25-OAUTH认证典型配置
本章节下载: 25-OAUTH认证典型配置 (380.44 KB)
本文档用于介绍设备上OAUTH认证功能。OAUTH认证是设备与OAUTH服务器进行对接,使用OAUTH服务器的账号进行认证,通过认证后用户即可在设备侧上线,从而通过设备上网的功能。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文档假设您已了解OAUTH认证功能特性。
· OAUTH服务器不支持服务器组。
· OAUTH服务器规格为128个。
· OAUTH认证时默认放通1分钟流量,需要在1分钟内完成认证。
· 设备无法即时感知用户帐号权限变化并进行相应处理,即用户在设备上认证上线后,在CAS服务器上注销或禁用用户,无法使用户在设备上下线。
· 用户名长度限制为1-127字符,超过127字符不能在设备上认证上线。
· 用户名支持中文数字字母以及字符(不包含空格'"`/\),用户名包含不支持的特殊字符进行认证可以认证成功,不支持的特殊字符用_代替。
· HA环境主机上清除OAUTH认证无感知列表,备机不会同步清除,备机可以执行clear user-waa cas-waa命令进行清除。
· OAUTH认证不支持IPv6。
某公司内网部署有OAUTH服务器,设备与OAUTH服务器进行对接,内网用户访问外网之前需要使用OAUTH服务器的账号进行认证,通过OAUTH服务器认证后,用户即可在设备侧上线,设备对用户流量进行放行,用户即可上网。
图1 OAUTH认证功能组网图
(1) 配置接口地址
(2) 配置静态路由
(3) 配置NAT策略
(4) 配置DNS服务器
(5) 配置OAUTH服务器
(6) 配置OAUTH认证方式
(7) 配置认证策略
本举例是在R6616版本上进行配置和验证的。
· 要保证内网PC的报文过设备。
· 认证时设备需要对OAUTH服务器的流量临时放通,需要将OAUTH服务器的地址添加到OAUTH认证的自定义白名单中,或者设置设备的放通模式为“放通所有流量”。
(1) 配置接口地址
进入“网络配置>接口配置”页面,点击ge1的编辑按钮,配置地址。
(2) 配置静态路由
进入“网络配置>路由管理>静态路由”,点击<新建>按钮,配置静态路由。
图3 配置静态路由
(3) 配置NAT策略
进入“策略配置>NAT转换策略”,点击<新建>按钮,配置NAT策略。
图4 配置源NAT规则
(4) 配置DNS服务器
进入“网络配置>基础网络>DNS服务>DNS服务器”,配置DNS服务器。
图5 配置DNS服务器
(5) 配置OAUTH服务器
进入“用户管理>认证管理>认证服务器”,点击<新建>按钮,选择OAUTH服务器,配置OAUTH服务器。
图6 配置OAUTH服务器
(6) 配置OAUTH认证
进入“用户管理>认证管理>认证方式>OAUTH认证”,配置OAUTH认证方式,引用已配置的认证服务器、配置超时时间、无感知等,配置完成后单击<提交>。
图7 配置OAUTH认证
(7) 配置认证方式白名单
选择“用户管理>认证管理>高级选项”,选择认证方式白名单页签,点击“OAUTH认证”后面的编辑按钮,将OAUTH服务器的地址添加到自定义白名单。
图8 配置认证方式白名单
(8) 配置认证策略
进入“用户管理>认证管理>认证策略”,点击<新建>按钮,配置OAUTH认证策略。启用认证策略,认证方式选择OAUTH认证,编辑相关信息,点击<提交>。
图9 配置OAUTH认证策略
(1) 客户端打开浏览器,访问网站,跳转至OAUTH服务器登录页面,输入用户名密码进行登录。
图10 OAUTH服务器登录页面
(2) 在线用户展示已认证成功的用户信息。
进入“数据中心>系统监控>在线用户”,查看已认证成功用户。
图11 在线用户页面
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!