• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

34-H3C EIA EAC流量镜像准入典型配置案例

本章节下载 34-H3C EIA EAC流量镜像准入典型配置案例  (2.26 MB)

34-H3C EIA EAC流量镜像准入典型配置案例

H3C EIA EAC流量镜像准入

典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E7103)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

EAC(Endpoint Access Controller,准入控制器)是一种独立的准入控制产品,支持以类似网桥的方式部署在网络中,并且支持旁路部署。EAC能在不改变原有组网的前提下,为本身没有准入控制的网络增加准入控制功能,且用户无需重新购置交换机,具有灵活、低成本的优势。

流量镜像准入特性主要涉及EIA、EAC两个组件。

·     EIA:用于用户、策略等配置,并对EAC进行管理。

·     EAC:用于分析镜像流量和执行TCP阻断。

流量镜像准入特性具有以下优点:

·     采用流量镜像旁路部署,不改变原有组网的情况下即可实现准入控制。

·     不依赖接入设备的准入控制功能,只需要利用接入设备的镜像端口,能适应多数廉价或老旧设备。

·     采用分布式架构,管理和准入控制器分离,一套EIA可管理多个EAC准入控制器,对多分支机构适应性强。

·     可结合iNode客户端进行身份认证,并且可兼容多数绑定信息、接入条件校验和接入策略配置。同时也支持按照IP地址白名单,直接放通合法终端。

对于网络准入控制要求高的场合,仍优先使用基于802.1x的准入控制方式。但在某些特殊场景下,例如用户的网络设备本身不具备接入控制的能力,由于成本问题不想升级组网,同时用户的网络中TCP协议占据大多数,此时就可以使用流量镜像准入。

2 使用指南

2.1  应用场景

EAC准入控制适用于多种场景,尤其是在网络设备不具备准入控制能力,但又需要控制网络访问的情况。

·     企业网络:企业的老旧设备硬件和软件功能较为简单,不支持准入控制能力,同时企业也不愿进行设备升级,此时可以考虑成本较低的流量镜像准入方法,在不更换设备的情况下仍然控制网络访问。

·     工业环境:某些专用设备(如打印机、摄像头、POS机等)通常直接接入网络,并没有内置的准入控制功能,无法进行身份认证,容易成为安全漏洞,可以借助流量镜像准入控制实现对设备的访问控制。

·     校园网络:学生和教师使用多种不同类型的设备连接到网络,某些设备(如实验室专用设备、机房设备)可以通过流量镜像准入控制监控和控制设备访问。

2.2  配置前提

要求已安装EIA。

2.3  组网需求

根据用户网络拓扑的不同,EAC准入控制器可以部署在不同的位置。

·     对于中小型网络,推荐将EAC部署在核心交换机旁,以实现对整个网络的控制,如图2-1所示。

图2-1 中小型网络的组网

 

·     对于大型或复杂网络,推荐将EAC部署在汇聚交换机旁,以更精确地控制特定区域的网络访问,如图2-2所示。

图2-2 大型网络的组网

 

注:本案例中各部分使用的版本如下:

·     EIA版本为EIA (E7103)

·     EAC版本为EAC(E7103)

·     iNode客户端版本为iNode PC 7.3 (E0632)

3 案例一:PC终端流量镜像准入控制

3.1  配置步骤

PC终端使用流量镜像准入功能时的配置步骤如表3-1所示。

表3-1 配置步骤

步骤

配置流程

具体配置

说明

1

EAC通用配置

准备EAC服务器

确保物理服务器满足特定的硬件和软件要求,用于分析镜像流量像和执行准入控制,并安装支持的操作系统。

安装EAC

在操作系统上安装EAC软件,用于执行流量镜像和准入控制功能

检查EAC设备状态

检查连接及运行状态

2

EAC设备配置

配置EAC设备的管理范围

配置EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围

3

EIA侧接入配置

增加接入策略

PC终端可配套iNode,使用EAD直连方式,可进行认证、安全检查、授权的下发

增加接入服务

增加接入用户

4

iNode配置

定制iNode客户端功能

 

3.1.2  EAC通用配置

1. EAC服务器配置

(1)     准备一台服务器,服务器的具体参数要求如表3-2所示。

表3-2 EAC流量镜像服务器参数规格

参数

要求

备注

操作系统

NingOS V3 1.0. 2403

 

网卡

情况1:设备的接口配置成镜像口后,它只能用于发送镜像流量,无法接收流量,需要3张网卡,分别是:

业务网卡:安装操作系统设置IP的网卡,用于跟TAC服务器通信;

流量网卡:接收设备发送的镜像流量;

发包网卡:用于EAC发送TCP阻断报文。

情况2:设备的接口配置成镜像口后,它既能用于发送镜像流量,也可以接收流量,需要2张网卡,分别是:

业务网卡:安装操作系统设置IP的网卡,用于跟TAC服务器通信;

流量网卡&发包网卡:共用一张网卡,即接收设备发送的镜像流量,又用于EAC发送TCP阻断报文。

支持的网卡型号可以从下面的网站查询:https://core.dpdk.org/supported/nics/

流量网卡和发包网卡推荐10GB网卡

CPU

4核及以上(主频≥ 2.0GHz)

推荐Intel或者AMD,必须支持AES特性

内存

8G及以上

 

硬盘

500G及以上

 

支持终端数

2000

终端有长时间大流量等异常情况除外

 

(2)     选取好镜像网口(建议10GB网口)连接至交换机的镜像口,然后在交换机上配置流量镜像,将关键端口的流量复制到EAC设备,用于分析和控制。

[Switch] mirroring-group 1 local   #创建一个本地镜像组,编号为1

[Switch] interface GigabitEthernet 1/0/1   #配置镜像源端口,其流量将被镜像到镜像组1中

[Switch-GigabitEthernet1/0/1] mirroring-group 1 mirroring-port both

[Switch-GigabitEthernet1/0/1] quit

[Switch] interface GigabitEthernet 1/0/2   #配置镜像目的端口,流量将从这里转发到EAC设备

[Switch-GigabitEthernet1/0/2] mirroring-group 1 monitor-port both

[Switch-GigabitEthernet1/0/2] quit

(3)     配置完成后,抓包确认。

2. 安装EAC

操作系统配置完成后,上安装EAC软件。

(1)     上传EAC安装包EacClient.tar.gz

(2)     解压安装包

tar -xzvf EacClient.tar.gz

图3-1 解压安装包

 

(3)     执行安装脚本

sh install_psvscan.sh

(4)     选择安装目录(若无特殊需求,使用默认目录即可)

Please input install path [default:/usr/local/]:

#安装脚本询问用户是否要指定安装路径,直接输入回车,将使用默认路径/usr/local/

(5)     配置是否安装EAC客户端

Do you want to enable the admission control function? [y/n, default:n]:y

#询问用户是否要启用系统中的准入控制功能。输入y,则表示启用此功能

(6)     配置绑定的EIA服务器地址

Please enter the EIA server IP address: 192.168.1.20

#输入的EIA服务器的IP地址。当EAC设备安装并配置服务器IP后,会与EIA服务器建立通信,通信建立之后EIA即可监控EAC设备。

(7)     配置流量卡信息(此处选择的网卡务必跟物理网卡对应起来,因为涉及连接网线)

Obtaining NICs for packet capture. Please wait...

#列出可用的网卡的PCI,选择用于接收镜像流量的网卡

Please select a NIC for packet capture:

#列出可用的网络接口,供用户选择用于数据包捕获的接口

0000:0b:00.0 'VMXNET3 Ethernet Controller 07b0' if=ens192  drv=vmxnet3 unused= *Active*

0000:13:00.0 'I350 Gigabit Network Connection 1521' if=ens224  drv=igb unused=

0000:1b:00.0 'I350 Gigabit Network Connection 1521' if=ens256  drv=igb unused=

 

Please enter the name of a NIC (for example, 0000:13:00.0): 0000:13:00.0

#应选择10GB的网卡,本例选择0000:13:00.0作为流量卡

 

#配置网卡绑定的模块,选择1,输入y

Bind NIC 0000:13:00.0 to the follow module?[default 1.vfio-pci]

1.vfio-pci

2.vfio-pci(iommu=on)

3.uio_pci_generic

 

Please input your choice[1,2,3]:1

After you bind NIC 0000:13:00.0 to the vfio-pci module, other applications cannot use this NIC. Do you want to bind it:[y/n,default y]:y

Installing mod vfio-pci

(8)     配置发包卡信息(此处选择的网卡务必跟物理网卡对应起来,因为涉及连接网线)

Please select a NIC  for packet send:

#列出可用的网卡的PCI,选择用于发送阻断报文的网卡

0000:13:00.0 'I350 Gigabit Network Connection 1521' drv=vfio-pci unused=igb

0000:0b:00.0 'VMXNET3 Ethernet Controller 07b0' if=ens192  drv=vmxnet3 unused=vfio-pci *Active*

0000:1b:00.0 'I350 Gigabit Network Connection 1521' if=ens256  drv=igb unused=vfio-pci

 

Please enter the name of a NIC(for example,0000:13:00.0):0000:1b:00.0

#本例选择0000:1b:00.0作为发包卡

 

#配置网卡绑定的模块,选择1,输入y

Bind NIC 0000:1b:00.0 to the follow module?[default 1.vfio-pci]

1.vfio-pci

2.vfio-pci(iommu=on)

3.uio_pci_generic

 

Please input your choice[1,2,3]:1

After you bind NIC 0000:1b:00.0 to the vfio-pci module, other applications cannot use this NIC. Do you want to bind it:[y/n,default y]:y

(9)     配置发包卡的IP地址,选择此网卡连接的镜像交换机物理接口相同网段的可用IPv4地址,配置后能够与其网关通信。

Please enter the IP address for NIC 0000:1b:00.0:123.1.79.2

#配置发包卡的IP,比如发包卡连接交换机的物理接口属于vlan79,网关为123.1.79.1,配置可用的IP为123.1.79.2

 

#此处输入n

The EAC component has been installed.Do you want to enable the passive scanner function?[y/n, deault:n]:n

 

Installation is done.

 

Starting PsvScanner processes: done.

Starting process eaccontrol

Starting process eaccatcher.

Process pscanmon is started.

#Eac进程启动成功。

[root@eac EacClient]#

(10)     如果安装完成后提示了是否重启操作系统,输入n,使用shutdown命令关机,然后再开机。

图3-2 安装过程

 

3. 检查EAC设备状态

(1)     在EAC的宿主机上执行以下命令,检查EAC2个进程eaccatchereaccontrol是否正在运行,如图3-3所示。

ps -ef | grep eac

图3-3 检查EAC相关进程

 

(2)     在EIA中检查EAC连接状态是否为“在线”。

a.     通过http://北向业务虚IP:30000/uclogin/view/login.html进入系统登录页面,使用admin用户登录。

b.     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面,如图3-4所示,即可查看环境中EAC设备的连接状态。

图3-4 EAC设备

 

(3)     若以上检查无误,则可进行下一步操作。

3.1.3  EAC设备配置

EAC设备首次上线后,需要根据实际需求在EIA中修改其参数,支持修改名称、责任人、业务分组、下一跳MAC地址、管理范围等。

1. 修改基本信息

根据实际使用需求配置即可,本例使用默认的基本信息。

(1)     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。

(2)     单击设备列表操作列的编辑按钮,进入修改EAC设备页面,如图3-5所示。

(3)     支持手动修改EAC设备的名称、责任人、下一跳MAC地址等信息。下一跳MAC地址必须填写,其值为EAC发包卡连接的交换机物理接口对应的VLAN接口的MAC地址。

图3-5 修改EAC设备页面

 

2. 配置EAC设备的管理范围

管理范围即EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围,可选择为“全网”或“指定IP地址组”,默认为“全网”。

·     全网:EAC设备将对网络中的所有终端进行监控和控制,一般用于小型网络。

·     指定IP地址组:EAC设备仅对指定IP地址段内的终端进行TCP阻断,对范围外的终端不进行监控和TCP阻断。一般用于需要指定EAC所管理终端IP地址范围的场景。

配置步骤如下:

(1)     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。

(2)     单击设备列表操作列的编辑按钮,进入修改EAC设备页面。

(3)     下一跳MAC地址:EAC发包卡的IP对应VLAN网关的MAC,比如发包卡连接交换机的物理接口属于VLAN 79,网关为123.1.79.1,下一跳MAC为VLAN 79虚接口的MAC地址。

(4)     修改管理范围:本例配置为“指定IP地址组”。

勾选“指定IP地址段”,单击<增加>按钮配置需要管理的IP地址段。

¡     起始IP地址:本例配置为172.10.16.0

¡     终止IP地址:本例配置为172.10.16.255

图3-6 修改EAC设备管理范围

 

(5)     修改完成后,单击<确定>按钮,保存EAC设备配置。

此时,指定IP地址段内的终端已被阻断TCP流量。可使用管控范围内的终端(以172.10.16.17为例)访问浏览器,提示无法访问,如图3-7所示。

图3-7 无法访问

 

3. 配置EAC设备参数(可选)

说明

EAC参数配置属于全局配置,针对系统中所有EAC设备生效。

 

可根据实际需要调整EAC业务参数,但建议采用缺省值。

(1)     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。

(2)     单击<EAC参数配置>按钮进入参数配置页面,支持配置EAC设备基本配置和终端准入配置,具体参数说明请参见表3-3

 

表3-3 EAC参数配置说明

参数

说明

心跳检测周期(分钟)

EAC设备与EIA服务器心跳报文的发送周期,EIA据此判断EAC设备是否在线

CPU告警阈值(%)

EAC设备CPU使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警

内存告警阈值(%)

EAC设备内存使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警

交换区告警阈值(%)

EAC设备交换区使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警

磁盘告警阈值(%)

EAC设备磁盘使用率百分比的告警阈值,达到阈值后,EIA向底盘发Trap告警

终端活动状态阈值(小时)

EAC判断到终端超过此阈值没有产生过流量,则认为该终端离线

故障时自动逃生

开启后,若EAC连续三次上报心跳发现异常,则自动开启逃生

启用例外资源

此开关用于控制终端访问不需要认证就可以访问的服务器资源

 

说明

超过以上阈值后,会在[告警>活动告警]页面展示系统产生的响应告警。

 

3.1.4  EIA侧接入配置

1. 增加接入策略

用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:

(1)     进入[自动化>用户业务>接入服务>接入策略]页面,选择“接入服务”页签,如图3-8所示。

图3-8 接入策略管理页面

 

(2)     单击<增加>按钮,进入增加接入策略页面。配置完成效果如图3-9所示。

¡     输入接入策略名称,本例为“Policy-EAC”。

¡     其他参数保持缺省值即可。

说明

增加接入服务时,部分参数不适用于EAC,无需配置,适用的参数请参见表3-4

 

图3-9 接入策略配置1

 

(3)     单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-10所示。

图3-10 查看增加的接入策略

 

表3-4 增加接入策略中EAC适用的参数

类别

EAC适用的参数

授权信息

接入时段

单次最大在线时长(分钟)

认证密码方式

禁止在线修改IP地址

终端信息不一致时处理方式(不支持选择“下发黑洞MAC”)

认证绑定信息

绑定用户IP地址

绑定用户MAC地址

绑定计算机名称

计算机绑定域

用户必须登录到域

绑定硬盘序列号

启用终端BIOS序列号控制

启用终端IP/MAC地址控制

启用终端硬盘序列号控制

绑定操作系统授权码

用户客户端配置

用户客户端配置中的所有参数

 

2. 增加接入服务

接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,只需增加一个简单的接入服务即可。

增加接入服务的方法如下:

(1)     进入[自动化>用户业务>接入服务>接入服务]页面,如图3-11所示。

图3-11 接入服务页面

 

(2)     单击<增加>按钮,进入增加接入服务页面,按需配置接入服务信息。

¡     基本信息:

-     服务名:服务名称,在系统中必须唯一,本例为“Service-EAC”。

-     缺省接入策略:选择之前配置的“Policy-EAC”。

-     其他参数:保持缺省值即可。

¡     接入场景列表:接入场景为选配,本例不配置。

说明

·     增加接入服务时,部分参数不适用于EAC,无需配置。不适用的参数有:缺省私有属性下发策略、安全组、安全子组、MAC Portal认证、无感知认证。

·     增加接入场景时,部分参数不适用于EAC,无需配置。不适用的参数有:接入方式、认证类型、自定义接入条件、安全组、安全子组、SSID分组、AP分组。

 

(3)     接入服务配置完成的效果如图3-12所示。

图3-12 增加接入服务

 

(4)     单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-13所示。

图3-13 查看新增的接入服务

 

3. 增加接入用户

说明

支持单个增加接入用户,也支持批量导入接入用户,此处仅以单个增加接入用户“zhangsan”为例进行介绍。

 

(1)     进入[自动化>用户业务>接入用户>接入用户]页面,单击<增加>按钮,进入增加接入用户页面。

(2)     按需配置接入用户信息:

¡     用户姓名:本例配置为“zhangsan”

¡     帐号名:本例配置为“zhangsan”

¡     接入服务:勾选之前配置的接入服务“Service-EAC”

¡     其他参数按需配置或保持默认值即可

图3-14 接入用户

 

(3)     配置完成后单击<确定>按钮,完成增加操作。

3.1.5  iNode配置

EAC准入控制身份认证采用的是iNode EAD的方式,终端通过iNode客户端认证上线后,EAC设备可根据认证结果和策略对终端进行网络访问控制。通过EAD直连上线的用户会自动作为EAC设备的白名单终端用户,系统不会阻断其TCP流量。

因此,在定制iNode时,需进行以下配置。

(1)     打开iNode管理中心,选择“客户端定制”,在右侧的定制页面勾选功能组件“EAD”然后单击<高级定制>按钮,对EAD功能组件的更多参数进行高级定制。

图3-15 客户端定制

 

(2)     在“基本功能项”页签下,勾选“启用防内网外连功能”、“启用ACL功能”,如图3-16所示。在防内网外连的配置弹窗中选择对IPv4/IPv6报文的过滤动作为“丢弃”,如图3-17所示。

说明

请按需定制防内网外联功能。如果报文过滤动作选择“丢弃”,则会只有在通过认证后,报文(包括TCP和UDP报文)才能被转发,若认证失败或未进行认证,报文将无法通过网卡发送。

 

图3-16 高级定制-基本功能项

 

图3-17 防内网外连

 

说明

请按需定制防内网外联功能。如果报文过滤动作选择“丢弃”,则会只有在通过认证后,报文(包括TCP和UDP报文)才能被转发,若认证失败或未进行认证,报文将无法通过网卡发送。

 

(3)     切换至“EAD配置项”页签,配置EAD的服务器地址,本例配置为172.10.51.183。

图3-18 高级配置-EAD配置项

 

(4)     单击<确定>按钮,返回客户端定制页面。单击<完成>按钮,在弹窗中定制客户端场景信息。

图3-19 客户端场景设置

 

(5)     单击<场景设置>按钮,在弹窗中单击<添加场景>按钮,配置场景属性。场景名自定义配置即可,勾选“Portal”,连接属性选择“EAD直连连接”。

图3-20 添加客户端场景

 

图3-21 场景属性

 

(6)     单击<确定>按钮,返回定制附加信息页面。勾选“生成定制的客户端安装程序”,单击<确定>按钮,等待提示定制成功即可。

图3-22 定制附加信息

 

图3-23 定制成功

 

(7)     安装iNode客户端后,打开客户端输入用户名、密码连接入网即可。

图3-24 iNode客户端

 

说明

关于客户端定制的详细说明请参见iNode管理中心联机帮助。

 

3.2  配置验证

在172.10.16.0~172.10.16.255范围内的终端,通过iNode客户端认证上线,系统不会阻断其TCP流量。

(1)     在终端172.10.16.17上使用“zhangsan”账号登录iNode客户端,认证上线。

(2)     在该终端上通过浏览器访问任意网址(网址以http:10.114.117.91:9066/为例),可成功访问,如图3-25所示,表示EAC未对该终端的TCP流量进行阻断。

图3-25 正常访问

 

(3)     通过http://北向业务虚IP:30000/uclogin/view/login.html进入系统登录页面,使用默认admin用户登录。

(4)     进入[自动化>用户业务>在线用户>本地在线用户]页面,可以看到在线用户“zhangsan”。

图3-26 在线用户

 

4 案例二:哑终端流量镜像准入控制

说明

哑终端、无法安装iNode的终端、特殊PC终端等均可参考本案例进行配置。

 

4.1  配置步骤

步骤

配置流程

具体配置

说明

1

EAC通用配置

准备EAC服务器

确保服务器满足特定的硬件和软件要求,用于分析镜像流量和执行准入控制

安装EAC

在服务器上安装EAC软件,用于执行流量镜像和准入控制功能

检查EAC设备状态

检查安装及连接状态

2

EAC设备配置

配置EAC设备的管理范围

配置EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围

配置例外终端

配置不被EAC管控的例外终端,一般可将哑终端配置为例外终端。通过例外终端的IP白名单放行,实现哑终端白名单准入

 

4.1.1  EAC通用配置

请参考EAC通用配置章节完成EAC通用配置。

4.1.2  EAC设备配置

1. 配置EAC设备的管理范围

管理范围即EAC设备对收到的镜像流量进行TCP阻断的终端IP地址范围,可选择为“全网”或“指定IP地址组”,默认为“全网”。

·     全网:EAC设备将对网络中的所有终端进行监控和控制。一般用于小型网络。

·     指定IP地址组:EAC设备仅对指定IP地址段内的终端进行TCP阻断,对范围外的终端不进行监控和TCP阻断。一般用于需要指定EAC所管理终端IP地址范围的场景。

配置步骤如下:

(1)     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。

(2)     单击设备列表操作列的编辑按钮,进入修改EAC设备页面。

(3)     修改管理范围:本例配置为“指定IP地址组”。

勾选“指定IP地址段”,单击<增加>按钮配置需要管理的IP地址段。

¡     起始IP地址:本例配置为172.10.16.0

¡     终止IP地址:本例配置为172.10.16.255

图4-1 修改EAC设备管理范围

 

(4)     修改完成后,单击<确定>按钮,保存EAC设备配置。

此时,指定IP地址段内的终端已被阻断TCP流量。可使用管控范围内的终端(以172.10.16.17为例)访问浏览器,提示无法访问,如图4-2所示。

图4-2 无法访问

 

2. 配置例外终端

EAC设备支持配置例外IP地址范围,配置例外IP地址后不对例外IP地址内的终端进行控制,

启用例外终端功能并添加白名单IP地址段,可确保特定终端(如哑终端)不受准入控制影响,能直接访问网络资源。

提示

·     当某些终端不需被管控时,可以启用例外终端。例外终端访问任何资源都不会被管控,一般可将哑终端、无法安装iNode的终端、特殊PC终端等配置为例外终端。

·     若管理范围为“指定IP地址段”,则例外终端的IP地址应在管理范围内,否则例外终端不会生效。

 

(1)     进入[自动化>用户业务>接入服务]页面,在“更多”下拉框中选择“EAC设备”进入EAC设备界面。

(2)     单击设备列表操作列的编辑按钮,进入修改EAC设备页面。

(3)     勾选“启用例外终端”,单击<增加>按钮配置不受管控的IP地址段。

¡     起始IP地址:本例配置为172.10.16.10

¡     终止IP地址:本例配置为172.10.16.20

图4-3 增加EAC设备例外配置

 

(4)     修改完成后,单击<确定>按钮,保存EAC设备配置。

4.2  配置验证

配置例外终端后,172.10.16.10~172.10.16.20终端的TCP流量被放通,可通过浏览器正常访问任意网址。

终端以172.10.16.17为例,网址以http:10.114.117.91:9066/为例,在该终端上可成功访问浏览器网址,如图4-4所示,则表示该终端的TCP流量被放通。

图4-4 正常访问

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们