明 |
|
1 |
添加自定义菜单项 |
添加自定义菜单项可以为用户提供更直观便捷的导航,同时设置跳转网页地址可指导用户访问指定页面 |
|
|
配置网页授权域名 |
配置网页授权域名可确保在微信公众号网页授权的安全性 |
||
|
配置IP白名单 |
配置IP白名单可以提高系统安全性,可确保通信请求不会被阻拦或拦截,从而保障认证服务的正常进行 |
||
|
2 |
增加公众号 |
将微信公众号与EIA系统绑定授权,实现对认证页面的管理 |
|
|
增加Portal定制页面 |
定制入网认证页面 |
||
|
增加接入设备 |
建立EIA服务器与接入设备的联动关系 |
||
|
配置Portal服务 |
微信认证基于Portal认证实现,需在EIA中配置Portal认证参数 |
||
|
设置默认访客管理员 |
微信认证用户在EIA中开户为访客,需设置默认访客管理员和默认访客服务 |
||
|
设置默认访客服务 |
|||
|
3 |
配置Portal无线认证 |
用户首次连接无线网络时,系统会引导用户进入认证页面完成身份验证 |
不同版本微信公众号平台菜单可能存在差异,请以实际为准。
(1) 使用管理员账户登录微信公众平台开发者后台。
(2) 进入[功能>自定义菜单]页面,新增一个菜单项,如图4-2所示。
¡ 子菜单名称:自定义菜单名称即可,本例配置为“PassCode”。
¡ 子菜单内容:勾选“跳转网页”。
¡ 页面地址:配置为“http://EIA微信认证服务器私网IP:私网端口/weixin/weixinGetPassCode1?ssid=xxx”。
· 跳转地址用于生成passCode,系统通过该链接识别访客请求并生成唯一的passCode。
· EIA微信认证服务器私网IP指服务器在内部网络使用的私有IP地址,用于内部通信和身份认证服务;私网端口为9092。
(1) 进入[设置>公众号设置]页面,选择“功能设置”页签。
(2) 单击网页授权域名对应的<设置>按钮,下载弹框中的授权文件,然后在弹框中增加EIA微信认证服务器的域名,如图4-3所示,配置完成后单击<保存>按钮即可。
· 添加网页授权域名用于指定用户授权请求发送到的域名,确保后续可以顺利完成身份认证。
· 授权文件用于验证域名所有权
· 下载的授权文件将用于验证网页授权域名的所有权。
· 下载的文件需存放至EIA指定路径下(将文件传输到eia-nginx的Pod中),请参考以下步骤进行操作。
a. 将文件传输至后台服务器
b. 使用以下命令查询nginx相关pod名称:
kubectl -n service-software get pod | grep eia-nginx
c. 使用以下命令将文件传输至pod里面的相关目录中:
kubectl -n service-software cp MP_verify_9rsoesI1j8YvvCop.txt eia-nginx-rrhx8:/usr/local/nginx/html/MP_verify_9rsoesI1j8YvvCop.txt -c eia-nginx
d. 检查传输结果,确保文件已成功存放到指定目录
进入[开发>基本配置]页面,在IP白名单中增加EIA微信认证服务器的公网IP(多个IP之间回车换行,不能用其它的分隔符分割)。
将微信认证服务器的公网IP加入IP白名单,可确保微信认证服务器与企业内部网络正常通信。
图4-4 配置IP白名单
(1) 登录EIA,单击[自动化>接入服务>移动APP认证配置]菜单项,选择“微信公众号”页签,进入微信公众号配置页面。
图4-5 微信公众号配置页面
(2) 单击<增加>按钮,进入增加微信公众号页面,如图4-6所示,部分参数说明请参见表4-4。
|
参数 |
说明 |
|
公众号 |
自定义设置公众号的名称,本例配置为“H3C-微信认证门户” |
|
AppID |
公众号应用ID,由微信公众平台分配,必须与微信公众平台中分配的AppID一致 |
|
AppSecret |
公众号应用密钥,由微信公众平台分配,必须与微信公众平台中的AppSecret一致 |
|
网页授权域名 |
用于PC微信认证,需与微信公众平台中的网页授权域名一致 |
|
认证成功后跳转URL |
指定认证成功后跳转的URL页面,不配置则跳转至默认页面 |
|
SSID |
配置多个公众号时,可通过SSID区分使用哪个微信公众号进行认证 |
|
认证类型 |
支持Portal认证或MAC Portal认证,本手册仅介绍Portal认证 |
|
URL |
外网访问EIA的URL,微信服务器通过此URL发送消息。此URL需外网可访问且与微信公众平台配置一致 |
|
Token |
Token即令牌,EIA使用该参数判断请求消息是否来自微信公众平台。该参数可以任意配置但必须与微信公众平台中配置的Token保持一致 |
|
腾讯认证账号 |
配置此公众号是否经过腾讯认证 |
|
强制关注公众号 |
控制用户进行微信认证时是否必须关注公众号,如果勾选该选项,用户微信认证前必须关注公众号,否则会认证失败 |
· EIA使用AppID和AppSecret与微信公众平台通信,AppID和AppSecret必须填写且要和微信公众平台一致。
· 网页授权域名应配置为EIA微信认证服务器公网IP映射的域名,如:weixin.xxx.com
(3) 配置完成后,单击列表页面的生效图标,使配置生效。
图4-7 公众号配置生效
(1) 进入[自动化/用户业务/接入服务]页面,选择“终端页面定制”>“Portal定制页面”页签,进入Portal定制页面。
(2) 单击<增加>按钮进行配置,如图4-8所示。
图4-8 增加Portal定制页面
(3) 增加完成后,单击列表操作列的
按钮,进入编辑Portal定制页面。
(4) 按需绘制页面,页面绘制完成后,单击<保存>按钮完成操作,然后单击<下发>按钮,将定制页面下发至Portal服务器。
图4-9 编辑Portal定制页面
增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。
(1) 进入[自动化>用户业务>接入服务>接入设备]页面,选择“接入设备配置”页签,如图4-10所示。
(2) 单击<增加>按钮,进入增加接入设备页面。
a. 进行接入配置:输入共享密钥,其他参数保持默认配置即可,具体参数说明请参见表4-5。
图4-11 增加接入设备-接入配置
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致,EIA和接入设备一般采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致,EIA和接入设备一般采用默认端口1813 |
|
业务类型 |
选择设备承载业务,包括不限和设备管理业务 |
|
接入设备类型 |
选择接入设备厂商和类型,包括Standard、预定义和自定义类型 |
|
业务分组 |
选择接入设备所属业务分组,便于分权管理 |
|
共享密钥/确认共享密钥 |
输入两次相同共享密钥,需与接入设备配置的共享密钥一致 |
|
接入位置分组 |
选择接入设备需加入的接入位置分组,是区分终端用户接入的条件之一 |
b. 配置接入设备:单击“设备列表”区域中的<增加IPv4设备>按钮,在弹窗中输入接入设备的IP地址,其他参数无需配置,单击<确定>按钮返回增加接入设备页面,如图4-12所示。
图4-13 配置完成效果
(3) 单击<确定>按钮,完成增加接入设备操作,可在接入设备列表中查看新增的接入设备,如图4-14所示。
微信认证是基于Portal认证实现的,需要在EIA中配置Portal认证参数。
(1) 进入[自动化/用户业务/业务参数/Portal服务]页面,如下图所示。
图4-15 服务器配置
“不同端口组绑定同一IP地址组”默认为禁止状态,若选择允许,则需要在Portal设备上新增重定向参数“nasip”,nasip的值为Portal设备的IP。微信认证、钉钉认证不支持此场景。
(2) 选择“IP地址组配置”页签。单击<增加>按钮,进入增加IP地址组页面,如图4-16所示,参数配置说明请参见表4-6。
图4-16 增加IP地址组
表4-6 增加IP地址组参数说明
|
参数 |
说明 |
|
IP地址组名 |
IP地址组名称,本例为“微信访客地址组” |
|
起始IP地址 |
IP地址组的起始地址。 |
|
结束IP地址 |
IP地址组的结束地址。 |
|
业务分组 |
用于分权管理,仅拥有该业务分组权限的管理员/维护员才能配置IP地址组。特定人员只能管理特定业务,既职责分明,也不会互相越权。 |
|
类型 |
IP地址组分为三种类型:普通、NAT、二次地址分配。 |
通过配置接入设备,管理员可以将用户认证上网所需的配置下发到Portal接入设备上。
Portal接入设备是指与Portal服务器进行交互的用户上网接入设备。Portal服务器依赖这些配置信息与设备通信,这些配置必须与设备本身的配置一致,否则会导致用户无法上网。
(3) 进入[自动化/用户业务/业务参数/Portal服务]页面,选择“设备配置”页签。
(4) 单击<增加>按钮,增加设备信息。参数说明如表4-7所示,配置完成效果如图4-17所示。
表4-7 增加portal设备配置参数说明
|
参数 |
说明 |
|
设备名 |
Portal接入设备的名称,不能和已存在的设备名重复 |
|
公网IP |
Portal接入设备的IP地址,即增加接入设备章节增加的设备的IP地址。本例为“192.167.1.212” |
|
密钥 |
Portal服务器与设备通信时两端需要配置相同的共享密钥,否则无法通过接收方的校验 |
(5) 单击<确定>按钮,完成设备信息配置。返回设备配置页面,可在列表中查看新增的设备信息,如图4-18所示。
端口组信息配置是配置用户接入设备的端口信息。根据设备本身的配置,将一台设备划分多个端口组,每个端口组使用相同的Portal处理策略。
(6) 在设备配置页面,单击列表操作列中的端口组信息管理
按钮,页面变更至图4-19。
图4-19 设备配置-端口组信息管理页面
(7) 单击<增加>按钮,配置用户接入设备的端口信息,配置参数说明如表4-8所示,其他参数保持默认即可。
|
参数 |
说明 |
|
端口组名 |
端口组的名称,不能和已添加的所有设备下已经存在的任一端口组名相同 |
|
IP地址组 |
选择本端口组要使用的IP地址组。如果选择了NAT方式,那么本端口组只能选择公网的IP地址组。本例使用已添加的IP地址组“微信访客地址组” |
|
缺省认证页面 |
需选择增加Portal定制页面章节创建的定制页面 |
图4-20 增加端口组信息
(8) 单击<确定>按钮,完成端口组信息配置。
因为微信认证的用户在EIA中都开户为访客,所以需要增加默认访客管理员和默认访客服务即微信认证用户默认由访客管理员管理,且都使用默认访客服务。
增加访客管理员之前需要提前配置接入用户,此处不再赘述,详情请参考产品配置指导或在线联机帮助。
(1) 单击导航栏中的[自动化/用户业务/访客用户]菜单项,选择“访客管理员”页签,进入访客管理员配置页面。
(2) 增加一个访客管理员,并将其设置为默认访客管理员。
图4-21 设置默认访客管理员
增加访客服务之前需要提前配置接入服务,此处不再赘述,详情请参考产品配置指导或在线联机帮助。
(1) 单击导航栏中的[自动化/用户业务/访客用户]菜单项,选择“访客策略”>“服务”页签,进入访客服务配置页面。
(2) 增加一个访客服务,并将其设置为默认访客服务。
图4-22 设置默认访客服务
连接到接入设备,配置Portal无线认证。
(1) Portal free rule放通域名,示例配置如下:
[AC_192.167.1.212] portal free-rule 1 destination byodmdm.h3c.com #EIA认证服务器域名
[AC_192.167.1.212] portal free-rule 2 destination extshort.weixin.qq.com #微信服务器域名
[AC_192.167.1.212] portal free-rule 3 destination szextshort.weixin.qq.com
[AC_192.167.1.212] portal free-rule 4 destination open.weixin.qq.com
(2) Portal Web Server重定向URL,加上ssid和userip两个参数,示例配置如下:
[AC_192.167.1.212] portal web-server ddtest
[AC_192.167.1.212-portal-websvr-ddtest] url http://10.114.117.164:9092/portal
[AC_192.167.1.212-portal-websvr-ddtest] url-parameter ssid value ssid-portal #无线服务模板ssid
[AC_192.167.1.212-portal-websvr-ddtest] url-parameter userip source-address
(1) 访客关注微信公众号后,单击“PassCode”菜单获取passCode。
通过微信公众号获取的passCode码的有效期为60分钟。
图4-23 进入微信公众号
图4-24 获取passCode
(2) 访客终端上连接对应的无线网后,会自动弹出Portal认证页面,如图4-25所示,输入passCode即可进行认证入网。
图4-25 Portal认证页面
图4-26 认证成功页面
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
