交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
行业精选无线系列
无线管理与应用
服务产品
一、组网需求
设备端根据接收到的账号对应的ip,实名等信息对流进行识别,由内容审计,流量控制,流量审计等模块在用户管理处查询流的识别结果从而实现实名审计,实名流控,智能选路等功能。
网络拓扑
二、配置要点
1. 内网PC用户:内网pc用户需要下载SU交换机认证客户端,并安装完成。
2. 找一台高性能服务器或pc搭建SAM服务器。
注意:
1) 支持EG设备用户路由功能的SAM系统版本推荐用3.95以上。
2) 搭建服务器首先要在PC上安装SQL数据库。
3. 总体概况
EG要与SAM成功联动;
EG上show link-sam statistics可以看到sam的ip
EG web页面高级选项-系统设置-SNMP/SAM页面可以看到已连接的SAM服务器的IP
2) 在这些配置的用户组中,要有用户,并且对于EG来说,这些用户要上线。
EG上 show auth-subs brief可以看到sam_root下有用户信息,并且有流量产生时EG web页面可以看到该流识别的外部用户
3) 在EG设备上要配置用户组,并为这些用户组配置上首选/次选线路。
三、配置步骤
EG配置:
在系统设置——SNMP/SAM中的SAM联动配置页面进行配置。值得注意的是TCP端口的设置要与SAM计费系统设置的保持一致,并且尽量避免使用一些知名端口,以免冲突配置失败。端口范围是1-65535。
对应的cli命令
SAM配置:
打开SAM计费系统页面,在系统管理----设备管理页面中,点击“添加”按钮,将EG设备添加与SAM的联动。
在EG上需要配置与SAM对应的用户组,并且这些用户组中要有用户;除此之外,对于SAM来说,这些用户要上线,EG上面要有这些用户的用户信息。
创建用户上网套餐,包月计费策略
为接入控制管理(出口联动策略)选定包月上网套餐,可以通过创建用户模板来实现。
首先,添加用户模板:
其次,再这个模板中添加套餐,选择刚刚所创建的包月上网套餐,保存。
然后,点击修改规则:
接入控制选择之前创建接入控制名为“电信用户上网”的策略,计费方式选择按套餐计费。
最后,完成。
创建使用这个用户套餐模板的用户。
创建完成用户后,为用户缴费。
充值金额要大于套餐金额:
充值成功后:
l 交换机配置:
内网用户需要通过su认证客户端,通过交换机进行认证,认证通过了,连接EG进行上网。
因此对于交换机配置,值得注意的是,要与SAM系统能够Ping通。比如可以配置默认网关和ip要与EG通,然后能够通大网,已达到和SAM联通的目的。
交换机的配置如下:
ruijie#sh run
Building configuration...
Current configuration : 1894 bytes
!
version RGOS 10.4(2p3) Release(121366)(Mon Aug 1 16:58:29 CST 2011 -ngcf63)
hostnameruijie
co-operate enable
!
aaa new-model\\开启aaa认证
!
aaa accounting update periodic 15 \\开启计费更新,计费更新时间为15秒
aaa accounting network default start-stop group radius \\配置计费功能
aaa authentication dot1x default group radius\\配置dot1x认证方法
!
!
nfpp
!
vlan 2
!
usernameaaa password aaa
no service password-encryption
!
noip domain-lookup
!
ip default-gateway 1.1.20.1
!
radius-server host 192.168.183.121 key xyz\\定义认证服务器IP,并且配置Radius key为xyz
enable password w
!
interfaceGigabitEthernet 0/1
interfaceGigabitEthernet 0/2
……
interfaceGigabitEthernet 0/17
interfaceGigabitEthernet 0/18
switchport access vlan 2
dot1x port-control auto\\连接PC的端口,开启使能dot1x认证
!
interfaceGigabitEthernet 0/19
switchport access vlan 2
dot1x port-control auto\\连接PC的端口,开启使能dot1x认证
!
interfaceGigabitEthernet 0/20
switchport access vlan 2
!
!
interface VLAN 2
ip address 1.1.20.100 255.255.255.0
no shutdown
!
snmp-server host 192.168.183.121 traps version 2c public//设置snmp-sever,参数必须与服务器配置一致
snmp-server community public rw
line con 0
exec-timeout 0 0
speed 115200
linevty 0 4
!
!
end
四、配置验证
1、内网pc用户用su客户端认证上网:
2、打开,输入用户名密码,点击连接:
3、认证成功,su客户端给出的提示:
对于SAM计费系统,用户成功在SAM计费系统上登陆上网:
对于EG设备,SAM的认证用户信息已下发给EG:
在流控监控---实时流量或者流量高级查询中可以查看用户上网流量: