Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

在增强型 LAN 模式下的 MX 系列路由器上配置强制门户身份验证

注意:

此示例将 Junos OS 用于支持增强型 LAN 模式配置样式的 MX 系列路由器。如果您的路由器未运行 MX-LAN 模式,则无法采用本部分中所述的相同方式配置基于端口的身份验证设置。如果在 [edit chassis] 层级移除 network-services lan 语句,则系统不会在 MX-LAN 模式下运行。因此,将显示 MX-LAN 模式之外支持的所有设置,并可用于在 CLI 接口中进行定义。在这种情况下,您必须使用层次结构级别的 [edit protocols dot1x] 语句来配置 802.1x 和 MAC RADIUS 身份验证,并使用层次结构级别的 [edit services captive-portal] 选项来配置强制门户身份验证。在 MX-LAN 模式下,您可以使用层次结构级别的 [edit protocols authentication-access-control] 语句配置所有基于端口的网络访问控制方法。

在MX 系列路由器上配置强制门户身份验证(以下简称 强制门户),以便在连接到路由器的用户在获准访问网络之前通过身份验证。当用户请求网页时,将显示一个登录页面,要求用户输入用户名和密码。身份验证成功后,允许用户继续执行原始页面请求和随后对网络的访问。

开始之前,确保您具备以下条件:

  • 在路由器上执行了基本桥接和 VLAN 配置。

  • 生成 SSL 证书并将其安装在路由器上。

  • 配置了 MX 系列路由器与 RADIUS 服务器之间的基本访问。

  • 设计了您的强制门户登录页面。

本主题包含以下任务:

为强制门户配置安全访问

要为强制门户配置安全访问:

  1. 安全证书与 Web 服务器相关联,并在路由器上启用 HTTPS:
    注意:

    您可以启用 HTTP 而不是 HTTPS,但出于安全考虑,我们建议使用 HTTPS。

  2. 将强制门户配置为使用 HTTPS:

为强制门户启用接口

要启用用于强制门户身份验证的接口,请执行以下操作:

配置绕过强制门户身份验证

您可以允许特定客户端绕过强制门户身份验证:

注意:

或者,您可以使用来 set authentication-access-control static 00:10:12:e0:28:22 interface ge-0/0/10.0 将范围限制为接口。

注意:

如果客户端已连接到路由器,则必须在将其 MAC 地址添加到允许列表后使用命令 clear captive-portal mac-address session-mac-addr ,从强制门户身份验证中清除其 MAC 地址。否则,将不会将 MAC 地址的新条目添加到以太网交换表中,并且不允许绕过身份验证。