更新时间:2026-08-17
1功能简介
1.1应用场景
PSK认证方式:即预共享秘钥认证,用户在使用终端接入到企业无线网络中时,需要预先设定的密码进行验证,若密码正确则允许接入无线网络,反之,则拒绝接入。本文主要介绍了SIG独立模式下的PSK认证配置以及相关测试指导。
1.2适用版本
SIG 3.1.4 R1及以上版本.
1.3配置思路
1、创建SSID;
2、选择认证类型,配置接入密码;
3、分配认证后的vlan地址;
4、分配认证后的角色;
5、可选配置高级选项。
2注意事项
2.1业务影响范围
配置该功能不会影响其他SSID业务。
2.2配置注意事项
配置前需提前确认AP是否正常在线。
3配置步骤
3.1网络拓扑
3.2创建SSID
在【接入点管理】-【无线网络】里,点击“新增”按钮,输入WiFi名称。
3.3选择认证类型,配置接入密码
1、在【认证类型】里,下拉选择“PSK认证”或“PSK认证(WPA3)”
注意:PSK认证(WPA3)相比PSK认证在安全性上有显著提升,特别是防破解能力和前向保密性,但同时也需要设备端支持,否则终端将会认证失败。
2、在【接入密码】里,输入终端接入密码。
3.4分配认证后的vlan地址
1、在【用户VLAN】里,输入认证后给终端分配的vlan。下图举例为给所有终端分配vlan100的地址。
2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配vlan100的地址,给连接AP2的终端分配vlan200的地址;连接其余AP的终端分配vlan1的地址。
3.5分配认证后的角色
注意:如果无线不用做任何限制,无需新增角色,此处保持默认配置即可。
3.5.1新增用户角色
1、在SSID里的【用户角色】中,点击“新增”按钮,新增一个用户角色。
2、在弹出的配置框里,依次输入角色名称和描述。
3.5.2配置访问控制策略
注意:如果无线不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。
限制无线终端访问某个地址或地址段:
1、在【对象定义】-【IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。
2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。
3、在弹出的配置框里,下拉选择“新增”按钮。
3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。
【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【目的地址】选择刚在【对象定义】里创建的“内网网段”;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问“内网网段”的所有服务。
4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。
限制无线终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问“微信”的相关应用。
限制无线终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“网站控制”,“网站”可自定义添加;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问公司官网和“游戏”相关的网站。
3.5.3配置流速限制策略
注意:如果无线不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。
以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps。
3.5.4SSID调用角色策略
1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。
2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配访客角色,给连接AP2的终端分配员工角色;连接其余AP的终端分配外来访客角色。
3.6可选配置高级选项
3.6.1接入控制
注意:如果无线不用做任何限制,无需配置接入控制,此处保持默认配置即可。
1、在【对象定义】-【MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。
2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。
3、在SSID里的【高级选项】中,配置【接入控制】为“白名单控制(仅允许MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端可以连接无线,其余终端无法连接无线。
4、在SSID里的【高级选项】中,配置【接入控制】为“黑名单控制(禁止MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无法连接无线,其余终端可以正常连接无线。
3.6.2隐藏SSID
注意:如果无线不用隐藏,此处保持默认配置即可。
在【高级选项】里,【隐藏SSID】旁勾选“启用”。可以实现该SSID隐藏,终端必须手动输入正确的SSID和密码,才能连接无线。
4效果演示
1、终端打开无线开关,点击无线信号sundray_PSK,输入密码后,确保可以正常连接,且能获取到正确的vlan地址;
2)打开测速网站:https://www.speedtest.net/,进行测速,确认上网速率是否达预期。
5常见问题
1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败的问题。
2、在【认证类型】里,如果选择了“PSK认证(WPA3)”,可能存在部分型号设备不支持支持WPA3认证,出现终端认证失败的问题。