极智融合安全网关SIG

极智融合系列安全网关(Turbo Fusion Safe Intelligence Gateway)是信锐推出的面向下一代智能网络的网关产品。产品可灵活选用网关或旁路模式部署,将有线无线一体化管理、立体式安全防护、用户认证、用户行为管理、VPN互联、广域网质量感知等众多功能融于一身。
极智融合安全网关SIG 文档 功能配置 SIG无线WEB认证配置指导
{{sendMatomoQuery("极智融合安全网关SIG","SIG无线WEB认证配置指导")}}

SIG无线WEB认证配置指导

更新时间:2026-08-17

1功能简介

1.1应用场景

WEB 认证是指用户已经连接到无线网络中,但通过浏览器访问网站时,会被重定向到认证的 WEB 页面。通过此认证页面输入正确的用户名密码或其他认证要求后,才能继续访问网站。可以选择SIG本地的WEB认证页面或者对接第三方Portal服务器;也可选择SIG本地数据库或者对接第三方Radius服务器。本文主要介绍了SIG独立模式下的WEB认证配置以及相关测试指导。

1.2适用版本

SIG 3.1.4 R1及以上版本.

1.3配置思路

1、创建SSID,选择认证类型为WEB认证;

2、配置数据库来源;

3、可选配置外部Portal服务器;

4、分配认证后的vlan地址;

5、分配认证后的角色;

6、高级选项其他配置。

2注意事项

2.1业务影响范围

配置该功能不会影响其他SSID业务。

2.2配置注意事项

配置前需提前确认AP是否正常在线。

3配置步骤

3.1网络拓扑

3.2创建SSID,选择认证类型为WEB认证

在【接入点管理】-【无线网络】里,点击“新增”按钮,输入WiFi名称。【认证类型】下拉选择“WEB认证”。

注意:如果需要使用SIG本地账号认证,【网络类型】必须选择“员工网络”!

3.3配置数据库来源

如果账号密码存本机,则使用默认的数据库来源(本地用户),参考第3.3.1章节配置指导;如果账号密码存第三方Radius服务器,则需要对接第三方Radius服务器,参考第3.3.2章节配置指导。

3.3.1本地用户

1、在【认证授权】-【本地用户】里,点击左下角“新增”按钮,输入用户组名称及描述,新增一个用户分组。

2、选中上面创建的用户组分组,点击“新增”按钮,依次输入用户名(认证账号)、显示名(在线用户显示在认证账号旁边)和认证密码。

3、【安全选项】里,默认不勾选“登录后必须修改初始密码”,效果就是用户输入正确的用户名及密码后即可认证成功上网。如果勾选了“登录后必须修改初始密码”,则用户认证成功后,还需修改一次密码,才能认证上网。

4、【过期时间】里,默认为“永不过期”,效果就是该用户名不会过期,可以一直用做认证。也可下拉选择“指定时间”,如下图效果就是:用户名test,在20250808后就会失效,到时test这个账号就无法用于认证使用了。

5、在SSID里的【数据库来源】里,选择“本地用户”。

3.3.2对接第三方Radius服务器

1、在【认证授权】-【外部服务器】里,点击“新增”按钮,输入以下必填字段:

相关字段说明如下:

【名称】:必填,服务器名称(本地有效),设备对接多个Radius服务器时用做区分;

【IP地址】:必填,第三方Radius服务器IP地址,必须是SIG可以正常访问地址;

【共享密钥】:必填,必须和服务器侧保持一致;

【认证端口】:必须和服务器侧保持一致,默认1812;

【采用协议】:必须和服务器侧保持一致,默认PAP,可选CHAP、MS-CHAP、MSCHAPv2、EAP-MD5;

【编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;

【NAS_ID】:选填,默认为空。用于唯一标识发起认证请求的网络接入设备;

【NAS_IP】:选填,默认为空。用于标识发起认证请求的网络接入设备的IP地址,部分外部服务器需要配置该字段作为公网IP进行对接;

【源IP地址】:选填,默认为空。指定Rdius报文发送出口地址。

2、在SSID里的【数据库来源】里,下拉配置刚创建的“第三方Radius服务器”。

3.4配置外部Portal服务器地址

注意:如果Portal认证页面不用第三方的,无需勾选“启用外部Portal服务器”,此处保持默认配置即可。

1、在【认证授权】-【外部服务器】-Portal服务器】里,点击“新增”按钮,输入以下必填字段。

相关字段说明如下:

【名称】:必填,服务器名称(本地有效),设备对接多个Portal服务器时用做区分;

【认证URL】:必填,服务器侧生成,必须和服务器侧保持一致;

【URL参数】:必填,必须和服务器侧保持一致;

【通信端口】:必须和服务器侧保持一致,默认50100;

【身份校验】:必须和服务器侧保持一致,默认CHAP/PAP,可选CHAP、PAP;

【加密密钥】:选填,默认为空。必须和服务器侧保持一致;

【报文编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;

2、在SSID里,勾选“启用外部Portal服务器”,并下拉选择刚创建的“第三方Portal服务器”。

注意:勾选“启用外部Portal服务器”后,默认勾选“启用MAC免认证”,MAC免认证功能仅支持PAPCHAP协议的RADIUS服务器。勾选后的效果是:终端首次认证完成后,断开重新连接无线,SIG会将终端MAC发给Portal服务器进行校验,如果校验是老用户则不弹Portal直接上线。

3.5分配认证后的vlan地址

1、在【用户VLAN】里,输入认证后给终端分配的vlan。下图举例为给所有终端分配vlan100的地址。

2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配vlan100的地址,给连接AP2的终端分配vlan200的地址;连接其余AP的终端分配vlan1的地址。

3.6分配认证后的角色

注意:如果无线不用做任何限制,无需新增角色,此处保持默认配置即可。

3.6.1新增用户角色

1、在SSID里的【用户角色】中,点击“新增”按钮,新增一个用户角色。

2、在弹出的配置框里,依次输入角色名称和描述。

3.6.2配置访问控制策略

注意:如果无线不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。

限制无线终端访问某个地址或地址段:

1、在【对象定义】-IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。

2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。

3、在弹出的配置框里,下拉选择“新增”按钮。

3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。

【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【目的地址】选择刚在【对象定义】里创建的“内网网段”;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问“内网网段”的所有服务。

4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。

限制无线终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问“微信”的相关应用。

限制无线终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“网站控制”,“网站”可自定义添加;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止无线终端访问公司官网和“游戏”相关的网站。

3.6.3配置流速限制策略

注意:如果无线不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。

以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps

3.6.4SSID调用角色策略

1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。

2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配访客角色,给连接AP2的终端分配员工角色;连接其余AP的终端分配外来访客角色。

3.7高级选项其他配置

3.7.1接入控制

注意:如果无线不用做任何限制,无需配置接入控制,此处保持默认配置即可。

1、在【对象定义】-MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。

2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。

3、在SSID里的【高级选项】中,配置【接入控制】为“白名单控制(仅允许MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端可以连接无线,其余终端无法连接无线。

4、在SSID里的【高级选项】中,配置【接入控制】为“黑名单控制(禁止MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无法连接无线,其余终端可以正常连接无线。

3.7.2隐藏SSID

注意:如果无线不用隐藏,此处保持默认配置即可。

在【高级选项】里,【隐藏SSID】旁勾选“启用”。可以实现该SSID隐藏,终端必须手动输入正确的SSID和密码,才能连接无线。

3.7.3MAC免认证

1、在【高级选项】里,勾选“对MAC地址库里的终端启用免认证”,并在下方弹出的配置框里选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无需认证,直接就能访问上网,但是其余终端连接无线还需认证。

4效果演示

4.1SIG本地账号认证效果

1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出Portal认证页面;

15594c68f117b8f4554bcfd9d5c1152

2、输入SIG【本地用户】里创建的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录。

983161d3c7b40e159ae965b2c731da3

3、若创建账号时勾选了“登录后必须修改初始密码”,则登录后还需修改一次密码。

a1ff875f009a8d78ba24dd964530b42

4、输入新密码后,点击“确认”按钮,即可认证成功上网

90f431ef02b22f94957e78f0b0f08f0

5、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

4.2对接第三方Radius服务器认证效果

1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出Portal认证页面;

15594c68f117b8f4554bcfd9d5c1152

2、输入第三方Radius服务器里的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录;

07b0d4affdd1456401372ece2a3b305

3、认证成功上网。

4f5ef506fe7ad2480b28e7efa4d6802

4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

4.3对接第三方Portal服务器认证效果

1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出第三方Portal服务器的认证页面(此处以对接NAC举例);

747acc669186c3807f9e52886d8744e

2、输入第三方Radius服务器里的账号密码,然后点击登录;

07b0d4affdd1456401372ece2a3b305

3、认证成功上网

4f5ef506fe7ad2480b28e7efa4d6802

4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

5、第三方Radius服务器里,可以看到SIG下的终端已经认证成功上线。

5常见问题

1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制或MAC免认证的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败或重复认证的问题。

2WEB认证的SSID分配的VLAN需要联网,终端连接此SSID才能自动弹出Portal页面。

3、并不是所有手机都会自动弹出认证页面,部分可以,部分不可以,取决于手机自身是否会发出网络探测流量决定,目前市面上大多数厂商的手机都能自动弹页面,无法保证所有终端都能自动弹,存在一些老旧终端不支持该机制的。