在增强型 LAN 模式下的 MX 系列路由器上配置强制门户身份验证
此示例将 Junos OS 用于支持增强型 LAN 模式配置样式的 MX 系列路由器。如果您的路由器未运行 MX-LAN 模式,则无法采用本部分中所述的相同方式配置基于端口的身份验证设置。如果在 [edit chassis] 层级移除 network-services lan 语句,则系统不会在 MX-LAN 模式下运行。因此,将显示 MX-LAN 模式之外支持的所有设置,并可用于在 CLI 接口中进行定义。在这种情况下,您必须使用层次结构级别的 [edit protocols dot1x] 语句来配置 802.1x 和 MAC RADIUS 身份验证,并使用层次结构级别的 [edit services captive-portal] 选项来配置强制门户身份验证。在 MX-LAN 模式下,您可以使用层次结构级别的 [edit protocols authentication-access-control] 语句配置所有基于端口的网络访问控制方法。
在MX 系列路由器上配置强制门户身份验证(以下简称 强制门户),以便在连接到路由器的用户在获准访问网络之前通过身份验证。当用户请求网页时,将显示一个登录页面,要求用户输入用户名和密码。身份验证成功后,允许用户继续执行原始页面请求和随后对网络的访问。
开始之前,确保您具备以下条件:
-
在路由器上执行了基本桥接和 VLAN 配置。
-
生成 SSL 证书并将其安装在路由器上。
-
配置了 MX 系列路由器与 RADIUS 服务器之间的基本访问。
-
设计了您的强制门户登录页面。
本主题包含以下任务:
为强制门户配置安全访问
要为强制门户配置安全访问:
为强制门户启用接口
要启用用于强制门户身份验证的接口,请执行以下操作:
[edit] user@router# set authentication-access-control interface ge-0/0/10
配置绕过强制门户身份验证
您可以允许特定客户端绕过强制门户身份验证:
[edit] user@router# set authentication-access-control static 00:10:12:e0:28:22
或者,您可以使用来 set authentication-access-control static 00:10:12:e0:28:22 interface ge-0/0/10.0 将范围限制为接口。
如果客户端已连接到路由器,则必须在将其 MAC 地址添加到允许列表后使用命令 clear captive-portal mac-address session-mac-addr ,从强制门户身份验证中清除其 MAC 地址。否则,将不会将 MAC 地址的新条目添加到以太网交换表中,并且不允许绕过身份验证。