有线无线一套准入收齐:AC统一接入Portal认证落地

医院、酒店、园区这类场所的接入困境:一台 AC 管着无线,有线口却散在各楼层交换机上裸奔,访客插上网线就能进内网。要收口就得分开建两套认证,管两套账号——其实华为 AC6605/AC6805 这类控制器支持有线无线统一接入:同一套 RADIUS/Portal,无线用户 Portal 认证、有线用户免认证但同样受控,业务 VLAN 按楼层分开。本文以「综合案例-配置有线无线用户统一接入示例」为底本(AC V200R023C00 及之后版本适用),摘关键步骤落地。

步骤 1:组网与 VLAN 规划

Switch1/Switch2 接一楼、二楼:VLAN100 管理层(AP 上线用)、VLAN201/202 各楼有线业务、VLAN101/102 各楼无线业务,AC 另起 VLAN200 对接认证服务器、VLAN300 上联出口。接入交换机直连 AP 的接口配 PVID 加端口隔离:

[Switch1] interface gigabitethernet 0/0/2
[Switch1-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 201
[Switch1-GigabitEthernet0/0/2] port trunk pvid vlan 100   //直连AP的接口需要配置PVID
[Switch1-GigabitEthernet0/0/2] port-isolate enable   //配置端口隔离以减少广播报文
[Switch1-GigabitEthernet0/0/2] quit

官方注意事项里两条要记住:直连 AP 的接口建议配端口隔离,避免 VLAN 内广播风暴;隧道转发模式下管理 VLAN 和业务 VLAN 不能是同一个。

步骤 2:AC 做 DHCP 服务器,有线无线各归各池

[AC] dhcp enable
[AC] interface vlanif 100  //配置接口地址池为AP分配IP地址
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] dhcp select interface
[AC-Vlanif100] quit
[AC] interface vlanif 101  //配置接口地址池为一楼无线用户STA分配IP地址
[AC-Vlanif101] ip address 10.23.101.1 24
[AC-Vlanif101] dhcp select interface
[AC-Vlanif101] quit
[AC] interface vlanif 201  //配置接口地址池为一楼有线用户PC分配IP地址
[AC-Vlanif201] ip address 10.23.201.1 24
[AC-Vlanif201] dhcp select interface
[AC-Vlanif201] quit

VLAN102/202 同法。AP、无线 STA、有线 PC 五个地址池互不掺和,排障时一眼定位终端属于哪段。

步骤 3:RADIUS 与 Portal 模板

[AC] radius-server template radius1  //创建名为radius1的RADIUS服务器模板
[AC-radius-radius1] radius-server authentication 10.23.200.1 1812 source ip-address 10.23.200.2 weight 80
[AC-radius-radius1] radius-server accounting 10.23.200.1 1813 source ip-address 10.23.200.2 weight 80
[AC-radius-radius1] radius-server shared-key cipher YsHsjx_202206
[AC-radius-radius1] undo radius-server user-name domain-included
[AC-radius-radius1] quit
[AC] radius-server authorization 10.23.200.1 shared-key cipher YsHsjx_202206
[AC] radius-server authorization server-source 10.23.200.2   //V200R021C00及之后的版本必须配置,授权功能才能生效

AAA 方案(认证/计费方案绑 RADIUS、建 portal1 域)和 Portal 服务器模板按案例配好,注意新版本要求:web-auth-server server-source all-interface 必须执行,否则 AC 收不到 Portal 服务器报文,对接直接失败。

步骤 4:AP 上线

[AC] capwap source interface vlanif 100
[AC] wlan
[AC-wlan-view] ap auth-mode mac-auth
[AC-wlan-view] ap-id 101 ap-mac 00e0-fc76-e320
[AC-wlan-ap-101] ap-name ap-101
[AC-wlan-ap-101] ap-group ap-group1  //部署在一楼的AP都加入到AP组ap-group1
[AC-wlan-ap-101] quit

按 MAC 离线导入各楼 AP 归入对应 AP 组,display ap all 看到 State 为 nor 即上线正常。

步骤 5:有线口模板与 VAP 模板

有线用户的口子用 wired-port-profile 收口——下行口 untagged 业务 VLAN、上行口 tagged:

[AC-wlan-view] wired-port-profile name wired1
[AC-wlan-wired-port-wired1] vlan pvid 201  //下行接口连接PC,VLAN201传输一楼有线业务报文
[AC-wlan-wired-port-wired1] vlan untagged 201
[AC-wlan-wired-port-wired1] quit

无线侧安全模板用 OPEN(接口下已使能 Portal 认证,由 Portal 负责准入)、流量模板开二层隔离,VAP 模板绑齐四件套并按楼层区分业务 VLAN:

[AC-wlan-view] vap-profile name wlan-vap1
[AC-wlan-vap-prof-wlan-vap1] forward-mode tunnel  //配置业务转发模式为隧道转发
[AC-wlan-vap-prof-wlan-vap1] service-vlan vlan-id 101
[AC-wlan-vap-prof-wlan-vap1] security-profile wlan-security
[AC-wlan-vap-prof-wlan-vap1] ssid-profile wlan-ssid
[AC-wlan-vap-prof-wlan-vap1] authentication-profile portal1
[AC-wlan-vap-prof-wlan-vap1] traffic-profile traffic1
[AC-wlan-vap-prof-wlan-vap1] quit
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] vap-profile wlan-vap1 wlan 1 radio 0
[AC-wlan-ap-group-ap-group1] vap-profile wlan-vap1 wlan 1 radio 1
[AC-wlan-ap-group-ap-group1] quit

验证与边界

终端连 SSID 弹 Portal 页、认证后正常上网;有线 PC 插 AP 下行口直接可用(免认证)且 IP 落在对应楼层地址池;display ap all、RADIUS 计费记录里能看到上下线。这套方案把访客准入从「无线一套、有线裸奔」收成一套账号体系,审计日志也齐了。贵州诚鑫致达科技给多楼层客户做无线改造时,统一接入都是默认项——有线口不设防的无线项目,等于修了围墙留着侧门。

企业存储选型参考|贵州诚鑫致达

做全闪高性能数据库与虚拟化,群晖机型参考:FS6400 · FS3410 · FS2500。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。