有线无线分别认证方案(同一AD域控) 需求: [size=10.5000pt]1、有线网段10.100.116.X结合AD域控做密码认证,默认域控所有用户不能通过密码认证,只有被加入到安全组(sinfor)的用户才能通过认证,取得相应上网权限。 [size=10.5000pt]2、无线网段10.11.124.X网段结合华三IMC做单点登录并取得相应权限,其实IMC和AD域控结合做密码认证,这里指的域控都是一个域控。 分析: [size=10.5000pt]1、同一个用户采用不同的认证方式需要取得不同的上网权限;通过IP段不同来做上网策略解决这个问题。 [size=10.5000pt]2、通过无线上网的用户不能存在组织结构里,一旦存在组织结构里,该用户就可以通过有线网络通过认证;通过把无线用户做为临时用户来解决这个问题。 解决方案 [size=10.5000pt]1、无线网段10.11.124.X采用强制单点登录认证添加到临时用户 无线组上网。 图片1 图片2 图片3 [size=10.5000pt]2、无线网段10.11.124.X上网策略 图片4 图片5 [size=10.5000pt]3、有线网段10.100.116.X采用不允许新用户认证;结合AD域控密码认证,采用安全组同步到本地。那么本地组织结构会存在安全组的用户,同步的时候需要勾选同步到本地用户多人使用该账号;避免用于无线上网的用户和该用户是同一用户,但是如果该用户是不允许通过无线认证的,那么该用户会在无线认证的时候就通不过,所以没有影响。 4、新建用于认证的组名称 图片6 [size=10.5000pt]5、新增LDAP服务器 图片7 [size=10.5000pt]6、新增自动同步策略 图片8 图片9 在建立同步策略的时候默认把公共账号属性启用,因为通过无线和有线上网为一个用户名的话,必须启用公共账号属性,相当于不同ip共用一个账号上网。 图片10 图片11 可以看到同步过来的安全组用户 图片12 图片13 10.100.116.0/24这个网段如果是安全组里的用户才允许认证通过;如果是一个新用户不允许通过认证。 图片14 [size=10.5000pt]7、上网策略 图片15 图片16 |