SANGFOR AC与华为Portal控制器对接:本地Portal认证配置实战

发布时间:2026/9/20 14:24:30
SANGFOR AC与华为Portal控制器对接:本地Portal认证配置实战 简介面向IT工程师、网络管理员及相关技术人员的SANGFOR AC v11.8本地Portal服务器搭建与华为Portal控制器AC6005-8对接配置指导书重点解决校园网、企业及政府机构等场景下的身份认证与网络准入管理难题。资源为PDF格式共1个文件压缩包大小1.58MB内容详实且结构清晰涵盖介绍、功能简介、应用场景、必要条件说明、配置思路、配置方式及截图、华为控制器配置等七大模块。文档从硬件软件前置条件出发逐步讲解网络架构、安全策略与身份验证设计思路并附有华为控制器基本配置、AAA、AP及AC侧网口、路由、NAT策略等实操步骤与截图便于读者按图索骥完成环境部署与联调。目前已有346人学习下载适合需要对接深信服AC与华为无线控制器做统一Portal认证的网络运维人员参考。1. 这个组合到底要解决什么问题先说结论本地Portal服务器 华为Portal控制器这个组合本质上是想用“低成本设备完成高质量认证页面展示”和“现有认证体系统一纳管”之间的折中方案。SANGFOR AC v11.8是深信服上网行为管理产品线里比较经典的版本很多企业机房到现在还在跑这个系统。它自带的本地Portal服务器功能说白了一点也不神秘——就是AC设备自己充当Web认证门户用户接入网络后不管访问什么网站都会被强制重定向到AC上内置或自定义的认证页面输入账号密码完成身份校验后才能正常上网。但问题来了很多中大型企业已经有了自己的认证控制体系。比如华为的Portal控制器作为Radius认证的下游执行单元专门负责接收Portal协议报文、跟Radius服务器交互完成认证。这种情况下如果深信服AC再去自己认证一套就会产生身份数据孤岛用户要记两套密码、管理员要维护两套账号系统完全是灾难。把AC的本地Portal和华为Portal控制器对接起来相当于让AC只管“把用户踢到认证页面”这件事真正的账号校验、密码核对、授权下发放到华为控制器那边去统一完成。这样既保留了深信服AC在流量管控、行为审计上的强项又能复用企业已有的华为认证体系不折腾Radius服务器的数据迁移。这篇文章写给三类人看要独立完成这项对接的网络工程师、刚接手这套设备但没看过原厂文档的运维新手、以及正在选型评估“到底是自建Portal还是对接现有控制器”的技术负责人。后面讲的全是实际配置时能落地的步骤不含任何厂商宣传水分。2. 对接架构与核心原理拆解2.1 三层角色分别负责什么在这个对接拓扑里涉及三个核心角色理解清楚各自的职责边界后面配置才不会糊涂。SANGFOR AC v11.8承担接入网关 本地Portal页面托管的双重角色。它监听用户的HTTP请求发现用户未认证时回应一个302重定向把用户浏览器引导到Portal页面地址。页面填写完账号密码后AC负责把凭证以标准Portal协议报文的形式转发给华为控制器。同时AC持续跟踪用户的在线状态接收控制器的下线通知负责把用户踢下线或释放IP。华为Portal控制器这是整个认证逻辑的中枢。它接收AC发来的Portal认证请求解析出用户名密码然后作为NAS向后台的Radius服务器发起Radius认证请求。Radius返回“认证通过”后控制器再告知AC放行这个用户。控制器还负责维持用户会话处理用户的上下线报文以及按策略给不同用户组下发不同的网络权限。后台Radius服务器/第三方LDAP等它不直接跟AC打交道只跟华为控制器通信。控制器把收到的账号密码交给它判断返回结果是Accept还是Reject以及附带的授权属性。这条链路里Radius的配置健康度往往决定了整个对接成不成功——因为Portal打通只是表象账号数据最终还是要Radius说了算。2.2 Portal协议交互的四个关键阶段整个对接过程用抓包的眼光去看核心就是四个阶段的消息往返重定向阶段用户发HTTP请求 → AC识别为未认证 → 返回302Location指向Portal服务器URL同时携带用户IP、设备MAC等参数。认证请求阶段用户填写账号密码提交 → 浏览器将凭证POST回Portal服务器此时是AC的本地Portal组件→ AC把信息通过Portal协议封装发送给华为控制器通常是Portal Server地址的2000端口。Radius校验阶段华为控制器作为中转把账号密码用Radius协议发往后台Radius服务器1812端口收到Accept后认定用户合法。放行通知阶段华为控制器返回认证成功给AC → AC标记该用户IP为“已认证”刷新策略路由或ACL允许其访问互联网。同时把页面跳转到“认证成功”提示页或用户原本想访问的网址。理解这四步后面配置时的每个参数都能对上号。比如AC上要填“Portal服务器地址”为什么是华为控制器的IP而不是AC自己的IP——因为请求要发到控制器去校验本地只是页面载体。3. 配置前的准备检查清单3.1 网络连通性与接口规划先做连通性测试再做配置这个顺序不能反。AC v11.8上通常用内网口比如eth2或vlan接口作为用户的网关同时承担Portal认证的终结。华为Portal控制器一般部署在核心交换机的服务网段AC到它之间需要三层可达。配置前务必确认AC能ping通华为控制器的管理IP和Portal服务IP端口测试建议用telnet或nc检测TCP 2000端口是否开放Portal协议默认端口。华为控制器能反向ping通AC的网关接口IP因为后面AC要主动向控制器注册同时控制器也会给AC发踢下线报文双向都要通。用户接入网段到AC网关、再到华为控制器之间的路由没有黑洞。这个我踩过坑AC和控制器通但用户网段回程路由被核心交换机策略拦截表现为用户填了密码但一直转圈。另外规划好认证VLAN与免认证VLAN。如果企业内有打印机、监控设备或服务器需要免认证放行在AC上提前建立好对应的地址簿条目或认证白名单避免对接后这些设备被Portal拦下。3.2 账号数据源与Radius参数对接确认这是很多人忽视但最影响上线成功率的部分。要在华为控制器上提前配置好Radius服务器模板包括Radius服务器地址后台认证服务器IP、认证端口默认1812、计账端口默认1813、共享密钥预共享密钥两端的密钥必须一字不差以及NAS-IP一般填华为控制器自己的IP。如果你后台用的是Windows NPS、FreeRadius或者某厂商的AAA服务器至少要保证预留一个测试账号提前用RadTest等工具验证Radius服务器本身能正常认证。我建议在对接之前先用第三方Radius测试工具手动发一次认证请求确认返回Accept后再动设备配置——否则一旦联调出问题你根本区分不了是Portal协议的问题还是Radius的问题。3.3 软件版本与License确认SANGFOR AC v11.8在Portal模块上不同版本有小差异。检查设备当前版本是否支持“本地Portal服务器配置”和“对接第三方Portal服务器”这两个独立功能点。有些版本把第三方对接能力算做选配模块License过期了功能入口会变灰配置保存时报错提示授权限制。华为那侧确认Portal控制器的软件版本是否支持“兼容第三方接入设备AC”的对接模式。部分版本默认只支持自家AC需要在控制器配置文件里开启第三方设备兼容开关具体参数名可能是portal server source-interface或permit-3rd-device不同版本叫法不一样以实际环境为准。4. SANGFOR AC v11.8 本地Portal服务器搭建全流程4.1 开启本地Portal并配置页面参数登录AC管理后台路径是“接入管理 → Portal认证 → Portal服务器”把“启用本地Portal服务器”勾上。关键配置项如下配置项推荐值/操作说明Portal服务器地址填AC内网口IP即用户接入网段的网关地址监听端口默认80如果该IP上还跑了其他HTTP服务改成8080等端口并同步改重定向URL认证页面超时建议300秒用户在这个时间内不提交凭证就自动断开重定向会话未认证跳转页面选择“默认重定向”对接控制器时通常不需要自定义跳转逻辑认证成功跳转可配置成“跳转到用户原始访问网址”体验更好页面上还有个核心参数叫**“Portal协议类型”**这地方要选择“对接第三方Portal控制器”或“Portal Server协议华为兼容模式”因为v11.8原生支持多种协议默认是本地认证模式不改的话后面无论怎么填控制器地址都不会把报文发出去。页面本身支持自定义HTML。如果你想改Logo、加公司公告可以在“认证页面管理”里用内置编辑器改或者直接上传整套HTML/CSS包。需要提醒的是页面里表单的字段名必须包含user和pwd或者你在代码里对应好AC解析的字段名不然用户提交的账号密码AC解析不到控制器侧会一直报“用户名密码为空”。4.2 配置认证逃生与放通策略这是v11.8上最容易忽略的一个点如果本地Portal服务器或对接的华为控制器故障了用户会不会被卡死在认证页建议这么配在“认证高级选项”里勾选“Portal服务器不可达时自动放行新用户”。这样控制器宕机时新用户暂时免认证上网保住办公网络的可用性。在“免认证策略”里把AC自己访问控制器需要用的管理网段加进白名单避免AC到控制器的Portal心跳报文被当作用户流量二次重定向形成环路。用户IP的存活探测时间建议默认不要调得太短例如小于30秒否则用户在线状态会频繁抖动表现为“明明显示在线但终端经常弹出重新认证”。4.3 页面提交逻辑验证配置完页面先不要接控制器用本地认证模式自测一下新建一个本地账号然后在浏览器里强制访问一个HTTP网站看是否弹Portal、输入账号密码后能否通过。自测这一步能过滤掉80%的“对接不上”问题。原因很简单Portal页面本身的跳转、表单提交、Cookie维护如果没调好对接了控制器也白搭。实际工作中我遇到过页面提交后数据没发出去的情况排查半天发现是AC的DNS配置有问题导致页面里引用的静态资源域名解析不了网页渲染不完整表单提交事件被JS拦住了。5. 华为Portal控制器对接的实操配置5.1 控制器侧的基础参数配置进入华为控制器Web界面或命令行界面找到Portal服务器配置页不同产品叫法有差异常见的是“Portal Server”或“接入认证 → Portal”需要配置的参数如下Portal服务器IP填写AC的内网口IP。注意这里不是填AC的网关地址必须具体到AC实际监听Portal请求的那个接口IP。PortAC本地Portal监听端口默认80。共享密钥两端设置一个一样的字符串建议用16位以上混合字符。这个密钥用于Portal协议报文里的CHAP/PAP加密。允许接入设备类型如果控制器有这个选项务必选“第三方设备”或“RFC标准Portal”并确保AC的IP被加入允许列表。控制器上一般还要开启“设备心跳检测”即控制器周期性发探测报文给AC的Portal服务端口确认AC活着。一旦探测失败控制器会自动把该AC标记为“离线”拒绝新的认证请求。5.2 AC到控制器的对接参数填入回到AC管理后台在“Portal服务器”配置里找到“对接第三方Controller”区域填入控制器地址华为Portal控制器的IP。控制器端口默认2000跟控制器侧的Portal端口保持一致。共享密钥与控制器侧完全一致。心跳间隔建议60秒太短会增频无用报文太长会导致控制器判定AC失联滞后。填写保存后观察AC上的对接状态正常情况下会显示“连接正常”或“注册成功”。如果状态一直“连接中”优先检查AC到控制器2000端口的三层连通性再检查共享密钥是否一致。5.3 Radius认证链路的联动确认这里要明白一个逻辑华为控制器拿到Portal请求后它本身不校验账号而是把请求打包成Radius报文发给后台Radius服务器。所以对接完成后需要到华为控制器上确认Radius服务器组的配置没有问题。重点有三个参数Radius服务器模板确保模板里的认证服务器地址、端口、密钥与后台一致。NAS-IP一般填控制器的IP。这个IP会被Radius服务器用于识别NAS来源如果后台有按IP限制的策略务必提前加白。计费策略如果开启实时计费要确保AC下发的报文里带有用户IP、MAC信息否则Radius侧无法正确关联会话可能会导致用户认证成功后立即被“中途失败”踢下线。配置完成后用测试账号在终端上访问网页完整跑一次认证流程同时到控制器上看在线用户列表确认能看到该用户IP和MAC。6. 常见问题与排查技巧实录6.1 用户访问网页不弹出认证页可能原因排查方法AC上未勾选“Portal认证”启用到接入管理 → 认证策略确认对应网段已绑定Portal认证用户终端已缓存了认证状态清理浏览器Cookie和缓存或在AC上将用户强制下线访问的是HTTPS网站部分环境下AC默认只重定向HTTP流量HTTPS流量需开启443重定向或搭配CA证书DNS解析异常页面没引到Portal服务器URL检查用户终端的DNS能否解析Portal地址最常见的原因是第二条。内部测试时经常拿同一台电脑反复试浏览器里之前已认证的会话没超时导致AC认为该用户已在线不再重定向。遇到这种情况先在AC上把这个IP踢下线再换个无痕窗口访问。6.2 已提交账号密码但一直转圈这种情况大概率是AC没有把请求转发给华为控制器或控制器收到了但Radius校验失败。排查顺序建议这么来在AC“运行状态 → Portal运行状态”里看“请求转发成功率”如果显示转发失败检查控制器IP、端口配置。到华为控制器侧看认证日志看有没有收到Portal认证请求报文。日志里如果显示“未关联接入设备”说明控制器上的“允许接入设备列表”里没有加AC IP。再查Radius日志确认控制器到Radius服务器的认证请求是否发出、返回什么代码。Code 2表示AcceptCode 3表示Reject如果看不懂就搜设备的错误码表。实际项目里有一回用户填密码后卡了30秒才提示错误最后发现是Radius服务器的DNS反查超时导致认证请求在服务器侧排队超时。把Radius服务器上不必要的DNS解析关掉后问题立刻消失。6.3 认证成功但无法上网认证通过却断网基本是“认证成功但授权策略没生效”。AC侧查看该用户是否已进入“在线用户列表”明确其所属的认证策略组。确定该策略组关联的“上网权限策略”是否允许访问外网。如果后台Radius下发了标准的Filter-ID属性比如指定了某个ACL号需要确认AC里有对应编号的ACL策略否则Radius下发的ACL为空设备默认拒绝所有流量。这个问题的特点是现象迷惑性强看着像认证没成功但实际是认证后的授权策略为空。建议提前在所有权限策略里设置一条“默认放行”联调期间避免用户被策略误杀。6.4 用户经常自动掉线掉线问题往往不是Portal对接本身造成的十有八九是网络二层环路或IP地址冲突。检查用户接入交换机到AC之间是否存在环路生成树协议是否正常收敛。在AC上开启“用户IP-MAC绑定”或至少开“ARP探测”防止IP被其他终端抢占后在线状态被顶掉。确认控制器的心跳超时时间合理不要太短如小于120秒否则一次网络抖动就触发强制下线。7. 这几条经验值回票价的最后分享几条实操体会不是文档里能看到的。第一联调前一定先做“端到端小流量验证”。我用最笨的办法找一台测试PC直连AC内网口AC直连华为控制器控制器直连Radius测试服务器四台设备全部简化到同一台交换机上。先把链路跑通再逐步引入核心网络、多VLAN、策略路由这些外部变量。这样出了问题很好定位是配置错了还是网络复杂了一眼就能分辨。第二共享密钥别乱用“123456”这类弱密码。之前给一个客户做交付对方图省事把AC和控制器之间、控制器和Radius之间的密钥全设成同一个弱口令后来Radius日志里一堆携带明文特征的异常认证尝试。密钥分开设置AC到控制器一个控制器到Radius另一个哪怕泄露一个也不会被横向爆穿。第三凡是改了认证参数一定先保存配置再等60秒再测试。AC v11.8的Portal模块部分配置是“提交即生效”但有些参数比如监听端口变更需要重启服务。如果改完发现不生效不要慌先在系统里重启Portal服务再抓包验证。第四抓包位置的选择非常关键。排查Portal对接问题时同时在三个点抓包AC的内网口看HTTP重定向和Portal报文进出、AC到控制器的链路看Portal协议是否发到控制器、控制器到Radius服务器看Radius请求回执。三个包一对问题马上定位到具体是哪一跳丢了。这次对接做完我把整套配置导出成了配置模板存档后面再遇到类似项目恢复配置加改IP就能复用省了不少事。你也建议把这份模板存下来等用到的时候就知道有多省心了。本文还有配套的精品资源点击获取