hpwl121e无线网络用户授权管理issue_第1页
hpwl121e无线网络用户授权管理issue_第2页
hpwl121e无线网络用户授权管理issue_第3页
hpwl121e无线网络用户授权管理issue_第4页
hpwl121e无线网络用户授权管理issue_第5页
免费预览已结束,剩余26页可下载查看

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

用户用户

功能是指关联到同一个AP上的所有无线用户之间的二层报文相互不能转发,从而使无线用户之间不能直接进行通讯,使得用户流量集中至网关转发,便于对该用户进行计费等管理。在各类公共场合以及网络运营商、大中型企业、金融机构等环境中,有些用户需要在热点公共地区(如机场、咖啡店等)通过无线接入Internet,因此用户认证问题就显得至关重要。如果不能准确可靠地进行用户认证,用户就可以授权而擅自使用网络资源,不仅会占用宝贵的无线信道资源,增加带宽费用,还会降低合法用户的服务质量,并给无线接入服务提供商带来不可接受的损失。无线用户二层功能结合IEEE802.11i、RADIUS的用户认证以及计费方式可以给用户提供专业级的安全保障。基于的用户采用用户前,处于同一的用户是能够互访的,这可能带来安全性或计费问题,采用基于的无线用户,可以解决此问题。开启基于的用户隔离后,在同一个内,连接到此无线服务的所有无线用户之间的二层报文(单播/广播)将相互不能转发,保证了用户业务的安全性和计费的准确性。用户间互访AC上名为

默认关闭用户功能时,

内的无线用户STA1和STA2可以在该服务内进行二层报文转发,也可以

Internet。用户间在AC上开启基于 的用户 功能后,名为

的 内的无线用户STA1和STA2通过同一个网关连接到Internet,并且他们之间二层报文不可以直接转发。基于用户组的用户组间用户组内用户把用户划分到不同的组里,用户

的实现有:——

不同组的用户之间不能通信,相同组的

用户可以通信——

相同组

用户之间不可以通信基于STA的MAC地址,包括以下两种类型:MAC地址的用户无法关联上AP,从而无法通过无线STA的黑白STA网络STA白:使匹配该网络中的资源;:使匹配该白MAC地址的用户可以关联上AP,从而通过无线网络内的用户都无法

网络资源。STA黑白网络中的资源,不在白都需要手工创建。STA黑白 按照以下步骤对接收到的802.11报文进行过滤,只有满足条件的报文允许通过,其他的所有的报

会被丢弃。1.

当AP接收到一个802.11帧时,将针对该802.11帧的源MAC进行过滤;列表,但接收帧的源MAC不在STA白

列表内,该帧将2.

如果设置了STA白被丢弃;3.

如果源MAC在STA白4.

如果没有设置STA白内,该帧将被作为合法帧进一步处理;列表,则继续搜索STA

列表。如果源MAC在STA黑列表内,该帧将被丢弃;列表内,或者STA列表为空,则该帧将被作5.

如果源MAC没有在STA为合法帧进一步处理。配置执行命令sta-access-mode

ap

ap-id

{

blacklist

|

whi ist

|

disable},配置STA接入控制模式为blacklist。缺省情况下,STA接入控制模式为disable。执行命令sta-blacklist

mac-address,配置STA

。配置白执行命令sta-access-mode

ap

ap-id

{

blacklist

|

whi ist

|

disable},配置STA接入控制模式为whi

ist。

缺省情况下,STA接入控制模式为disable。执行命令sta-whi ist

mac-address,配置STA白

。用户组WLAN用户认证成功后,通过RADIUS服务器下发用户组UserGroup对用户进行授权信息控制。即RADIUS服务器下发UserGroup,将用户进行分组,UserGroup名标识用户所属于的分组。在UserGroup模式下,可以配置或关联ACL、QoS模板、组内组间标记来对用户进行控制。用户分组WLAN用户上线后,为了满足用户

特点的某些网络资源,需要对用户进行动态

。AC支持通过RADIUS服务器下发用户组或ACL

ID来制定用户ACL

用户。下发用户组是指用户认证成功后,RADIUS服务器下发用户分组,将用户进行分类,每个用户分组可以关联对应的ACL规则,通过用户分组和ACL规则的关联,实现对每类用户进行ACL

信息控制,即同类用户采用同样的信息。下发ACL是指用户认证通过后根据Radius服务器报文中的ACL内容,对用户可以哪些访问资源,不可以哪些网络资源进行控制。1.

当用户上线认证成功后,RADIUS服务器回应Access-Accept报文。2.

如果RADIUS服务器同时下发UserGroup和ACL

ID,则AC优先取ACL

ID,即遵从个性化优先于分组

的原则。3.

如果RADIUS服务器只下发UserGroup或ACL

ID,则AC取UserGroup下配置的ACL

ID或RADIUS下发的ACL

ID。4.

如果RADIUS服务器未下发任何ACL,则意味着不限制用户任何

权限,即用户默认权限为可以 任何网络资源。如果要控制用户 权限,则RADIUS服务器必须下发

ACL。ACL(Access

Control

List)策略是指通过配置的一系列匹配规则对特定的数据包进行过滤,从而识别需要过滤的对象。在识别出特定的对象之后,根据预先设定的策略允许或 相应的数据包通过。ACL过滤报文流过程是在为进行QoS处理做准备,与QoS策略共同提高系统的安全性。ACL分类如下:ACL

在2000~4999之间,允许定义3000个

中的任意一个。系统中最多可创建1024条ACL,每条ACL下最多设置256条规则。各种类型ACL说表所示。用户可以根据规则对报文的前80个字节任意匹配,可以同时设置多个字段。支持ACL时间段的设置,最多支持256个时间段配置。滤条数不超过2K。/修改、带宽控制、允支持针对端口下发基于ACL的

滤,可下发的基于ACL支持基于流规则的报文的过滤、镜像、重定向、优先级许/

等动作。系统对输入的报文流将按照ACL所定义的规则进行匹配处理:如果匹配规则,则交QoS进一步策略动作执行处理,包括报文过滤、优先级标记、端口限速、流量限制、流量统计、报文重定向、报文镜像,在完成策略执行处理后再转发输出报文流。报文过滤按照匹配ACL规则匹配的结果确定是否丢弃报文。优先级标记对匹配ACL规则的数据包进行优先级标记,标记内容包括ToS、DSCP、802.1p等。流量限制对匹配

ACL规则的数据包进行流量限制。端口限速对以太网端口发送报文的总速率进行限制。流量统计对匹配ACL规则的数据包进行流量统计。报文重定向对匹配ACL的数据包进行重定向操作,重新指定报文的转发端口(原来的端口不再进行报文的接收或转发)。报文镜像对匹配

控制列表的数据包进行流镜像,可以将匹配ACL的报文流拷贝输出到其他端口。否则,按照ACL规则的定义,不匹配规则的报文将被丢弃或者被转发。配置ACL2000用来控制上网流量的用户是任的网段。配置基于时间的ACL,要先定义time-range时间范围,然后在ACL语句中调用时间范围的参数。定义访客无线上网的ACL,

访客

公司

网络资源、并且在

只能浏览网页和收发邮件。RADIUS服务器的配置在这里并不涉及同,如果想了解如何配置请参考:《windows2008配置NPS服务器SOP》RADIUS服务器的配置思路是:RADIUS服务器上需要建立用户,将用户加入到RADIUS服务器上的组,配置组里面的filter

id属性与user-group相同,这样当用户上线时就会加入到相应的user-group里。配置RADIUS模板。包括配置RADIUS主用认证服务器和计费服务器的IP地址和端口,RADIUS共享密钥以及检查RADIU认证成功报文中是否有filter-id属性。说明:配置了如果没有配置后,认证用户名后面需要加上

。,则用户登陆只要输入“用户名+

”即可。配置用户组的名字和radius服务器上针对用户返回的filter-id保持一致。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论