更新时间:2026-08-17
1功能简介
1.1应用场景
WEB 认证是指用户已经连接到无线网络中,但通过浏览器访问网站时,会被重定向到认证的 WEB 页面。通过此认证页面输入正确的用户名密码或其他认证要求后,才能继续访问网站。可以选择SIG本地的WEB认证页面或者对接第三方Portal服务器;也可选择SIG本地数据库或者对接第三方Radius服务器。本文主要介绍了SIG独立模式下的WEB认证配置以及相关测试指导。
1.2适用版本
SIG 3.1.4 R1及以上版本.
1.3配置思路
1、创建SSID,选择认证类型为WEB认证;
2、配置数据库来源;
3、可选配置外部Portal服务器;
4、分配认证后的vlan地址;
5、分配认证后的角色;
6、高级选项其他配置。
2注意事项
2.1业务影响范围
配置该功能不会影响其他SSID业务。
2.2配置注意事项
配置前需提前确认AP是否正常在线。
3配置步骤
3.1网络拓扑
3.2创建SSID,选择认证类型为WEB认证
在【接入点管理】-【无线网络】里,点击“新增”按钮,输入WiFi名称。【认证类型】下拉选择“WEB认证”。
注意:如果需要使用SIG本地账号认证,【网络类型】必须选择“员工网络”!
3.3配置数据库来源
如果账号密码存本机,则使用默认的数据库来源(本地用户),参考第3.3.1章节配置指导;如果账号密码存第三方Radius服务器,则需要对接第三方Radius服务器,参考第3.3.2章节配置指导。
3.3.1本地用户
1、在【认证授权】-【本地用户】里,点击左下角“新增”按钮,输入用户组名称及描述,新增一个用户分组。
2、选中上面创建的用户组分组,点击“新增”按钮,依次输入用户名(认证账号)、显示名(在线用户显示在认证账号旁边)和认证密码。
3、【安全选项】里,默认不勾选“登录后必须修改初始密码”,效果就是用户输入正确的用户名及密码后即可认证成功上网。如果勾选了“登录后必须修改初始密码”,则用户认证成功后,还需修改一次密码,才能认证上网。
4、【过期时间】里,默认为“永不过期”,效果就是该用户名不会过期,可以一直用做认证。也可下拉选择“指定时间”,如下图效果就是:用户名test,在20250808后就会失效,到时test这个账号就无法用于认证使用了。
5、在SSID里的【数据库来源】里,选择“本地用户”。
3.3.2对接第三方Radius服务器
1、在【认证授权】-【外部服务器】里,点击“新增”按钮,输入以下必填字段:
相关字段说明如下:
【名称】:必填,服务器名称(本地有效),设备对接多个Radius服务器时用做区分;
【IP地址】:必填,第三方Radius服务器IP地址,必须是SIG可以正常访问地址;
【共享密钥】:必填,必须和服务器侧保持一致;
【认证端口】:必须和服务器侧保持一致,默认1812;
【采用协议】:必须和服务器侧保持一致,默认PAP,可选CHAP、MS-CHAP、MSCHAPv2、EAP-MD5;
【编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;
【NAS_ID】:选填,默认为空。用于唯一标识发起认证请求的网络接入设备;
【NAS_IP】:选填,默认为空。用于标识发起认证请求的网络接入设备的IP地址,部分外部服务器需要配置该字段作为公网IP进行对接;
【源IP地址】:选填,默认为空。指定Rdius报文发送出口地址。
2、在SSID里的【数据库来源】里,下拉配置刚创建的“第三方Radius服务器”。
3.4配置外部Portal服务器地址
注意:如果Portal认证页面不用第三方的,无需勾选“启用外部Portal服务器”,此处保持默认配置即可。
1、在【认证授权】-【外部服务器】-【Portal服务器】里,点击“新增”按钮,输入以下必填字段。
相关字段说明如下:
【名称】:必填,服务器名称(本地有效),设备对接多个Portal服务器时用做区分;
【认证URL】:必填,服务器侧生成,必须和服务器侧保持一致;
【URL参数】:必填,必须和服务器侧保持一致;
【通信端口】:必须和服务器侧保持一致,默认50100;
【身份校验】:必须和服务器侧保持一致,默认CHAP/PAP,可选CHAP、PAP;
【加密密钥】:选填,默认为空。必须和服务器侧保持一致;
【报文编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;
2、在SSID里,勾选“启用外部Portal服务器”,并下拉选择刚创建的“第三方Portal服务器”。
注意:勾选“启用外部Portal服务器”后,默认勾选“启用MAC免认证”,MAC免认证功能仅支持PAP或CHAP协议的RADIUS服务器。勾选后的效果是:终端首次认证完成后,断开重新连接无线,SIG会将终端MAC发给Portal服务器进行校验,如果校验是老用户则不弹Portal直接上线。
3.5分配认证后的vlan地址
1、在【用户VLAN】里,输入认证后给终端分配的vlan。下图举例为给所有终端分配vlan100的地址。
2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配vlan100的地址,给连接AP2的终端分配vlan200的地址;连接其余AP的终端分配vlan1的地址。
3.6分配认证后的角色
注意:如果无线不用做任何限制,无需新增角色,此处保持默认配置即可。
3.6.1新增用户角色
1、在SSID里的【用户角色】中,点击“新增”按钮,新增一个用户角色。
2、在弹出的配置框里,依次输入角色名称和描述。
3.6.2配置访问控制策略
注意:如果无线不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。
限制无线终端访问某个地址或地址段:
1、在【对象定义】-【IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。
2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。
3、在弹出的配置框里,下拉选择“新增”按钮。
3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。
【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【目的地址】选择刚在【对象定义】里创建的“内网网段”;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问“内网网段”的所有服务。
4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。
限制无线终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问“微信”的相关应用。
限制无线终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“网站控制”,“网站”可自定义添加;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止无线终端访问公司官网和“游戏”相关的网站。
3.6.3配置流速限制策略
注意:如果无线不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。
以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps。
3.6.4SSID调用角色策略
1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。
2、也可配置高级规则,给不同AP下的终端,分配不同的vlan地址。下图举例为给连接AP1的终端分配访客角色,给连接AP2的终端分配员工角色;连接其余AP的终端分配外来访客角色。
3.7高级选项其他配置
3.7.1接入控制
注意:如果无线不用做任何限制,无需配置接入控制,此处保持默认配置即可。
1、在【对象定义】-【MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。
2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。
3、在SSID里的【高级选项】中,配置【接入控制】为“白名单控制(仅允许MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端可以连接无线,其余终端无法连接无线。
4、在SSID里的【高级选项】中,配置【接入控制】为“黑名单控制(禁止MAC地址库的终端接入)”,并选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无法连接无线,其余终端可以正常连接无线。
3.7.2隐藏SSID
注意:如果无线不用隐藏,此处保持默认配置即可。
在【高级选项】里,【隐藏SSID】旁勾选“启用”。可以实现该SSID隐藏,终端必须手动输入正确的SSID和密码,才能连接无线。
3.7.3MAC免认证
1、在【高级选项】里,勾选“对MAC地址库里的终端启用免认证”,并在下方弹出的配置框里选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无需认证,直接就能访问上网,但是其余终端连接无线还需认证。
4效果演示
4.1SIG本地账号认证效果
1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出Portal认证页面;
2、输入SIG【本地用户】里创建的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录。
3、若创建账号时勾选了“登录后必须修改初始密码”,则登录后还需修改一次密码。
4、输入新密码后,点击“确认”按钮,即可认证成功上网
5、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
4.2对接第三方Radius服务器认证效果
1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出Portal认证页面;
2、输入第三方Radius服务器里的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录;
3、认证成功上网。
4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
4.3对接第三方Portal服务器认证效果
1、终端打开无线开关,点击无线信号sundray-WEB,可以正常连接,且能获取到正确的vlan地址,然后自动弹出第三方Portal服务器的认证页面(此处以对接NAC举例);
2、输入第三方Radius服务器里的账号密码,然后点击登录;
3、认证成功上网
4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
5、第三方Radius服务器里,可以看到SIG下的终端已经认证成功上线。
5常见问题
1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制或MAC免认证的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败或重复认证的问题。
2、WEB认证的SSID分配的VLAN需要联网,终端连接此SSID才能自动弹出Portal页面。
3、并不是所有手机都会自动弹出认证页面,部分可以,部分不可以,取决于手机自身是否会发出网络探测流量决定,目前市面上大多数厂商的手机都能自动弹页面,无法保证所有终端都能自动弹,存在一些老旧终端不支持该机制的。