极智融合安全网关SIG

极智融合系列安全网关(Turbo Fusion Safe Intelligence Gateway)是信锐推出的面向下一代智能网络的网关产品。产品可灵活选用网关或旁路模式部署,将有线无线一体化管理、立体式安全防护、用户认证、用户行为管理、VPN互联、广域网质量感知等众多功能融于一身。
极智融合安全网关SIG 文档 功能配置 SIG有线认证配置指导
{{sendMatomoQuery("极智融合安全网关SIG","SIG有线认证配置指导")}}

SIG有线认证配置指导

更新时间:2026-08-17

1功能简介

1.1应用场景

SIG做出口网关时,可对LAN口终端做有线侧认证,包含IP地址认证与WEB认证。

IP地址认证,终端无须认证即可连接到网络。在线用户名为MAC地址,可以匹配认证后角色策略。

WEB 认证是指用户通过网线接入到SIG下的有线网络后,通过浏览器访问网站时,会被重定向到认证的 WEB 页面。通过此认证页面输入正确的用户名密码或其他认证要求后,才能继续访问网站。可以选择SIG本地的WEB认证页面或者对接第三方Portal服务器;也可选择SIG本地数据库或者对接第三方Radius服务器。本文主要介绍了SIG独立模式下的IP地址认证与WEB认证配置以及相关测试指导。

1.2适用版本

SIG 3.1.4 R1及以上版本.

1.3配置思路

1、创建有线认证策略,选择认证类型为IP地址认证或WEB认证;

2、若为WEB认证,需配置数据库来源;

3、可选配置外部radius服务器;

4、可选配置外部Portal服务器;

5、分配认证后的角色;

6、配置终端免认证。

2注意事项

2.1业务影响范围

WEB认证配置错误会导致SIGLAN口下终端上网异常。

2.2配置注意事项

配置前需提前确认具体在哪个LAN口下做认证。

3配置步骤

3.1网络拓扑

3.2IP地址认证

IP地址认证,终端无须认证即可连接到网络。在线用户名为MAC地址,可以匹配认证后角色策略。

3.2.1新增有线认证策略

在【网关管理】-【有线接入】里,新增有线认证策略,依次输入名称、认证接口(LAN口)、认证类型保持默认的“IP地址认证”,并选择需要认证的IP地址段。认证后分配的角色。

3.2.2分配认证后的角色

注意:如果认证后不用做任何限制,无需新增角色,此处保持默认配置即可。

3.2.2.1新增用户角色

1、在【认证授权】-【用户角色】中,点击“新增”按钮,新增一个用户角色。

3.2.2.2配置访问控制策略

注意:如果终端不用做任何限制,无需配置访问控制策略,此处保持默认配置即可。

限制终端访问某个地址或地址段:

1、在【对象定义】-IP组】里,点击“新增”按钮,在弹出的配置框里,输入名称、IP地址或IP地址段,定义需要控制访问的IP地址网段。

2、在【用户角色】里,点击【访问控制策略】旁边的“添加”按钮,新增访问控制策略。

3、在弹出的配置框里,下拉选择“新增”按钮。

3、在弹出的配置框里,输入策略名称,点击“添加”按钮新增用户访问规则。

【控制类型】选择“服务控制”,“服务”可自定义,如果选择ANY则包含所有服务;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【目的地址】选择刚在【对象定义】里创建的“内网网段”;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止终端访问“内网网段”的所有服务。

4、继续“添加”按钮新增访问用户规则。【连接方向】选择“用户接收”,其余配置保持和上面的用户访问规则一致。

限制终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“应用控制”,“应用”可模糊搜索,如搜索“微信”关键字,再全选所有应用;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止终端访问“微信”的相关应用。

限制终端访问某个应用:

1、点击“添加”按钮新增用户访问规则。

【控制类型】选择“网站控制”,“网站”可自定义添加;

【生效时间】默认为全天生效,也可自定义时间段如上班时间;

【执行动作】选择“拒绝”。

以下配置截图可实现效果:全天时间内,禁止终端访问公司官网和“游戏”相关的网站。

3.2.2.3配置流速限制策略

注意:如果终端不用做任何限制,无需配置流速限制策略,此处保持默认配置即可。

以下配置截图可实现效果:上班时间内,发送和接收速率都限速3Mbps

3.2.2.4有线认证调用角色策略

1、所有策略配置完成后,在【用户角色】里的【访问控制策略】和【流速限制策略】下拉选择刚创建的策略,即完成了角色与策略的绑定。

2、也可配置高级规则,给不同IP,分配不同的角色。下图举例为给172.16.1.15的终端分配访客角色,给连接给172.16.1.55的终端分配员工角色;其余的终端分配外来访客角色。

3.3Web认证

Web认证,终端接入网络后,会自动弹出portal认证页面,用户输入账号密码、或手机号验证码校验成功后,可以匹配认证后角色策略。同时支持对接第三方portal/radius服务器。

3.3.1配置数据库来源

如果账号密码存本机,则使用默认的数据库来源(本地用户),参考第3.3.1.1章节配置指导;如果账号密码存第三方Radius服务器,则需要对接第三方Radius服务器,参考第3.3.1.2章节配置指导。

3.3.1.1本地用户

1、在【认证授权】-【本地用户】里,点击左下角“新增”按钮,输入用户组名称及描述,新增一个用户分组。

2、选中上面创建的用户组分组,点击“新增”按钮,依次输入用户名(认证账号)、显示名(在线用户显示在认证账号旁边)和认证密码。

3、【安全选项】里,默认不勾选“登录后必须修改初始密码”,效果就是用户输入正确的用户名及密码后即可认证成功上网。如果勾选了“登录后必须修改初始密码”,则用户认证成功后,还需修改一次密码,才能认证上网。

4、【过期时间】里,默认为“永不过期”,效果就是该用户名不会过期,可以一直用做认证。也可下拉选择“指定时间”,如下图效果就是:用户名test,在20250808后就会失效,到时test这个账号就无法用于认证使用了。

5、在有线认证里的【用户数据库】里,选择“本地用户”。

3.3.1.2对接第三方Radius服务器

1、在【认证授权】-【外部服务器】里,点击“新增”按钮,输入以下必填字段:

相关字段说明如下:

【名称】:必填,服务器名称(本地有效),设备对接多个Radius服务器时用做区分;

【IP地址】:必填,第三方Radius服务器IP地址,必须是SIG可以正常访问地址;

【共享密钥】:必填,必须和服务器侧保持一致;

【认证端口】:必须和服务器侧保持一致,默认1812;

【采用协议】:必须和服务器侧保持一致,默认PAP,可选CHAP、MS-CHAP、MSCHAPv2、EAP-MD5;

【编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;

【NAS_ID】:选填,默认为空。用于唯一标识发起认证请求的网络接入设备;

【NAS_IP】:选填,默认为空。用于标识发起认证请求的网络接入设备的IP地址,部分外部服务器需要配置该字段作为公网IP进行对接;

【源IP地址】:选填,默认为空。指定Rdius报文发送出口地址。

2、在有线认证里的【用户数据库】里,下拉配置刚创建的“第三方Radius服务器”。

3.3.2配置外部Portal服务器地址

注意:如果Portal认证页面不用第三方的,无需勾选“启用外部Portal服务器”,此处保持默认配置即可。

1、在【认证授权】-【外部服务器】-Portal服务器】里,点击“新增”按钮,输入以下必填字段。

相关字段说明如下:

【名称】:必填,服务器名称(本地有效),设备对接多个Portal服务器时用做区分;

【认证URL】:必填,服务器侧生成,必须和服务器侧保持一致;

【URL参数】:必填,必须和服务器侧保持一致;

【通信端口】:必须和服务器侧保持一致,默认50100;

【身份校验】:必须和服务器侧保持一致,默认CHAP/PAP,可选CHAP、PAP;

【加密密钥】:选填,默认为空。必须和服务器侧保持一致;

【报文编码】:必须和服务器侧保持一致,默认UTF-8,可选GBK、GB2312、BIG5、UCS-2;

2、在有线认证策略里,勾选“启用外部Portal服务器”,并下拉选择刚创建的“第三方Portal服务器”。

注意:勾选“启用外部Portal服务器”后,默认勾选“启用MAC免认证”,MAC免认证功能仅支持PAPCHAP协议的RADIUS服务器。勾选后的效果是:终端首次认证完成后,断开重新接入网线后,SIG会将终端MAC发给Portal服务器进行校验,如果校验是老用户则不弹Portal直接上线。

3.3.3MAC免认证

1、在【对象定义】-MAC地址库】里,点击左下角“新增”按钮,新增MAC分组。

2、选中上面创建的MAC地址分组,点击“新增”按钮,依次输入终端MAC地址与描述。

3、在【高级选项】里,勾选“对MAC地址库里的终端启用免认证”,并在下方弹出的配置框里选中MAC分组为前面刚创建的MAC分组。可以实现仅MAC分组内的终端无需认证,直接就能访问上网,但是其余终端接入还需认证。

3.3.4全局IP免认证

在【网关管理】-【有线接入】-【免认证名单】里,输入IPIP地址段,这样即使该IP在认证范围内,也无需认证,全局免认证生效。

4效果演示

4.1IP地址认证效果

1、终端通过网线接入SIGLAN口,即可直接上网,无感认证。

2、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线,用户名为终端MAC

4.2Web认证效果(本地账号)

1、终端通过网线接入SIGLAN口,能获取到正确的vlan地址,自动弹出Portal认证页面;

2、输入SIG【本地用户】里创建的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录。

3、若创建账号时勾选了“登录后必须修改初始密码”,则登录后还需修改一次密码。

4、输入新密码后,点击“确认”按钮,即可认证成功上网。

5、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

4.3Web认证效果(对接第三方Radius服务器)

1、终端通过网线接入SIGLAN口,能获取到正确的vlan地址,自动弹出Portal认证页面;

2、输入第三方Radius服务器里的账号密码,勾选“我已阅读并同意《免责声明》”,然后点击登录;

3、认证成功上网。

4、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

4.4对接第三方Portal服务器认证效果

1、终端通过网线接入SIGLAN口,能获取到正确的vlan地址,自动弹出第三方Portal服务器的认证页面(此处以对接NAC举例);

2、输入第三方Radius服务器里的账号密码,然后点击登录,认证成功上网

3、在【系统状态】-【在线用户】里,可以看到终端已经认证成功上线。

4、第三方Radius服务器里,可以看到SIG下的终端已经认证成功上线。

5常见问题

1、苹果手机存在随机MAC轮替的问题,如果需要使用MAC接入控制或MAC免认证的功能,需要手动固定苹果手机的终端MAC,否则会出现终端认证失败或重复认证的问题。

2WEB认证的需对应的VLAN能够访问互联网,终端接入后才能自动弹出Portal页面。

3SIG不支持跨三层认证。即LAN口下若存在跨三层设备,该设备下的终端一次认证后,其余终端都无需认证。