• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

33-H3C EIA 钉钉MAC Portal认证典型配置举例

本章节下载 33-H3C EIA 钉钉MAC Portal认证典型配置举例  (2.54 MB)

33-H3C EIA 钉钉MAC Portal认证典型配置举例

H3C EIA 钉钉MAC Portal认证

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA(E6606)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

EIA(Endpoint Intelligent Access,终端智能接入)钉钉MAC Portal认证是指EIA与钉钉应用联动,通过企业在钉钉应用中已创建的用户来完成用户身份合法性校验的一种认证方式。

EIA可为企业提供统一的网络接入策略,实现企业网络(有线、无线和VPN网络)的统一接入管理,并提供对员工、访客、设备管理员基于角色、设备类型、接入时间、接入地点的网络访问控制,满足企业多种网络接入、多种终端接入的统一运维管理需求,确保终端安全策略在整个网络无缝地执行。

说明

·     钉钉认证是一种基于钉钉平台的网络接入认证方式,主要用于企业或组织内的网络安全和用户身份验证。

·     MAC Portal认证是一种网络访问控制机制,它通过设备的MAC地址来识别和认证用户设备,不需要用户主动进行用户名和密码验证,通常用于公共无线网络或企业内部的无线网络中。

·     本文档主要介绍通过钉钉MAC Portal认证进行网络认证的配置案例。

·     本文截图仅为示例,不同版本页面显示或有差异,请以实际页面为准。

 


2 使用指南

2.1  应用场景

适用于需要使用钉钉与EIA共同来完成网络访问控制的企业或机构,包括但不限于:

·     企业内部网络接入:员工可以在连接企业Wi-Fi后,使用钉钉应用一键认证,可快速获得网络访问权限。

·     移动办公环境网络接入:在灵活办公或远程工作场景中,员工可能在不同地点接入企业网络。通过钉钉进行身份认证后,员工可以安全访问公司内部系统和文件。

2.2  配置前提

说明

MAC Portal认证配置由控制器下发,在进行钉钉MAC Portal认证配置前,默认已完成AD-Campus控制组件相关配置,本文档不再赘述,具体操作请参见《AD-Campus 6.5 基础配置指导(IP策略)》。

 

需要排查网络环境配置,确保认证服务器能访问所需的外部资源,以便用户顺利使用服务。

请按照以下要求排查网络环境配置:

·     要求已调通本地用户MAC Portal认证。

·     要求Matrix集群已配置DNS服务器,且在服务器容器内可ping通第三方相关域名。

注意

·     不能通过在服务器网卡中增加DNS配置来实现服务器对钉钉相关域名的解析和访问。

·     如果涉及防火墙,需要放通服务器节点IP以及北向IP。

 

·     要求有公网出口IP地址。

·     要求公网IP地址nat映射内网认证服务器内网地址。(映射配置中公网IP对应80端口)

·     要求NAS设备ping第三方相关域名,可以解析,并且能够ping通。

·     要求BYOD匿名用户已认证上线,并且确保可以ping通认证服务器,网络可达,可以ping通钉钉相关域名。

·     EIA的服务器时间需要和北京时间保持一致。

2.3  组网需求

某公司使用钉钉来管理企业员工考勤,公司内部员工已经注册过钉钉应用,公司内部的终端PC需要通过钉钉应用授权来访问外部网络。具体组网如图2-1所示。

·     EIA服务器IP地址以192.167.39.116为例。

·     接入设备管理IP地址以192.167.1.212为例,计算机接入交换机的GE1/0/5接口。

·     钉钉服务器的域名为login.dingtalk.com。

说明

在进行钉钉 MAC Portal认证之前,请确保PC能正常访问多个钉钉使用的域名和IP。

·     图2-1仅展示简单的交互情况,具体组网图请参考《AD-Campus 6.5 基础配置指导(IP策略)》。

 

图2-1 组网图

 

下述步骤为查看EIA服务器IP地址的通用步骤,图中涉及到的IP地址与本文档无关。

(2)     打开浏览器输入https://ip_address:8443/matrix/ui,登录Matrix页面。其中ip_address为北向业务虚IP或节点IP。

(3)     选择“部署”菜单项,选择[集群/集群参数],进入集群参数页面。

(4)     该页面中的北向业务虚IP即为EIA服务器的IP地址,如图2-2所示。

图2-2 查看EIA服务器IP地址

https://www.h3c.com/cn/res/202406/24/20240624_11560820_x_Img_x_png_1_2199310_30005_0.png

 


3 典型配置

3.1  配置说明

该案例通过钉钉和EIA联动,实现网络接入认证。按照3.3  配置步骤配置后,可以通过两种方式(钉钉客户端单击应用一键上网、网页扫码认证)完成身份认证并接入网络。

3.2  业务处理机制

说明

此处仅以“钉钉客户端单击应用一键上网”的认证方式介绍业务处理机制。

 

(1)     用户请求至EIA服务器:用户在钉钉客户端的工作台点击上网应用单后,会将请求发送至EIA服务器。

(2)     EIA获取用户信息:EIA收到用户请求后,调用钉钉API接口获取钉钉用户信息。

(3)     验证用户信息并进行开户:EIA根据获取到的用户信息进行验证,如果验证通过,进行用户开户,建立相应的账号信息。

如果开户失败,钉钉客户端会弹出错误提示信息;如果开户成功,EIA会生成接入用户,并主动发起MAC Portal认证请求。

(4)     展示认证结果:在钉钉客户端会展示认证结果,用户可以直观地看到认证结果。

图3-1 业务交互过程

 

3.3  配置步骤

3.3.1  钉钉开放平台配置

钉钉开放平台的配置包括:

(1)     创建应用

(2)     应用配置

(3)     权限分配

(4)     应用发布

(5)     查看应用基本信息

说明

在钉钉开放平台进行相关配置时,因钉钉开放平台版本差异,菜单路径可能会有所不同,请以实际情况为准。

 

2. 创建应用

(1)     使用钉钉账号登录钉钉开放平台,选择“应用开发>钉钉应用”菜单项,进入钉钉应用开发页面,然后单击<H5微应用>按钮进入H5微应用Tab页,单击<创建应用>按钮进行应用创建,图3-2所示。

图3-2 创建应用

 

(2)     在弹出的创建应用页面,填写应用名称、应用描述,并上传应用图标,如图3-3所示。

图3-3 创建H5微应用

 

(3)     单击<保存>按钮,完成创建应用操作,进入应用信息界面,图3-4所示。

图3-4 应用信息

 

3. 应用配置

(1)     选择“添加应用能力”,单击[其它应用能力]>[网页应用]的<添加>按钮,配置网页应用信息,然后单击<保存>按钮即可。

配置参数如下:

¡     应用首页地址:格式为http://<IP>:<port>/weixin/dd?ssid=XXX。其中<IP>为EIA服务器IP地址;<port>为部署EIA时端口号,默认为9092。本例为“http://192.167.39.116:9092/weixin/dd?ssid=00_esmdev”。

¡     PC端首页地址:如果需要在钉钉PC端使用钉钉认证功能,需填写PC端首页地址,格式与应用首页地址相同。

¡     管理后台地址:无需填写。

图3-5 应用配置1

 

图3-6 应用配置2

 

(2)     选择“安全设置”,配置安全信息,然后单击<保存>按钮。配置参数如下:

¡     服务器出口IP:配置EIA服务器的IP地址(如果区分公网、私网,则公网IP和私网IP都需要配置);

¡     重定向URL(回调域名):格式为:http://<EIA服务器IP地址>:<端口>(端口号为9092);

¡     端内免登地址:不需要填写。

4. 权限分配

(1)     进入[基础信息>权限管理]页面,添加接口权限。

(2)     单击“个人权限”菜单项,勾选个人手机号权限、通讯录个人信息读权限,如图3-7所示。

图3-7 个人权限

 

(3)     切换至“通讯录管理”菜单项,勾选通讯录管理的所有权限,如图3-8所示。

图3-8 通讯录管理

 

(4)     切换至“身份验证”菜单项,勾选身份验证的所有权限,如图3-9所示。

图3-9 身份验证权限

 

(5)     切换至“获取凭证”菜单项,勾选获取凭证的所有权限,如图3-10所示。

图3-10 获取凭证

 

(6)     切换至“互联平台”菜单项,勾选钉钉通讯录关联组织读权限,如图3-11所示。

图3-11 互联平台

 

(7)     选择完以上权限后,单击<批量申请>按钮即可。

5. 应用发布

单击[部署与发布>版本管理与发布]菜单项,添加可使用人员,单击<确认发布>按钮,发布应用,如图3-12所示。

图3-12 版本管理与发布

 

6. 查看应用基本信息

(1)     选择“凭证与基础信息”,查看AppID、AppKey和AppSecret,如图3-13所示。

图3-13 应用凭证

 

(2)     选择“首页”页签,进入开始界面,可查看CorpID和API Token,如图3-14所示。

图3-14 开始界面

 

3.3.2  Matrix配置

需要在Matrix上添加DNS服务器及端口号,使Pod可以成功解析公网相关域名并且能够ping通。

(1)     登录Matrix页面,进入[部署/集群/集群参数]页面,单击<修改>按钮,进入集群参数配置页面。

(2)     勾选“外置DNS服务器”,单击增加DNS服务器,在弹框中输入DNS服务器IP、端口号后单击<应用>即可添加。

(3)     配置完成后,单击页面右上角的<应用>按钮即可保存配置。

图3-15 添加DNS服务器以及端口号

 

添加完成后,可以通过以下命令检查DNS服务器是否生效,如图3-16所示。

图3-16 检查DNS服务器

 

3.3.3  EIA配置

1. 终端管理参数配置

用户连上钉钉所需的SSID后即可进行无线MAC Portal认证,但需要注意的是,MAC Portal重定向地址需手动拼接SSID。

(1)     进入[自动化/用户业务/业务参数/接入参数/系统配置]页面,单击“终端管理参数配置”进入对应的参数配置页面。

(2)     配置MAC Portal重定向URL,手动添加SSID。

MAC Portal重定向URL默认为: http://ip_address:30004/byod/index.html?usermac=%m&userip=%c&userurl=%o&original=%o&ssid=%E

修改举例如下:http://80.80.80.35:30004/byod/index.html?usermac=%m&userip=%c&userurl=%o&original=%o&ssid=wssmac

图3-17 系统配置页面

 

图3-18 终端管理参数配置

 

2. 增加接入策略

用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:

(1)     进入[自动化/用户业务/接入服务/接入策略]页面,如图3-19所示。

图3-19 接入策略管理页面

 

(2)     单击<增加>按钮,进入增加接入策略页面。输入接入策略名称,本例为“for machine”,其他参数保持缺省值即可,配置完成效果如图3-20图3-21所示。

图3-20 接入策略配置1

 

图3-21 接入策略配置2

 

(3)     单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-22所示。

图3-22 查看增加的接入策略

 

3. 增加接入服务

接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,只需增加一个简单的接入服务即可。

增加接入服务的方法如下:

(1)     进入[自动化/用户业务/接入服务/接入服务]页面,如图3-23所示。

图3-23 接入服务管理页面

 

(2)     单击<增加>按钮,进入增加接入服务页面,如图3-24所示。

图3-24 增加接入服务页面

 

配置接入服务的各个参数:

¡     服务名:服务名称,在EIA中必须唯一。

¡     缺省接入策略:选择之前配置的“for machine”。

¡     其他参数:保持缺省值。

(3)     接入服务配置完成的效果如图3-25所示。

图3-25 接入服务配置完成效果

 

(4)     单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-26所示。

图3-26 查看新增的接入服务

 

4. 增加钉钉认证

EIA钉钉认证配置目的为对接在钉钉中创建的应用以及钉钉用户在EIA中的开户信息。

增加钉钉认证的方法如下:

(1)     进入[自动化/用户业务/接入服务/移动App认证配置]页面,选择“钉钉认证”页签,如图3-27所示。

图3-27 钉钉认证页面

 

(2)     单击<增加>按钮,进入增加钉钉认证页面,配置参数说明如表3-1所示,配置完成效果如图3-28图3-29所示。

表3-1 钉钉认证配置参数说明

参数

说明

应用名称

钉钉应用的名称,本例为“钉钉认证”

SSID

此应用对应的WiFi名称。当配置多个钉钉应用时需配置SSID进行区分

钉钉类型

EIA支持普通钉钉和专有钉钉应用,其中专有钉钉可满足客户的个性化定制需求,本例使用“普通钉钉”

CorpID

企业ID,每一个钉钉企业帐户都有一个企业ID,从钉钉开放平台获取。具体获取方式请参见3.3.1  6. 查看应用基本信息,本例为“dinga4a98fe3f889979e35c2f4657eb6378f”

AgentId

应用AgentId。每个应用都有一个唯一的AgentId,从钉钉开放平台获取,具体获取方式请参见3.3.1  6. 查看应用基本信息,本例为“2453805154”

AppKey

应用公匙,每个企业下可以创建多个应用,每个应用都有一个唯一的应用公匙,从钉钉开放平台获取,具体获取方式请参见3.3.1  6. 查看应用基本信息,本例为“dingbzj9q5bdfzcx0wtk”

AppSecret

应用密钥,每个企业下可以创建多个应用,每个应用都有一个唯一的应用密钥,从钉钉开放平台获取,具体获取方式请参见3.3.1  6. 查看应用基本信息,本例为“OWvfGySfLRROQHAYb396ZFb0PPvZHeaFZvv4xXrBzih-FUhBoiO6oN7O2MjldWcJ”

认证URL

从钉钉服务器获取用户信息后需调用的用于认证的服务器地址。认证URL配置为实际EIA微信认证服务器IP+端口,格式http://ip:port。例如:http://192.167.39.116:9092,末尾请不要带“/”

认证成功后跳转URL

认证成功后跳转到的URL,不配置的话,将会跳转到系统内置的默认页面。必须以http或https开头

帐户名

开户时使用钉钉用户的哪个属性作为帐户名,有用户ID、手机号两种,用户ID是在企业内唯一的用户帐号,如果使用手机号进行开户,请确保每个钉钉用户都录入了手机号,否则可能导致开户失败

用户姓名

开户时使用钉钉用户的哪个属性作为用户姓名

证件号码

开户时使用钉钉用户的哪个属性作为用户的证件号码

在线数量限制

开户为接入用户时的在线数量限制,默认为1

定时同步

定时将钉钉用户从钉钉同步到EIA的开关。启用时,会在每日凌晨00:30自动进行同步

自动开户

同步用户时,EIA中如果未存在此用户,是否自动开户,本例选择“开启”

同步组织架构

同步用户时,是否将钉钉的部门架构同步到EIA。此参数启用时,同步用户的时候会将钉钉的部门架构同步到EIA的用户分组

用户分组

开户时用户关联的接入用户分组。当此参数开启,同步时会将钉钉的组织架构同步到此用户分组下

同步转移用户分组

已同步的钉钉用户,下次同步时按照用户在钉钉应用中的组织架构进行同步。普通钉钉目前暂不支持

申请接入服务

开户接入用户时申请的接入服务

 

图3-28 增加钉钉认证页面1

 

图3-29 增加钉钉认证页面2

 

(3)     单击<确定>按钮,钉钉应用增加完毕。返回钉钉认证页面,可在钉钉认证列表中查看新增的钉钉应用,如图3-30所示。

图3-30 查看新增的钉钉认证

 

3.3.4  出口网关设备配置

在通向外网的网关设备接口下做NAT server映射,将内部服务器的端口映射到公网IP和端口。

IPv4端口映射配置举例:

[gate GigabitEthernet0/0/3]

nat server protocol tcp global 221.12.4.169 9092 inside 80.80.80.35 9092

# 221.12.4.169为网关设备公网IP

# inside IP为认证服务器内网IP

3.3.5  认证点设备配置

说明

本章仅为配置示例,具体请以第三方钉钉应用的实际IP和域名为准。

 

1. 放通域名配置

涉及放行的IP有:北向业务虚IP、DNS服务器IP、钉钉相关网段

配置举例:

#

acl number 3001

description SDN_ACL_AUTH

rule 0 permit ip destination-port eq dns

rule 1 permit ip destination <北向业务虚IP>

rule 2 permit ip destination <DNS服务器IP>

 

//如上rule0 rule1 rule2由控制器下发,具体格式请以实际下发为准,rule3 rule4 rule5 rule6 rule7请按照实际格式进行补充

 

rule 3 permit ip destination object-group <object-group name>

rule 4 permit ip destination 203.119.0.0 255.255.0.0  //钉钉网段

rule 5 permit ip destination 140.205.0.0 255.255.0.0  //钉钉网段

rule 6 permit ip destination 106.11.0.0 255.255.0.0  //钉钉网段

rule 7 permit ip destination 198.11.0.0 255.255.0.0  //钉钉网段

#

 

#

object-group ip address og2

network host name  *.servicewechat.com

network host name  login.dingtalk.com

network host name  oapi.dingtalk.com

network host name  open.dingtalk.com

network host name  g.alicdn.com

network host name  at.alicdn.com

#

2. 全局DNS配置

dns source-interface Vsi-interface4094 vpn-instance vpn-default

dns server 221.12.1.227 vpn-instance vpn-default //DNS服务器external-VPN,RT路由是互通

dns server 221.12.1.227 vpn-instance vpn-user //DNS服务器external-VPN,RT路由是互通

dns transparent-proxy enable authorizing

object-group dns-aging //不配置默认2小时

3.4  配置验证

1. 钉钉APP内单击应用一键上网

(1)     使用移动终端连接名为“00_esmdev”的无线网络,登录钉钉客户端。

(2)     在工作台中,点击上网应用进行认证,如图3-31所示。

图3-31 钉钉一键认证

 

(3)     打开一键上网应用后,无需输入账号、密码,钉钉用户直接上线成功,如图3-32所示。

图3-32 钉钉一键认证成功

 

2. 网页扫码认证

(1)     登录EIA,进入[自动化/接入服务/页面推送策略]页面,单击<增加>按钮配置页面推送策略。

(2)     认证方式选择MAC Portal,缺省认证页面选择“PC-缺省PC钉钉二维码认证”,如图3-33所示。

图3-33 配置页面推送策略

 

图3-34 扫码认证页面预览

 

(3)     PC开机后,连接名为“00_esmdev”的无线网络,点击任意网页或等待弹出扫码认证页面,如图3-35所示。

图3-35 钉钉扫码认证页面

 

(4)     使用安装了钉钉APP的移动终端,打开钉钉APP进行扫描网页上的二维码,确认授权即可,如图3-36所示。

图3-36 扫码登录授权

 

(5)     终端认证成功后会自动跳转到认证成功页面,如图3-37所示,此时终端可正常访问网络。

图3-37 扫码认证成功

 

3. 用户自动同步与上线

认证成功后,同时可在EIA的在线用户列表中查询到已在线的终端用户。

登录EIA,进入[监控>监控列表>在线用户>本地在线用户]页面,可查看已在线的终端用户,如图3-38所示。

图3-38 在线用户

 


4 常见问题解答

4.1  系统中未配置当前钉钉应用

4.1.1  问题现象

当EIA中配置了多个钉钉应用,终端接入SSID后,打开钉钉客户端进行认证,认证失败,提示“系统中未配置当前钉钉应用”,如图4-1所示。

图4-1 系统中未配置当前钉钉应用

 

4.1.2  解决方案

(1)     登录EIA后,进入[自动化/用户业务/接入服务/移动App认证配置]页面,选择“钉钉认证”页签,查看钉钉应用是否均配置了SSID,如图4-2所示。

图4-2 钉钉认证配置

 

(2)     若EIA中有多个钉钉应用,但SSID未配置,请配置对应的SSID。

提示

应用和SSID一定要匹配。例如终端连接WiFi“wifi_1”后,需要在钉钉客户端单击应用“认证上网1”进行认证,才可成功接入网络,那么在EIA中对应钉钉应用“认证上网1”中,其SSID必须设置为“wifi_1”。

 

(3)     若EIA中有多个钉钉应用且均配置了SSID,则需要修改钉钉开放平台中对应应用的应用首页地址。

登录钉钉开放平台,进入“应用开发>钉钉应用>H5微应用”,选择应用,选择“网页应用”菜单。

¡     如果应用首页地址没有SSID信息,需要在原有的应用首页地址后添加“?ssid=<无线网络ID>”,并且SSID的值与应用里面配置的SSID对应。

¡     如果应用首页地址已有SSID信息,需要确保SSID的值与应用里面配置的SSID对应。

4.2  一键认证点击无反应

4.2.1  问题现象

iPhone手机、Mac电脑或其他部分终端连接WiFi后自动弹出一键认证页面,页面点击后无响应。

4.2.2  解决方案

由于自动弹出的浏览器不兼容,单击页面按钮后无法弹出打开钉钉客户端的提示框,需要切换浏览器,手动触发跳转至一键认证页面进行认证。

4.3  一键认证无法跳转认证页面

4.3.1  问题现象

终端一键认证后,跳转至钉钉APP,但访问认证页面一直白屏,最终提示net_err。

4.3.2  解决方案

解决方案有以下三种方式:

·     部分终端可以关闭WLAN设置中的网络加速、双通道加速功能。

·     使用网页扫码认证。

·     登录EIA,在[自动化/用户业务/接入服务/接入服务]页面和[用户业务/业务参数/Portal服务/设备配置/端口组信息]页面,开启无感知认证,然后再进行一键认证,页面上会弹出提示信息,用户手动关闭5G流量后,再连接WIFI进行钉钉内点击应用一键上网认证上线,后续使用无感知认证上线。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们