目前核心旁掛的acg,內部網絡需要通過acg的億美短信平台給內網用戶做認證使用,請問旁路模式支持這種短信認證的方式嗎,如果支持請發個案例參考一下謝謝
(0)
最佳答案
支持
如圖1所示,某企業對內網用戶50.1.1.3-100/24工作時間都將進行用戶認證和內網用戶50.1.1.101-254/24工作時間都進行行為控製,不提供任何NAT,DHCP或者DNS服務。部署在交換機旁邊,通過鏡像的方式,僅僅提供認證和阻斷的功能。旁路模式不修改網絡結構,不關心網絡細節,關機也不掉線,不會影響企業內部網絡。
· 配置設備接口地址。
· 配置設備旁路部署。
· 配置設備旁路認證。
· 配置設備旁路阻斷。
· 配置用戶識別範圍。
· 配置用戶認證策略。
· 配置控製策略。
本舉例是在R6616版本上進行配置和驗證的。
(1) 配置接口地址
如圖2所示,進入“網絡配置>接口配置>物理接口”,點擊ge6<編輯>按鈕,配置ge6的IP地址為50.1.1.2/24。
(2) 配置部署方式
如圖3所示,進入“網絡配置>基礎網絡>部署方式”,配置勾選ge8口啟用。
圖3 配置部署方式
(3) 配置旁路認證和阻斷
如圖4所示,進入“網絡配置>基礎網絡>部署方式>高級配置”,配置旁路認證和旁路阻斷。
圖4 配置旁路認證和旁路阻斷
(4) 配置內網用戶地址對象
如圖5所示,進入“策略配置>對象管理>地址對象>地址對象”,點擊<新建>按鈕創建內用戶地址對象50.1.1.0/24、50.1.1.3和50.1.1.101,點擊<提交>。
(5) 配置用戶識別範圍
如圖6所示,進入“用戶管理>認證管理>高級選項>全局配置”頁麵,識別範圍選擇“50.1.1.0”,其它配置默認,提交配置。
(6) 配置用戶認證策略
如圖7所示,進入“用戶管理>認證管理>認證策略”,新建一條認證方式為本地認證的認證策略,源地址選擇50.1.1.3,其它配置默認,<提交>策略。
· 用戶認證策略和控製策略的源接口以及目的接口必須配置接收鏡像流量的旁路部署接口或者是any。
· 旁路認證和阻斷務必保證旁路設備到上網PC可達,否則功能無法使用。
· 旁路阻斷隻針對於TCP報文生效,對於UDP、ICMP等報文無法進行阻斷。
如圖9所示, 內網用戶(50.1.1.3)訪問外網需要進行本地認證,本地認證成功後,訪問外網成功。
(0)
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
暫無評論