组网图形
图1 配置WLAN外置Portal认证示例组网图
某企业为了提高WLAN网络的安全性,采用外置Portal认证方式,实现对用户的接入控制。
| 配置项 | 数据 |
|---|---|
| AP管理VLAN | VLAN100 |
| STA业务VLAN | VLAN101 |
| DHCP服务器 | AC作为DHCP服务器为AP分配IP地址 汇聚交换机SwitchB作为DHCP服务器为STA分配IP地址,STA的默认网关为10.23.101.2 |
| AP的IP地址池 | 10.23.100.2~10.23.100.254/24 |
| STA的IP地址池 | 10.23.101.4~10.23.101.254/24 |
| AC的源接口IP地址 | VLANIF100:10.23.100.1/24 |
| AP组 |
|
| 域管理模板 |
|
| SSID模板 |
|
| 安全模板 |
|
| RADIUS认证参数 | RADIUS认证方案名称:wlan-net RADIUS计费方案名称:wlan-net RADIUS服务器模板名称:wlan-net,其中:
|
| Portal服务器模板 |
|
| Portal接入模板 | |
| 免认证规则模板 |
|
| 认证模板 |
|
| VAP模板 |
|
采用如下的思路进行WLAN配置:
建议在与AP直连的设备接口上配置端口隔离,如果不配置端口隔离,尤其是业务数据转发方式采用直接转发时,可能会在VLAN内形成大量不必要的广播报文,导致网络阻塞,影响用户体验。
隧道转发模式下,管理VLAN和业务VLAN不能配置为同一VLAN,且AP和AC之间只能放通管理VLAN,不能放通业务VLAN。
- # 配置接入交换机SwitchA的GE0/0/1和GE0/0/2接口加入VLAN100,GE0/0/1的缺省VLAN为VLAN100。
- <HUAWEI> system-view
- [HUAWEI] sysname SwitchA
- [SwitchA] vlan batch 100
- [SwitchA] interface gigabitethernet 0/0/1
- [SwitchA-GigabitEthernet0/0/1] port link-type trunk
- [SwitchA-GigabitEthernet0/0/1] port trunk pvid vlan 100
- [SwitchA-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
- [SwitchA-GigabitEthernet0/0/1] port-isolate enable
- [SwitchA-GigabitEthernet0/0/1] quit
- [SwitchA] interface gigabitethernet 0/0/2
- [SwitchA-GigabitEthernet0/0/2] port link-type trunk
- [SwitchA-GigabitEthernet0/0/2] port trunk allow-pass vlan 100
- [SwitchA-GigabitEthernet0/0/2] quit
- # 配置汇聚交换机SwitchB的接口GE0/0/1和GE0/0/2加入VLAN100,接口GE0/0/2和GE0/0/3加入VLAN101。
- <HUAWEI> system-view
- [HUAWEI] sysname SwitchB
- [SwitchB] vlan batch 100 101
- [SwitchB] interface gigabitethernet 0/0/1
- [SwitchB-GigabitEthernet0/0/1] port link-type trunk
- [SwitchB-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
- [SwitchB-GigabitEthernet0/0/1] quit
- [SwitchB] interface gigabitethernet 0/0/2
- [SwitchB-GigabitEthernet0/0/2] port link-type trunk
- [SwitchB-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 101
- [SwitchB-GigabitEthernet0/0/2] quit
- [SwitchB] interface gigabitethernet 0/0/3
- [SwitchB-GigabitEthernet0/0/3] port link-type trunk
- [SwitchB-GigabitEthernet0/0/3] port trunk allow-pass vlan 101
- [SwitchB-GigabitEthernet0/0/3] quit
- # 配置Router的接口GE1/0/0加入VLAN101,创建接口VLANIF101并配置IP地址为10.23.101.2/24。
- <Huawei> system-view
- [Huawei] sysname Router
- [Router] vlan batch 101
- [Router] interface gigabitethernet 1/0/0
- [Router-GigabitEthernet1/0/0] port link-type trunk
- [Router-GigabitEthernet1/0/0] port trunk allow-pass vlan 101
- [Router-GigabitEthernet1/0/0] quit
- [Router] interface vlanif 101
- [Router-Vlanif101] ip address 10.23.101.2 24
- [Router-Vlanif101] quit
- [SwitchB] dhcp enable
- [SwitchB] interface vlanif 101
- [SwitchB-Vlanif101] ip address 10.23.101.1 24
- [SwitchB-Vlanif101] dhcp select interface
- [SwitchB-Vlanif101] dhcp server gateway-list 10.23.101.2
- [SwitchB-Vlanif101] dhcp server dns-list 8.8.8.8
- [SwitchB-Vlanif101] dhcp server excluded-ip-address 10.23.101.3
- [SwitchB-Vlanif101] quit
# 单击“配置 > 配置向导 > AC”,进入“AC基本配置”页面。
# “所在国家/地区”按实际情况选择,以“中国”为例。“系统时间”配置为“手动设置”。“日期和时间”配置为“使用PC当前时间”。
# 单击页面下方的“下一步”,进入“端口配置”页面。

如果AC直接连接AP,需要在AC直连AP的接口上配置缺省VLAN为管理VLAN100。
# 单击“应用”,在弹出的提示对话框中单击“确定”,完成配置。
# 单击“下一步”,进入“网络互联配置”页面。
# 配置“DHCP状态”为“ON”。
# 单击“接口配置”下的“新建”,进入“新建接口配置”页面。
# 配置接口VLANIF100的IP地址为10.23.100.1/24。
# 以同样方式配置接口VLANIF101的IP地址为10.23.101.3/24。
# 单击“DHCPv4地址池列表”下的“新建”,采用“接口地址池”,选择接口VLANIF100。
# 单击“确定”,完成VLANIF100接口地址池的配置。
# 单击“静态路由表”下的“新建”,进入“新建静态路由表”页面。
# 配置缺省路由,指定下一跳为10.23.101.2。

# 单击“确定”,完成静态路由的配置。
# 单击“下一步”。
# 单击“下一步”,进入“AC源地址”页面。
# “AC源地址”选择“VLANIF”,单击选择按钮,选择“Vlanif100”。

# 单击“下一步”,进入“配置确认”页面。
# 确认配置,单击“完成并继续AP上线配置”。
# 单击“批量导入”,进入“批量导入”页面。单击
,下载批量添加AP模板文件到本地。

建议使用网络规划工具WLAN Planner将规划好的射频ID、AP信道、频宽、功率导出成.csv格式的表格,将表格中的这些信息填写到AP文件模板中,经度和纬度请根据实际情况配置。
# 单击“导入AP文件”后的
,选择填写后的模板文件,单击“导入”。
# 导入完成后,页面显示导入结果信息,单击“确定”,完成添加。
# 单击“下一步”,进入“AP分组”页面。
# AP模板文件中已添加AP组信息,直接单击“下一步”,进入“配置确认”页面。
# 确认配置,单击“完成并继续无线业务配置”。
# 单击“新建”,进入“基本信息”页面。
# 配置SSID名称、转发模式、业务VLAN ID等信息。

# 单击“下一步”,进入“安全认证”页面。
# 选择认证方式为Portal认证,取消选择“MAC优先外置Portal”。在“外置Portal服务器配置”页签下配置服务器名称、服务器IP地址、共享密钥、报文端口号和服务器URL,在“外置Radius服务器配置”页签下配置服务器名称、认证服务器IP地址、服务器端口号和共享密钥。
# 单击“下一步”,进入“接入控制”页面。
# 选择“绑定AP组”为“ap-group1”。
# 单击“完成”。

具体配置方法建议参考相应的产品手册。

