更新时间:2026-08-17
1功能简介
1.1应用场景
SIG做出口网关时,可对LAN口终端做有线侧认证,包含IP地址认证与WEB认证。
IP地址认证,终端无须认证即可连接到网络。在线用户名为MAC地址,可以匹配认证后角色策略。
WEB 认证是指用户通过网线接入到SIG下的有线网络后,通过浏览器访问网站时,会被重定向到认证的 WEB 页面。通过此认证页面输入正确的用户名密码或其他认证要求后,才能继续访问网站。可以选择SIG本地的WEB认证页面或者对接第三方Portal服务器;也可选择SIG本地数据库或者对接第三方Radius服务器。本文主要介绍了SIG独立模式下的IP地址认证与WEB认证配置以及相关测试指导。
1.2适用版本
SIG 3.1.4 R1及以上版本.
1.3配置思路
1、创建有线认证策略,选择认证类型为IP地址认证或WEB认证;
2、若为WEB认证,需配置数据库来源;
3、可选配置外部radius服务器;
4、可选配置外部Portal服务器;
5、分配认证后的角色;
6、配置终端免认证。
2注意事项
2.1业务影响范围
WEB认证配置错误会导致SIG的LAN口下终端上网异常。
2.2配置注意事项
配置前需提前确认具体在哪个LAN口下做认证。
3配置步骤
3.1网络拓扑
3.2IP地址认证
IP地址认证,终端无须认证即可连接到网络。在线用户名为MAC地址,可以匹配认证后角色策略。
3.2.1新增有线认证策略
在【网关管理】-【有线接入】里,新增有线认证策略,依次输入名称、认证接口(LAN口)、认证类型保持默认的“IP地址认证”,并选择需要认证的IP地址段。认证后分配的角色。
3.2.2分配认证后的角色
注意:如果认证后不用做任何限制,无需新增角色,此处保持默认配置即可。
3.2.2.1新增用户角色
1、在【认证授权】-【用户角色】中,点击“新增”按钮,新增一个用户角色。
3.2.2.2配置访问控制策略
注意:如果终端不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。
限制终端访问某个地址或地址段:
1、在【对象定义】-【IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。
2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。
3、在弹出的配置框里,下拉选择“新增”按钮。
3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。
【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【目的地址】选择刚在【对象定义】里创建的“内网网段”;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止终端访问“内网网段”的所有服务。
4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。
限制终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止终端访问“微信”的相关应用。
限制终端访问某个应用:
1、点击“添加”按钮新增用户访问规则。
【控制类型】选择“网站控制”,“网站”可自定义添加;
【生效时间】默认为全天生效,也可自定义时间段如上班时间;
【执行动作】选择“拒绝”。
以下配置截图可实现效果:全天时间内,禁止终端访问公司官网和“游戏”相关的网站。
3.2.2.3配置流速限制策略
注意:如果终端不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。
以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps。
3.2.2.4有线认证调用角色策略
1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。
2、也可配置高级规则,给不同IP,分配不同的角色。下图举例为给172.16.1.15的终端分配访客角色,给连接给172.16.1.55的终端分配员工角色;其余的终端分配外来访客角色。
3.3Web认证
Web认证,终端接入网络后,会自动弹出portal认证页面,用户输入账号密码、或手机号验证码校验成功后,可以匹配认证后角色策略。同时支持对接第三方portal/radius服务器。
3.3.1配置数据库来源
如果账号密码存本机,则使用默认的数据库来源(本地用户),参考第3.3.1.1章节配置指导;如果账号密码存第三方Radius服务器,则需要对接第三方Radius服务器,参考第3.3.1.2章节配置指导。
3.3.1.1本地用户
1、在【认证授权】-【本地用户】里,点击左下角“新增”按钮,输入用户组名称及描述,新增一个用户分组。
2、选中上面创建的用户组分组,点击“新增”按钮,依次输入用户名(认证账号)、显示名(在线用户显示在认证账号旁边)和认证密码。
3、【安全选项】里,默认不勾选“登录后必须修改初始密码”,效果就是用户输入正确的用户名及密码后即可认证成功上网。如果勾选了“登录后必须修改初始密码”,则用户认证成功后,还需修改一次密码,才能认证上网。
4、【过期时间】里,默认为“永不过期”,效果就是该用户名不会过期,可以一直用做认证。也可下拉选择“指定时间”,如下图效果就是:用户名test,在20250808后就会失效,到时test这个账号就无法用于认证使用了。
5、在有线认证里的【用户数据库】里,选择“本地用户”。
3.3.1.2对接第三方Radius服务器
1、在【认证授权】-【外部服务器】里,点击“新增”按钮,输入以下必填字段:
相关字段说明如下:
【名称】:必填,服务器名称(本地有效),设备对接多个Radius服务器时用做区分;
【IP地址】:必填,第三方Radius服务器IP地址,必须是SIG可以正常访问地址;
【共享密钥】:必填,必须和服务器侧保持一致;
【认证端口】:必须和服务器侧保持一致,默认1812;
【采用协议】:必须和服务器侧保持一致,默认PAP,可选CHAP、MS-CHAP、MSCHAPv2、EAP-MD5;
【编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;
【NAS_ID】:选填,默认为空。用于唯一标识发起认证请求的网络接入设备;
【NAS_IP】:选填,默认为空。用于标识发起认证请求的网络接入设备的IP地址,部分外部服务器需要配置该字段作为公网IP进行对接;
【源IP地址】:选填,默认为空。指定Rdius报文发送出口地址。
2、在有线认证里的【用户数据库】里,下拉配置刚创建的“第三方Radius服务器”。
3.3.2配置外部Portal服务器地址
注意:如果Portal认证页面不用第三方的,无需勾选“启用外部Portal服务器”,此处保持默认配置即可。
1、在【认证授权】-【外部服务器】-【Portal服务器】里,点击“新增”按钮,输入以下必填字段。
相关字段说明如下:
【名称】:必填,服务器名称(本地有效),设备对接多个Portal服务器时用做区分;
【认证URL】:必填,服务器侧生成,必须和服务器侧保持一致;
【URL参数】:必填,必须和服务器侧保持一致;
【通信端口】:必须和服务器侧保持一致,默认50100;
【身份校验】:必须和服务器侧保持一致,默认CHAP/PAP,可选CHAP、PAP;
【加密密钥】:选填,默认为空。必须和服务器侧保持一致;
【报文编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;
2、在有线认证策略里,勾选“启用外部Portal服务器”,并下拉选择刚创建的“第三方Portal服务器”。
注意:勾选“启用外部Portal服务器”后,默认勾选“启用MAC免认证”,MAC免认证功能仅支持PAP或CHAP协议的RADIUS服务器。勾选后的效果是:终端首次认证完成后,断开重新接入网线后,SIG会将终端MAC发给Portal服务器进行校验,如果校验是老用户则不弹Portal直接上线。
3.3.3MAC免认证
1、在【对象定义】-【MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。
2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。
3、在【高级选项】里,勾选“对MAC地址库里的终端启用免认证”,并在下方弹出的配置框里选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无需认证,直接就能访问上网,但是其余终端接入还需认证。
3.3.4全局IP免认证
在【网关管理】-【有线接入】-【免认证名单】里,输入IP或IP地址段,这样即使该IP在认证范围内,也无需认证,全局免认证生效。
4效果演示
4.1IP地址认证效果
1、终端通过网线接入SIG的LAN口,即可直接上网,无感认证。
2、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线,用户名为终端MAC。
4.2Web认证效果(本地账号)
1、终端通过网线接入SIG的LAN口,能获取到正确的vlan地址,自动弹出Portal认证页面;
2、输入SIG【本地用户】里创建的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录。
3、若创建账号时勾选了“登录后必须修改初始密码”,则登录后还需修改一次密码。
4、输入新密码后,点击“确认”按钮,即可认证成功上网。
5、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
4.3Web认证效果(对接第三方Radius服务器)
1、终端通过网线接入SIG的LAN口,能获取到正确的vlan地址,自动弹出Portal认证页面;
2、输入第三方Radius服务器里的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录;
3、认证成功上网。
4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
4.4对接第三方Portal服务器认证效果
1、终端通过网线接入SIG的LAN口,能获取到正确的vlan地址,自动弹出第三方Portal服务器的认证页面(此处以对接NAC举例);
2、输入第三方Radius服务器里的账号密码,然后点击登录,认证成功上网
3、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。
4、第三方Radius服务器里,可以看到SIG下的终端已经认证成功上线。
5常见问题
1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制或MAC免认证的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败或重复认证的问题。
2、WEB认证的需对应的VLAN能够访问互联网,终端接入后才能自动弹出Portal页面。
3、SIG不支持跨三层认证。即LAN口下若存在跨三层设备,该设备下的终端一次认证后,其余终端都无需认证。