38-H3C EIA 企业微信认证MAC Portal典型配置举例
本章节下载: 38-H3C EIA 企业微信认证MAC Portal典型配置举例 (1.97 MB)
H3C EIA 企业微信MAC Portal认证
典型配置举例
资料版本:5W136-20260704
产品版本:EIA(E7202)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
H3C EIA (Endpoint Intelligent Access,终端智能接入)企业微信认证是一种EIA与企业微信服务器联动的认证机制,在企业微信的基础上结合MAC Portal认证,旨在验证用户的身份合法性。
EIA通过联动企业微信实现了网络认证,无需用户输入用户名和密码,也不需要管理员手动给每个用户进行开户。EIA配合微信能够自动获取到微信用户的身份信息,并自动开户为访客用户。当用户连接到无线网络后,系统会根据设备的MAC地址自动进行认证,用户认证信息验证通过后,用户即可获得对网络的访问权限,可以正常访问网络资源。
通过企业微信认证联动机制,可以简化用户认证流程,提供更便捷的用户体验和增强网络安全。
· MAC Portal认证是一种网络访问控制机制,它通过设备的MAC地址来识别和认证用户设备,不需要用户主动进行用户名和密码验证,通常用于公共无线网络或企业内部的无线网络中。
· 本文档主要介绍通过企业微信MAC Portal认证进行网络认证的配置案例。
· 本文截图仅为示例,不同版本页面显示或有差异,请以实际页面为准。
企业微信认证非常适合于需要提供公共Wi-Fi的场合,如企业办公环境、公司园区、会议中心、工厂、教育机构,以及其他需要确保网络安全和用户身份验证的场所。通过这种认证方式,企业可以有效地管理网络接入权限,确保只有经过身份验证的用户才能访问网络,从而提升整体网络安全性。
在实际使用中,员工可以方便地通过企业微信客户端,在工作台页面单击相应的认证上网应用,快速完成身份验证并接入企业的Wi-Fi网络。这种方式不仅简化了用户连接流程,还为企业提供了便捷的网络管理解决方案。
在通过企业微信MAC Portal认证进行网络认证前,默认已完成AD-Campus控制组件相关配置,本文档不再赘述,具体操作请参见《AD-Campus 基础配置指导(IP策略)》。
· 需要在接入设备中放行企业微信服务器的资源,确保EIA可以和企业微信服务器交互。
· 需要排查网络环境配置,确保认证服务器能访问所需的外部资源,以便用户顺利使用服务。
请按照以下要求排查网络环境配置:
¡ 要求已调通本地用户MAC Portal认证。
¡ 要求Matrix集群已配置DNS服务器,且在服务器容器内可ping通第三方相关域名。
· 不能通过在服务器网卡中增加DNS配置来实现服务器对第三方相关域名的解析和访问。
· 服务器需要访问的域名和终端认证需要访问的域名并不完全相同。此处暂时按照控制器可以访问全部公网域名的方式来进行配置。
¡ 要求有公网出口IP地址。
¡ 要求公网IP有对应的域名。
¡ 要求公网IP地址NAT映射内网认证服务器内网地址。(映射配置中公网IP对应80端口)
¡ 要求NAS设备ping第三方相关域名,可以解析,并且能够ping通。
¡ 要求BYOD匿名用户已认证上线,并且确保可以ping通认证服务器、可以解析域名、可以ping通第三方相关域名。另外,还需要在浏览器中访问“服务器域名+端口”,确保能够看到server working的效果。
¡ 要求企业微信开发者平台支持创建用于认证的应用。
¡ 要求从企业微信开发者平台下载相关文件到认证服务器后台指定位置。
¡ 要求企业微信绑定域名,并使用本企业微信企业邮箱进行核验。
¡ 要求企业微信开发者平台上配置的域名端口、设备NAT配置单独外网端口、EIA上增加的企业微信配置域名端口,三者保持一致。
某公司使用企业微信来管理企业员工考勤,公司内部员工已经注册过企业微信应用,公司内部的终端PC需要通过企业微信应用授权来访问外部网络。具体组网如图3-2所示。
· PC为某公司内部使用的电脑终端。
· EIA服务器IP地址为192.167.9.111,EIA服务器IP地址查看方式如下:
· 在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP。
· 下述步骤为查看EIA服务器IP地址的通用步骤,涉及到的IP地址与本文档无关,以查看EIA服务器IP地址192.167.54.89为例进行介绍。
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。
b. 选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面。
c. 该页面中的北向业务虚IP即为EIA服务器的IP地址,如图3-1所示。
图3-1 查看EIA服务器IP地址
· 接入设备管理IP地址为192.167.1.212,计算机接入交换机的GE1/0/5接口。
本案例中使用的版本如下:
· EIA版本为EIA (E7202)。
· 接入设备为H3C S5560X-34C-HI Comware Software, Version 7.1.070, ESS 6515P06。
· 创建应用
· 应用配置
· 查看应用基本信息
在企业微信后台进行相关配置时,因企业微信后台版本差异,菜单路径可能会有所不同,请以实际情况为准。
(1) 使用企业微信账号登录企业微信后台:https://work.weixin.qq.com/wework_admin/loginpage_wx,选择“应用管理>应用”菜单项,进入应用页面,然后单击<创建应用>按钮,如图3-3所示。
(2) 进入创建应用页面,进行如下配置,如图3-4所示。
¡ 应用logo:上传应用logo;
¡ 应用名称:填写应用名称,本例为“网络接入”;
¡ 应用介绍:填写应用介绍信息;
¡ 可见范围:选择部门/成员。
(3) 单击<创建应用>按钮,完成配置,进入应用配置界面。
(1) 在应用配置页面,在工作台应用主页页面,单击“设置”链接,如图3-5所示。
(2) 在弹出的弹窗中输入:http://ip:port/weixin/qy,IP为EIA企业微信认证服务器的私网IP,如图3-6所示。
如果需要多个企业微信后台,实现不同SSID到不同的企业微信后台获取用户进行认证,则此处设置主页需要带上SSID参数,例如:http://私网IP:9092/weixin/qy?ssid=test。
(3) 配置应用的可见范围,EIA可以同步可见范围中勾选的部门下的用户,如图3-7所示。
(4) 在网页授权及JS-SDK区域,单击“设置可信域名”链接,在设置可信域名弹窗输入可信域名,可信域名为EIA服务器公网IP映射的域名,如图3-8所示。
(5) 单击“下载文件”链接,下载校验文件,如图3-9所示。
(6) 先把文件传到EIA服务器后台,如图3-10所示。
(7) 使用以下命令查询nginx相关pod名称,如图3-11所示。
kubectl -n service-software get pod | grep eia-nginx
(8) 把文件上传到pod的相关目录里面,如图3-12所示。
kubectl -n service-software cp MP_verify_9rsoesI1j8YvvCop.txt eia-nginx-rrhx8:/usr/local/nginx/html/MP_verify_9rsoesI1j8YvvCop.txt -c eia-nginx
图3-12 传到pod相关目录
(9) 确保浏览器通过域名从外网可以访问到文件:http://weixin.xxx.com:8080/MP_verify_9rsoesl1j8YvvCop.txt,如图3-13所示。
(10) 然后单击<确定>按钮,完成可信域名配置。
如果EIA企业微信服务器域名不是80端口,则可信域名需要配上端口号,例如:weixin.xxx.com:8080,且EIA中网页授权域名需要配置为:weixin.xxx.com:8080。
(11) 最新版企业微信后台新增应用需要配置可信IP,在配置可信IP区域,单击“配置”链接,如图3-14所示。
(12) 在企业可信IP弹窗填写企业可信IP:EIA的公网IP地址,如图3-15所示。
· EIA北向业务虚IP需要映射到公网IP。
· 此处需要配置EIA所有出口的公网IP。
(1) 在应用配置页面,可查看Agentid和Secret,如图3-16所示。
(2) 选择“我的企业”页签,进入企业信息界面,可查看企业ID,如图3-17所示。
增加接入设备是为了建立EIA服务器和接入设备之间的联动关系。增加接入设备的方法如下:
(1) 进入[自动化>网络准入>接入管理>接入设备]页面,如图3-18所示。
(2) 单击<增加>按钮,进入增加接入设备页面,如图3-19所示。
(3) 在增加接入设备页面,进行接入配置,参数配置说明如表3-1所示,其他参数配置保持默认即可,配置完成效果图如图3-20所示。
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致。EIA和接入设备一般都会采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致。EIA和接入设备一般都会采用默认端口1813 |
|
业务类型 |
在下拉框中选择该设备承载的业务,包括不限和设备管理业务。本例选择“不限”项 |
|
接入设备类型 |
在下拉框中选择接入设备的厂商和类型。下拉框中包含了Standard、EIA系统预定义和管理员自定义的厂商和类型。本例选择“H3C(General)”项 |
|
业务分组 |
在下拉框中选择接入设备所属的业务分组。将接入设备加入不同的业务分组以便进行分权管理。本例选择“未分组”项 |
|
共享密钥/确认共享密钥 |
输入两次相同的共享密钥。接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致。本例配置为“fine” |
|
接入位置分组 |
在下拉框中选择接入设备需要加入的接入位置分组。可选项包括EIA中已经存在的接入位置分组和“无”。接入位置分组是区分终端用户的接入条件之一。本例选择“无”项 |
(4) 配置接入设备,单击“设备列表”区域中的<增加IPv4设备>按钮,弹出增加接入设备窗口,如图3-21所示。输入接入设备的IP地址,其他参数无需配置,单击<确定>按钮,返回增加接入设备页面,如图3-22所示。
(5) 单击<确定>按钮,完成增加接入设备操作,可在接入设备列表中查看新增的接入设备,如图3-23所示。
用户申请服务并接入网络时,受到服务中接入策略的限制,配置完成的接入策略可以被服务引用。增加接入策略的方法如下:
(1) 进入[自动化>网络准入>接入管理>接入服务>接入策略]页面,如图3-24所示。
(2) 单击<增加>按钮,进入增加接入策略页面。输入接入策略名称,本例为“for machine”,其他参数保持缺省值即可,配置完成效果如图3-25、图3-26所示。
图3-25 接入策略配置1
(3) 单击<确定>按钮,接入策略增加完毕。返回接入策略管理页面,可在接入策略列表中查看新增的接入策略,如图3-27所示。
接入服务是对用户进行认证授权的各种策略的集合。本例不对用户进行任何接入控制,因此只需增加一个简单的接入服务即可。增加接入服务的方法如下:
(1) 进入[自动化>网络准入>接入管理>接入服务>接入服务]页面,如图3-28所示。
(2) 单击<增加>按钮,进入增加接入服务页面,如图3-29所示。
配置接入服务的各个参数:
¡ 服务名:输入服务名称,在EIA中必须唯一。
¡ 服务后缀:设置服务后缀与接入设备中的配置密切相关,具体请参见表3-2。本例中,设备RADIUS相关命令配置为携带domain,因此需要配置服务后缀。
¡ 缺省接入策略:选择之前配置的“for machine”。
¡ 其他参数:保持缺省值。
|
认证连接用户名 |
设备用于认证的Domain |
设备Radius scheme中的命令 |
EIA中服务的后缀 |
|
X@Y |
Y |
user-name-format with-domain |
Y |
|
user-name-format without-domain |
无后缀 |
||
|
X |
[Default Domain] 设备上指定的缺省域 |
user-name-format with-domain |
[Default Domain] |
|
user-name-format without-domain |
无后缀 |
表3-2中的命令以H3C(General)系列设备为例,配置其他设备时请参见设备的命令手册。
(3) 接入服务配置完成的效果如图3-30所示。
(4) 单击<确定>按钮,接入服务增加完毕。返回接入服务页面,可在接入服务列表中查看新增的接入服务,如图3-31所示。
EIA企业微信认证配置目的为对接在企业微信中创建的应用以及企业微信用户在EIA中的开户信息。增加企业微信认证的方法如下:
(1) 登录EIA,进入[自动化>网络准入>准入管理>接入服务>APP认证配置]页面,选择“企业微信”页签,进入企业微信配置页面。
图3-32 企业微信配置页面
(2) 单击<增加>按钮,进入增加企业微信页面,配置完成效果如图3-33、图3-34所示。
¡ 企业微信名称:自定义一个名称。
¡ CorpID:企业ID,每一个企业微信帐户都有一个企业ID,本例为3.2.1 3. 查看应用基本信息的企业ID。
¡ CorpSecret:应用密钥,本例为3.2.1 3. 查看应用基本信息的Secret。
¡ AgenId:本例为3.2.1 3. 查看应用基本信息的Agenld。
¡ 网页授权域名:需要申请一个域名映射到EIA公网IP地址,如果公网访问EIA需要带端口,则此处配置也需要带端口(和企业微信后台中用于认证的应用的可信域名保持一致),例如:weixin.xxx.com:8080
¡ 帐号名:帐户名可以选择用户ID或者手机号,用户ID是在企业内唯一的用户帐号,如果使用手机号进行开户,请确保每个企业微信用户都录入了手机号,否则可能导致开户失败,系统默认选中“用户ID”。
¡ 用户姓名:开户时使用企业微信用户的哪个属性作为用户姓名,系统默认选中“用户姓名”。
¡ 证件号码:开户时使用企业微信用户的哪个属性作为用户的证件号码,系统默认选中“用户姓名”。
¡ 默认密码:开户接入用户时用户使用的默认密码。如果未配置,系统缺省使用123456作为默认密码。
¡ SSID:当配置多个企业微信时,可通过SSID区分使用哪个企业微信进行认证。例如:应用主页携带的ssid参数值为“test”,则此处配置“test”,如果现场还有一个“test1”的SSID,需要到另一个企业微信后台进行认证,则在EIA中新增一个企业微信的配置,SSID配置为“test1”,另一个企业微信后台应用主页ssid参数值配置为“test1”。
¡ 认证成功后跳转URL:认证成功后跳转到的URL,不配置的话,将会跳转到系统内置的默认页面,例如:配置了“www.baidu.com”,则认证成功后企业微信的页面中会自动跳转到百度,实际使用时可以跳转到公司的官网等。
¡ 认证类型:认证类型支持选择Portal认证或MAC Portal认证,本手册仅介绍“MAC Portal认证”。
¡ 申请接入服务:开户接入用户时使用的接入服务,本例为3. 接入服务新增的接入服务macportal。
¡ 自动开户:由于企业微信接口调整,EIA企业微信同步用户操作将不能获取到用户手机号信息,想要获取手机号信息可以选择禁用“自动开户”开关,企业微信认证会自动生成接入用户,即可获取到手机号信息。
· CorpID、CorpSecret和AgenId必须填写且必须与企业微信后台中的一致。
· 网页授权域名配置为实际EIA微信认证服务器公网IP映射的域名,例如:weixin.xxx.com。
(3) 单击<确定>按钮,企业微信应用增加完毕。返回企业微信认证页面,可在企业微信认证列表中查看新增的企业微信应用,如图3-35所示。
图3-35 查看新增的企业微信认证
为实现企业微信MAC Portal认证,需要在EIA中配置MAC Portal认证参数。具体配置方法如下:
(1) 进入[自动化>网络准入>准入管理>参数管理>终端管理>终端管理参数配置],将“MAC Portal认证”设置为“启用”,打开“MAC Portal快速配置”页面(若默认已启用,则需要先设置为“禁用”,再切换为“启用”),同时需要启用无感知认证。
图3-36 启用MAC Portal认证
(2) 在“MAC Portal快速配置”页面,单击<确定>按钮。
系统会自动创建如下一整套配置,包括:BYOD接入策略、BYOD接入服务关联接入策略和BYOD安全组,创建BYOD用户并绑定BYOD接入服务等一系列操作。
图3-37 MAC Portal快速配置
¡ 系统自动创建的接入策略:
图3-38 系统创建BYOD安全组接入策略
¡ 系统自动创建的接入服务,接入服务关联接入策略和安全组:
图3-39 自动关联
¡ 系统自动创建的BYOD用户:
图3-40 系统创建BYOD用户
需要在Matrix上添加DNS服务器及端口号,使Pod可以解析公网相关域名并且能ping通。
(1) 在浏览器中输入“https://ip_address:8443/matrix/ui”,登录Matrix。其中“ip_address”为EIA北向业务虚IP地址。
(2) 单击[部署>集群>集群参数]菜单项,进入集群参数页面。
(3) 单击<修改>按钮,进入修改集群参数页面,勾选外置DNS服务器选项,单击<增加DNS服务器>按钮,进入增加DNS服务器页面,填写DNS服务器IP,如图3-41所示。
图3-41 增加DNS服务器
(4) 配置完成后,单击<确定>按钮,DNS服务器配置成功,如图3-42所示。
(5) 单击<应用>按钮,集群参数修改完成。
添加完成后,可以通过命令检查DNS服务器是否生效,如图3-43所示。
图3-43 检查DNS服务器
连接到接入设备,放通域名,确保网络设备能够访问特定域名。
此处以IPv4单栈,认证点在leaf设备的组网环境为例。
#
dns source-interface Vsi-interface4094 vpn-instance vpn-default
dns server 221.12.1.227 vpn-instance vpn-default //DNS服务器external-VPN,RT路由互通
dns server 221.12.1.227 vpn-instance vpn-user //DNS服务器external-VPN,RT路由互通
dns transparent-proxy enable authorizing
object-group dns-aging //不配置默认2小时
#
#
object-group ip address qyweixinauthv4
network host name i.work.weixin.qq.com
network host name byodmdm.h3c.com //对接企业微信后台使用的公网域名,请根据实际情况填写
network host name open.work.weixin.qq.com
network host name open.weixin.qq.com
#
#
acl advanced 3001
description SDN_ACL_AUTH
rule 1 permit ip destination object-group qyweixinauthv4
#
wlan service-template market3
ssid ssid=00_esmdev
vlan 5
service-template enable
在通向外网的网关设备接口下配置NAT server映射,将内部服务器端口映射到公网IP和端口。
配置举例:
[gate GigabitEthernet0/0/3]
nat server protocol tcp global 221.12.4.169 80 inside 80.80.80.35 9092
# 221.12.4.169网关设备公网IP,域名对应byodmdm.h3c.com
# inside IP为认证服务器内网IP
图3-44 预期效果1
图3-45 预期效果2
(1) 用户手动连上SSID,打开企业微信客户端。
(2) 在工作台中,单击网络接入,进行认证,如图3-46、图3-47所示。
(3) 无需输入账号、密码,企业微信用户直接上线成功,如图3-48所示。
(1) 使用移动终端连接名为“00_esmdev”的无线网络,单击任意网页或等待弹出认证页面。
(2) 打开企业微信扫描二维码,企业微信客户端进行认证,如图3-49所示。
(1) PC开机后连接名为“00_esmdev”的无线网络,单击任意网页或等待弹出扫码认证页面。如图3-50所示。
(2) 使用安装企业微信的移动终端,打开企业微信APP扫码并确认授权。
(3) 确认授权后,终端认证成功,页面跳转到认证成功页,终端可正常访问网络。
认证成功后,可在EIA在线用户列表中查询已在线终端用户。查看方法:进入[自动化>网络准入>准入管理>在线用户]页面,如图3-51所示。
终端一键认证后,跳转至企业微信APP,但访问认证页面一直白屏,最终提示net_err。
解决方案有以下三种方式:
· 部分终端可以关闭WLAN设置中的网络加速、双通道加速功能。
· 使用网页扫码认证。
· 登录EIA,在[自动化>用户业务>接入服务>接入服务]页面和[用户业务>业务参数>Portal服务>设备配置>端口组信息]页面,开启无感知认证,然后再进行一键认证,页面上会弹出提示信息,用户手动关闭5G流量后,再连接WIFI进行企业微信内点击应用一键认证上网操作,后续使用无感知认证上线。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
