企业来客人了,客户来的、供应商来的、面试来的,都需要上网。给访客发账号密码让他们用?不方便也不安全。Portal认证就是解决这个问题的——访客连上WiFi或插上网线后,打开浏览器自动跳出认证页面,输入账号密码或手机验证码就能上网,到期自动断开。今天说说H3C设备上Portal认证怎么配。
Portal认证的工作流程
Portal认证的核心是重定向。用户连上网络后,打开浏览器访问任何网站,流量先经过H3C设备。设备发现这个用户还没认证,就把HTTP请求重定向到Portal认证服务器的页面。用户在页面上输入账号信息,Portal服务器通过RADIUS验证,通过后通知H3C设备放行该用户的流量。
整个流程对用户来说就是打开浏览器自动跳出一个页面,输完密码就能上网,体验比802.1X装客户端友好得多。
H3C设备上怎么配
前提:RADIUS方案和ISP域已配好,这里假设已就绪。
第一步,配置Portal服务器信息:
portal server new_portal
ip 10.1.1.200
key simple portalkey123
url http://10.1.1.200/portal
ip是Portal服务器的地址,key是设备和Portal服务器之间的共享密钥,url是用户被重定向到的认证页面地址。
第二步,在接口上使能Portal认证:
interface Vlan-interface10
portal enable method direct
method direct表示直接认证方式,用户获取IP后直接走Portal认证。还有redhcp和layer3方式,direct是最常用的。
第三步,配置Portal认证的域名和免认证规则:
interface Vlan-interface10
portal domain my_domain
portal free-rule 0 source interface GigabitEthernet0/1 destination any
portal domain指定这个接口上的用户走哪个ISP域做认证。portal free-rule配置免认证规则,比如DNS服务器和Portal服务器本身的IP需要放行,不然用户连DNS都解析不了更跳不出认证页面。
免认证规则很关键:
portal free-rule 1 source ip 10.1.1.200 32 destination any
portal free-rule 2 source ip 8.8.8.8 32 destination any
上面放行了Portal服务器和DNS服务器的流量,让认证前用户能访问这些必要资源。
MAC无感知认证

每次打开浏览器都跳认证页面挺烦的。MAC无感知认证可以让已认证过的用户下次自动通过,不再弹认证页面。
原理是用户首次认证通过后,H3C设备记录用户的MAC地址。用户下次接入时,设备用这个MAC地址向RADIUS服务器做静默认证,RADIUS上有该MAC的记录就直接通过。
配置MAC无感知:
interface Vlan-interface10
portal mac-auth-server
这行配置让接口支持MAC无感知认证。用户感知不到认证过程,上网就像没认证一样。但MAC可以伪造,安全性比每次认证低,适合内部员工场景。访客建议还是每次认证。
和802.1X组合
实际部署中常见802.1X和Portal组合用:
员工端口配802.1X,员工用客户端自动认证。
访客端口配Portal,访客输密码或验证码上网。
也可以同一端口同时配802.1X和Portal,802.1X先发起认证,终端没装客户端时降级到Portal。
访客网络管理策略
Portal认证只是准入控制,访客网络还需要做行为管理。
有效期控制。访客账号设置有效期,到期自动断开。H3C设备支持在RADIUS上配置Session-Timeout属性控制在线时长。
带宽限速。访客的流量不能影响内部业务,在接口或域上做QoS限速。
访问控制。访客只能上互联网不能访问内网。在安全策略里配置:源是访客VLAN,目的是内网网段,动作为拒绝。
日志审计。访客上网行为需要记录,配合上网行为管理设备做日志留存,满足合规要求。
排障
认证页面弹不出来。检查免认证规则有没有放行DNS和Portal服务器。检查用户获取的IP地址是否在Portal接口的网段。如果用户和Portal服务器不在同一网段,确保路由可达。
认证页面弹出来但输完密码不通过。检查RADIUS配置和服务器上的用户信息。如果Portal服务器和RADIUS服务器是分开的,确认Portal服务器上的RADIUS配置是否正确。
认证通过但上不了网。检查认证后的授权策略,是否给用户分配了正确的VLAN或ACL。检查接口安全策略是否放行了认证后用户的流量。
H3CNE-Security的GB0-510考试大纲中Portal原理属于安全模块考点。H3CIE-Security的课程大纲中也有安全方案规划涉及访客网络管理。Portal认证在企业网中非常普遍,配置不难但细节多,特别是免认证规则和授权策略容易遗漏。润天教育作为H3C钻石级授权培训中心,安全课程中有Portal认证的完整实验环节,千万级真机实验室可以搭建从认证到授权到行为管理的完整访客网络环境。