某客户内网只有IPv4的portal server以及radius服务器,但是内网终端有IPv4和IPv6的网段。客户希望实现IPv4的portal认证业务通过,即可实现IPv6的用户也认证通过,最终实现“一次认证,双栈放行”,也叫做单栈认证双栈放行的效果。
一 无线控制器配置
无线控制器mac portal认证方式
radius session-control enable //使能radius协议
#
radius scheme imc //定义radius服务器
primary authentication X.X.X.253 //指向radius认证服务器
primary accounting X.X.X.253
key authentication simple XXX //配置认证秘钥
key accounting simple XXX
user-name-format without-domain //配置没有域名认证方式
nas-ip X.X.X.254 //使用无线控制器本地地址作为nas地址
#
radius dynamic-author server //配置客户端为认证服务器的dm功能,该功能允许客户端自行修改密码,该地址为认证服务器地址
client ip X.X.X.253 key simple XXX
#
domain imc //定义domain调用前面的radius方案,配置mac和portal认证
authentication lan-access radius-scheme imc
authorization lan-access radius-scheme imc
accounting lan-access radius-scheme imc
authentication portal radius-scheme imc
authorization portal radius-scheme imc
accounting portal radius-scheme imc
#
portal host-check enable //无线控制器旁挂portal放行接口以及dns
portal free-rule 0 source interface G 1/0/8
portal free-rule 2 source ip any destination ip 223.5.5.5 255.255.255.255
portal free-rule 3 source ip any destination ip 114.114.114.114 255.255.255.255
#
portal web-server imc //指向web-server服务器
url http://X.X.X.253:8080/portal
server-type cmcc
url-parameter ssid ssid
url-parameter wlanacname value AC
url-parameter wlanuserip source-address
#
portal server imc //指向portal服务器和密码
ip X.X.X.253 key simple XXX
server-type cmcc
#
wlan service-template 10
ssid xxdu
client-security authentication-mode mac //调用mac认证
client-security ignore-authentication
mac-authentication domain imc //使能mac domain
portal domain imc //使能portal domain
portal bas-ip X.X.X.254 //配置无线控制器本地地址
portal apply web-server imc //调用前面的web-server服务器
portal enable method direct //使能portal认证
service-template enable
#
二 IMC IPV4单栈认证配置
参考之前的配置案例无线结合IMC无感知认证案例
三 单栈认证双栈放行特殊配置
3.1 无线控制器开启单栈认证双栈放行
wlan service-template 10
portal dual-stack enable //开启一次认证,双栈放行
3.2 IMC开启IPV6开关