实验概述 实验背景 某客户有AC组网需求,需要在客户网络环境中部署我司AC,完成AC组网。 实验目标 本实验主要掌握以下具体实验场景操作: 实验环境 实验说明: 总部AC为认证中心,分支AC设置认证托管。 总部AD域服务器中新增域用户。
IP地址及端口规划: | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | 用户名:Administrator@sangfor.com 密码: 123456 | | | | | 认证中心部署-实验步骤- 在总部AC找到【接入管理】-【接入认证】-【联动对接设置】-【控制器对接】-【认证中心设置】,勾选<启用认证中心功能>,设置认证中心的密钥和通信端口。
在分支AC,点击[接入管理/接入认证/认证高级选项],选择<认证托管>,勾选<启用认证托管>,填写认证中心参数(IP地址和对接密钥),测试有效性,通过以后点击点击<提交>。
验证效果在分支AC上,查看到分支AC已被托管到认证中心 注意事项 <span]分支AC接入认证中心AC后【认证策略】模块会隐藏,无法在分支AC上再配置portal认证策略。 <span]分支AC如果没有配置[认证托管/LDAP服务端口]或认证中心没有开启LDAP服务,分支会通过增量的方式在本地新增用户组/用户,如用户A上线,则新增用户A所处的组,此功能实现是通过认证中心端口TCP390。 <span]分支AC可通过[认证托管/LDAP服务端口]以同步域的方式同步认证中心的本地组织架构(用户全量同步到分支AC),效果和新增LDAP服务器一样,相当于把认证中心作为LADP服务器,配置上网权限策略和审计策略时可以更全面地选择适用对象,实现权限全网漫游。注意:[认证托管/LDAP服务端口]只能同步认证中心的本地组织架构,如果需要同步外置AD域,1、认证中心同步AD域到本地(适用AD域组织架构较小场景),2、分支AC自行添加AD域(适用AD域组织架构庞大场景)。
|