NCE-Campus认证授权

文章讲述了在NCE-CampusPortal认证过程中,由于free-rule的优先级高于认证后域的ACL,导致认证后无法访问服务器。解决方法是在free-rule中移除服务器网段,并在portal认证模板中明确预认证区域,以确保正确应用授权策略。
摘要由CSDN通过智能技术生成

【问题描述】
需求:
Portal认证前可以访问服务器段,认证后不能访问。

NCE-Campus做portal认证服务器,授权结果使用ACL作为认证后域下发配置。使用display access-user可以看到终端用户匹配到正确的ACL,但没有执行ACL中的规则。

# 认证后域ACL
acl number 3002
 rule 5 deny ip destination 192.168.5.0 0.0.0.255
 rule 10 permit ip

【根因】
free-rule与认证前域是不同的,交换机的free-rule优先级最高,即使认证后域中的ACL为deny,依然会按照free-rule执行(permit)。

【解决办法】
在free-rule中取消服务器网段,在portal认证模板下使用命令authentication event pre-authen action authorize service-scheme xxx定义认证前域。

例如:

# 定义认证前域资源
acl number 3001
 description pre_auth_zone
 rule 10 permit ip destination 192.168.1.0 0.0.0.255
# AAA下定义service-scheme
aaa
 service-scheme acl3001
 acl-id 3001
# portal认证模板下定义认证前域资源
authentication-profile name Auth4758b6fe23bd0a156819
 authentication event pre-authen action authorize service-scheme acl3001
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值