极智融合安全网关SIG

极智融合系列安全网关(Turbo Fusion Safe Intelligence Gateway)是信锐推出的面向下一代智能网络的网关产品。产品可灵活选用网关或旁路模式部署,将有线无线一体化管理、立体式安全防护、用户认证、用户行为管理、VPN互联、广域网质量感知等众多功能融于一身。
极智融合安全网关SIG 文档 功能配置 SIG无线OPEN认证配置指导
{{sendMatomoQuery("极智融合安全网关SIG","SIG无线OPEN认证配置指导")}}

SIG无线OPEN认证配置指导

更新时间:2026-08-17

1功能简介

1.1应用场景

OPEN认证方式:即用户在使用终端接入到无线网络中时,不用输入用户名和密码进行验证。本文主要介绍了SIG独立模式下的OPEN认证配置以及相关测试指导。

1.2适用版本

SIG3.1.4 R1及以上版本.

1.3配置思路

1、创建SSID

2、选择认证类型为开放式(免认证);

3、分配认证后的vlan地址;

4、分配认证后的角色;

5、可选配置高级选项。

2注意事项

2.1业务影响范围

配置该功能不会影响其他SSID业务。

2.2配置注意事项

配置前需提前确认AP是否正常在线。

3配置步骤

3.1网络拓扑

3.2创建SSID

在【接入点管理】-【无线网络】里,点击“新增”按钮,输入WiFi名称。

3.3选择认证类型为开放式(免认证),

1、在【认证类型】里,下拉选择“开放式(免认证)”。

3.4分配认证后的vlan地址

1、在【用户VLAN】里,输入认证后给终端分配的vlan。下图举例为给所有终端分配vlan100的地址。

2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配vlan100的地址,给连接AP2的终端分配vlan200的地址;连接其余AP的终端分配vlan1的地址。

3.5分配认证后的角色

注意:如果无线不用做任何限制,无需新增角色,此处保持默认配置即可。

3.5.1新增用户角色

1、在SSID里的【用户角色】中,点击“新增”按钮,新增一个用户角色。

2、在弹出的配置框里,依次输入角色名称和描述。

3.5.2配置访问控制策略

注意:如果无线不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。

限制无线终端访问某个地址或地址段:

1、在【对象定义】-IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。

2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。

3、在弹出的配置框里,下拉选择“新增”按钮。

3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。

【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【目的地址】选择刚在【对象定义】里创建的“内网网段”;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问“内网网段”的所有服务。

4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。

限制无线终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问“微信”的相关应用。

限制无线终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“网站控制”,“网站”可自定义添加;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问公司官网和“游戏”相关的网站。

3.5.3配置流速限制策略

注意:如果无线不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。

以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps

3.5.4SSID调用角色策略

1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。

2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配访客角色,给连接AP2的终端分配员工角色;连接其余AP的终端分配外来访客角色。

3.6可选配置高级选项

3.6.1接入控制

注意:如果无线不用做任何限制,无需配置接入控制,此处保持默认配置即可。

1、在【对象定义】-MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。

2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。

3、在SSID里的【高级选项】中,配置【接入控制】为“白名单控制(仅允许MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端可以连接无线,其余终端无法连接无线。

4、在SSID里的【高级选项】中,配置【接入控制】为“黑名单控制(禁止MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无法连接无线,其余终端可以正常连接无线。

3.6.2隐藏SSID

注意:如果无线不用隐藏,此处保持默认配置即可。

在【高级选项】里,【隐藏SSID】旁勾选“启用”。可以实现该SSID隐藏,终端必须手动输入正确的SSID和密码,才能连接无线。

4效果演示

1、终端打开无线开关,点击无线信号sundray_PSK,输入密码后,确保可以正常连接,且能获取到正确的vlan地址;

2)打开测速网站:https://www.speedtest.net/,进行测速,确认上网速率是否达预期。

5常见问题

1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败的问题。