Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Melhores práticas de acesso à rede

Última atualização: Jul 04, 2026

O controle de admissão de rede equilibra a segurança corporativa e a conveniência do usuário.O SASE (secure access service edge) integra o RADIUS (remote authentication dial-in user service) e oferece suporte ao protocolo 802.1X e ao acesso por portal. Essa integração proporciona um controle de admissão de rede seguro, flexível e eficiente, que garante o acesso compatível de dispositivos e usuários, além de melhorar a eficiência da gestão e a experiência do usuário.

Configurar o acesso à rede sem fio

O SASE utiliza a autenticação 802.1X para proteger o acesso à rede sem fio com conectividade em um clique. Os funcionários usam o cliente SASE para acessar a rede corporativa de qualquer área com cobertura da rede do escritório. Configure tanto o console SASE quanto o controlador sem fio local.

Nota

Os controladores sem fio e switches neste tópico utilizam dispositivos H3C como exemplos.

Etapa 1: Configurar o servidor de autenticação (RADIUS)

O RADIUS fornece autenticação, autorização e contabilização (AAA) centralizadas. O SASE oferece um Cloud Authentication Server e permite servidores de autenticação personalizados.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Network Access Control > Basic Configurations.

  3. Na aba Authentication Server, visualize as informações sobre o Cloud Authentication Server ou clique em Add Authentication Server.

    • Visualizar o Cloud Authentication Server

      1. No canto superior direito da página, clique em Cloud Authentication Server.

        image

      2. No painel Cloud Authentication Server, visualize as informações sobre os servidores de autenticação em nuvem fornecidos pelo SASE.

    • Adicionar um servidor de autenticação

      1. Clique em Add Authentication Server.

      2. No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.

        Nota

        A User Wi-Fi Authentication Interface padrão é 1812 e a User Wi-Fi Billing Interface padrão é 1813.

      3. Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands para implantar o RADIUS.

      4. Copie os Server Deployment Commands e execute-os em seu servidor para implantar o RADIUS.

      5. Após a implantação, verifique o status na lista.

        image

Etapa 2: Configurar dispositivos de rede

Um controlador sem fio gerencia centralmente os pontos de acesso (APs) sem fio. Configure seu controlador sem fio.

  1. Na aba Network Device, clique em Add Network Device.

  2. Na caixa de diálogo Add Network Device, configure os seguintes parâmetros e clique em OK.

    Parâmetro

    Descrição

    Device Name

    Insira um nome para o dispositivo.

    Device Brand

    Selecione a marca do seu controlador sem fio.

    Device Type

    Selecione Wireless Controller.

    IP Address

    Insira o endereço IP ou o intervalo de endereços IP do controlador sem fio.

    MAC Address

    Insira o endereço MAC do controlador sem fio.

    CoA Port

    Insira a porta CoA do controlador sem fio.

Etapa 3: Configurar o gerenciamento de Wi-Fi

  1. Na aba Wi-Fi Management, clique em Create Network Instance.

  2. Na caixa de diálogo Enterprise Wireless Network Configuration, defina o Network SSID e o Authentication Mode para o acesso do usuário à rede. Atualmente, apenas EAP-TLS é suportado. Em seguida, clique em OK.

Etapa 4: Configurar o gerenciamento de certificados

Ao conectar-se à rede do escritório corporativo por meio do SASE, o sistema emite automaticamente o certificado CA do SASE e o certificado de acesso à rede para o App SASE. Apenas dispositivos com esses certificados podem acessar aplicações internas pela rede sem fio corporativa. Modifique o escopo de instalação do certificado, o período de validade ou o nome da organização conforme necessário.

  1. Clique na aba Certificate Management.

  2. Na aba Certificate Management, configure a Network Access Certificate Configuration, a CA Certificate Configuration e as Global Settings.

Etapa 5: Configurar o controlador local

Configure o esquema RADIUS, o domínio ISP e a autenticação sem fio 802.1X no seu controlador local.

Configurar o RADIUS

  1. Faça login no console do controlador sem fio H3C.

  2. Na parte inferior da página, selecione Network. No painel de navegação à esquerda, selecione .

  3. Na aba RADIUS, clique em image para adicionar um esquema RADIUS.

    image

  4. Na página Add RADIUS Scheme, configure as informações do RADIUS e clique em OK.

    Parâmetro

    Descrição

    Exemplo

    Scheme Name

    Insira um nome personalizado para o esquema RADIUS.

    sase-r1

    Authentication Server

    Configure o servidor de autenticação primário. Adicione servidores de backup se necessário.

    Para encontrar as informações do servidor de autenticação, acesse a aba Network Access Control > Basic Configurations > Authentication Server no console SASE. É possível visualizar as informações do Cloud Authentication Server ou de um Add Authentication Server adicionado.

    image

    • VRF: Default Public Network

    • Type: Default IP Address

    • IP Address: 121,40..

    • Port: 1812

    • Shared Key: Insira a chave.

    • Status: Active

    Accounting Server

    • Configure o servidor de contabilização. Adicione servidores de backup se necessário.

    • O servidor de contabilização usa o mesmo endereço IP e chave compartilhada do servidor de autenticação, mas na porta 1813.

    • VRF: Default Public Network

    • Type: Default IP Address

    • IP Address: 121,40.. (mesmo do servidor de autenticação)

    • Port: 1813

    • Shared Key: Insira a chave (mesma do servidor de autenticação).

    • Status: Active

    Advanced Settings

    Clique em Show Advanced Settings e defina o Real-time Accounting Interval como 60 segundos.

    image

    60

Configurar domínios ISP

  1. No painel de navegação à esquerda, selecione . Na aba ISP Domains, clique em image para adicionar uma configuração de domínio ISP.

  2. Na página Add ISP Domains, configure o domínio ISP conforme mostrado na figura a seguir e clique em OK.

    image

Configurar uma rede sem fio (autenticação 802.1X)

  1. No painel de navegação à esquerda, selecione .

  2. Na aba Wireless Network, clique em image para adicionar uma rede sem fio.

  3. Na página Add Wireless Network, configure o Wireless Service Name, o SSID e a Default VLAN e ative o Wireless Service. Em seguida, clique em Apply and Configure Advanced Settings.

    image

    Nota

    Você pode encontrar as informações de SSID da sua instância de rede na aba Network Access Control > Basic Configurations > Wi-Fi Management no console SASE.

  4. Na aba Link Layer Authentication, defina o Authentication Mode como 802.1X e, para o Domain Name, selecione o domínio ISP configurado. Mantenha os valores padrão para as outras configurações. Depois, clique em OK.

    image

  5. Na aba Binding, selecione o AP que deseja vincular e clique em OK.

    image

  6. No painel de navegação à esquerda, selecione .

  7. No canto superior direito da página, clique em image. Na página 802.1X, clique no ícone de configuração ao lado de Authentication Method, selecione EAP na lista suspensa e clique em OK.

    image

Etapa 6: Ativar a autorização dinâmica (CoA)

O CoA (Change of Authorization) aciona alterações dinâmicas de autorização por meio de mensagens RADIUS CoA-Request. O controlador sem fio atualiza os parâmetros da sessão e retorna um CoA-ACK ou CoA-NAK.

  1. Conecte-se ao controlador sem fio (AC) usando um cabo de console.

  2. Execute os seguintes comandos para ativar o CoA:

    [AC] radius dynamic-author server
    [ac-radius-da-server] client ip <radius_server_ip> key simple <shared_key>

    Aqui, {Radius_ip} é o endereço IP do servidor Radius e {secret} é a chave compartilhada para o dispositivo correspondente.

    Nota

    Você pode encontrar o RADIUS Server IP Address e a Shared Key na aba Network Access Control > Basic Configurations > Authentication Server no console SASE.

Etapa 7: Configurar uma política de acesso à rede

Configure políticas de acesso à rede no SASE para aplicar controle de acesso granular para funcionários ou dispositivos.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Network Access Control > Office Network.

  3. Na aba Network Access Permissions, clique em Create Policy.

  4. No painel Create Policy, configure os seguintes parâmetros e clique em OK.

    Parâmetro

    Descrição

    Policy Name

    Insira um nome para a política.

    Effective Scope

    Para Effective Scope, selecione Applicable User.

    Com base nas suas necessidades de negócios, clique em Select para refinar o escopo para All Users, um Specific User Group, um Specific Device ou uma Specific Device Tag.

    VLAN ID

    Especifique o VLAN ID definido no seu controlador sem fio. Intervalo de valores: 1 a 4094.

    ACL ID

    Especifique o ACL ID definido no seu controlador sem fio. O intervalo válido para este valor depende da marca e do modelo do seu dispositivo de rede.

    Terminal Type

    Selecione os tipos de terminal aos quais a política se aplica.

    Network Permissions

    Selecione a rede sem fio.

    Wi-Fi Network Scope

    Selecione All Wi-Fi Networks ou Specific Wi-Fi Networks conforme seus requisitos.

    Priority

    Defina a prioridade da política. Um número menor indica uma prioridade maior.

    Policy Status

    Ative a política.

    Advanced Settings

    Especifique o Authentication Server e o Network Device for Access Control aos quais a política se aplica.

Etapa 8: Instalar e fazer login no App SASE

Em um dispositivo conectado à internet, instale e faça login no App SASE conforme descrito em Instalar e fazer login no App SASE.

Etapa 9: Visualizar histórico de autenticação e acesso

Após concluir as etapas anteriores, visualize o histórico de acesso à rede ou os logs de autenticação de usuários no console SASE.

  • Visualizar logs de autenticação de usuários

    1. No painel de navegação à esquerda, escolha Log Analysis > Log Audit.

    2. Na aba Access Logs > User Authentication Logs, visualize o status da autenticação de rede do usuário.

  • Visualizar histórico de acesso à rede

    1. Faça login no console do Secure Access Service Edge.

    2. No painel de navegação à esquerda, escolha Network Access Control > Office Network.

    3. Na aba Network Access History, visualize o status de acesso à rede dos usuários. Você também pode Disable ou Enable o acesso.

Caso de uso 2: Configurar o acesso à rede com fio para funcionários

Configure a autenticação 802.1X para acesso à rede com fio tanto no console SASE quanto no seu switch local.

Etapa 1: Configurar o servidor de autenticação (RADIUS)

O RADIUS fornece autenticação, autorização e contabilização (AAA) centralizadas. O SASE oferece um Cloud Authentication Server e permite servidores de autenticação personalizados.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Network Access Control > Basic Configurations.

  3. Na aba Authentication Server, visualize as informações sobre o Cloud Authentication Server ou clique em Add Authentication Server.

    • Visualizar o Cloud Authentication Server

      1. No canto superior direito da página, clique em Cloud Authentication Server.

        image

      2. No painel Cloud Authentication Server, visualize as informações sobre os servidores de autenticação em nuvem fornecidos pelo SASE.

    • Adicionar um servidor de autenticação

      1. Clique em Add Authentication Server.

      2. No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.

        Nota

        A User Wi-Fi Authentication Interface padrão é 1812 e a User Wi-Fi Billing Interface padrão é 1813.

      3. Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands para implantar o RADIUS.

      4. Copie os Server Deployment Commands e execute-os em seu servidor para implantar o RADIUS.

      5. Após a implantação, verifique o status na lista.

        image

Etapa 2: Configurar informações do dispositivo de rede

Configure seu switch local para ativar a autenticação 802.1X nas portas com fio.

  1. Na aba Network Device, clique em Add Network Device.

  2. Na caixa de diálogo Add Network Device, configure os seguintes parâmetros e clique em OK.

    Parâmetro

    Descrição

    Device Name

    Insira um nome para o dispositivo.

    Device Brand

    Selecione a marca do seu switch.

    Device Type

    Selecione wired switch.

    IP Address

    Insira o endereço IP ou o intervalo de endereços IP do switch.

    MAC Address

    Insira o endereço MAC do switch.

    CoA Port

    Insira a porta CoA do switch.

Etapa 3: Configurar o gerenciamento de certificados

Ao conectar-se à rede corporativa, o SASE emite automaticamente um certificado CA do SASE e certificado de acesso à rede para o App SASE. Apenas dispositivos com esses certificados podem acessar aplicações internas pela rede com fio. Modifique o escopo de instalação, o período de validade ou o nome da organização conforme necessário.

  1. Clique em Certificate Management.

  2. Na aba Certificate Management, configure a Network Access Certificate Configuration, a CA Certificate Configuration e as Global Settings.

Etapa 4: Configurar o switch local

Configure o esquema RADIUS, o domínio ISP e a autenticação 802.1X no console do seu switch local.

Configurar o RADIUS

  1. Faça login no console do controlador sem fio H3C.

  2. Na parte inferior da página, selecione Network. No painel de navegação à esquerda, selecione .

  3. Na aba RADIUS, clique em image para adicionar um esquema RADIUS.

    image

  4. Na página Add RADIUS scheme, configure as informações do RADIUS e clique em OK.

    Parâmetro

    Descrição

    Valor de exemplo

    Scheme name

    Insira um nome personalizado para o esquema RADIUS.

    sase-r1

    Authentication server

    Configure o servidor de autenticação primário. Adicione backups conforme necessário.

    Essas informações estão disponíveis na aba Network Access Control > Basic Configurations > Authentication Server no console SASE. É possível visualizar as informações do Cloud Authentication Server ou de um Add Authentication Server.

    image

    • VRF: Default Public Network

    • Type: Default IP Address

    • IP address: 121,40..

    • Port: 1812

    • Shared key: Insira a chave.

    • Status: Active

    Accounting server

    • Configure o servidor de contabilização. Adicione backups conforme necessário.

    • O servidor de contabilização usa o mesmo endereço IP e chave compartilhada do servidor de autenticação, mas na porta 1813.

    • VRF: Default Public Network

    • Type: Default IP Address

    • IP address: 121,40.. (mesmo do servidor de autenticação)

    • Port: 1813

    • Shared key: Insira a chave (mesma do servidor de autenticação).

    • Status: Active

    Advanced settings

    Clique em Show advanced settings e defina o Real-time accounting update interval como 60 segundos.

    image

    60

Configurar domínios ISP

  1. No painel de navegação à esquerda, selecione . Na aba ISP domain, clique em image para adicionar uma configuração de domínio ISP.

  2. Na página Add ISP domain, configure o domínio ISP conforme mostrado na figura a seguir e clique em OK.

    image

Configurar portas do switch (autenticação 802.1X)

  1. No painel de navegação à esquerda, selecione .

  2. Na página 802.1X, selecione uma porta para autenticação baseada em porta, como GE1/0/3, e clique em OK.

    image

  3. Clique em Advanced settings. Na página Advanced settings, configure o Mandatory ISP domain of the port e clique em OK.

    image

  4. No canto superior direito da página, clique em image. Na página 802.1X, clique no ícone de configuração ao lado de Authentication method, selecione EAP na lista suspensa e clique em OK.

    image

Etapa 5: Ativar a autorização dinâmica (CoA)

O CoA (Change of Authorization) altera dinamicamente a autorização da sessão por meio do RADIUS. Quando o AC recebe um CoA-Request, ele atualiza a sessão do usuário e retorna um CoA-ACK ou CoA-NAK.

  1. Conecte-se ao controlador sem fio (AC) usando um cabo de console.

  2. Execute os seguintes comandos para ativar o CoA:

    [AC] radius dynamic-author server
    [ac-radius-da-server] client ip <radius_server_ip> key simple <shared_key>

    No comando, substitua <radius_server_ip> pelo endereço IP do servidor RADIUS e <shared_key> pela chave compartilhada do dispositivo.

    Nota

    Você pode encontrar o RADIUS Server IP Address e a Shared Key na aba Network Access Control > Basic Configurations > Authentication Server no console SASE.

Etapa 6: Configurar política de permissão de acesso à rede

Configure políticas de acesso à rede no SASE para aplicar controle de acesso granular para funcionários ou dispositivos na rede com fio.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Network Access Control > Office Network.

  3. Na aba Network Access Permissions, clique em Create Policy.

  4. No painel Create Policy, configure os seguintes parâmetros e clique em OK.

    Parâmetro

    Descrição

    Policy Name

    Insira um nome para a política.

    Effective Scope

    Para Effective Scope, selecione Applicable User.

    Com base nas suas necessidades de negócios, clique em Select para refinar o escopo para All Users, um Specific User Group, um Specific Device ou uma Specific Device Tag.

    VLAN ID

    Especifique o VLAN ID definido no seu switch. Intervalo de valores: 1 a 4094.

    ACL ID

    Especifique o ACL ID definido no seu switch. O intervalo válido para este valor depende da marca e do modelo do seu dispositivo de rede.

    Terminal Type

    Selecione os tipos de terminal aos quais a política se aplica.

    Network Permissions

    Selecione Wired Network.

    Priority

    Defina a prioridade da política. Um número menor indica uma prioridade maior.

    Policy Status

    Ative a política.

    Advanced Settings

    Especifique o Authentication Server e o Network Device for Access Control aos quais a política se aplica.

Etapa 7: Instalar e fazer login no App SASE

Instale e faça login no App SASE em um dispositivo conectado à internet. Para mais informações, consulte Instalar e fazer login no App SASE.

Etapa 8: Visualizar registros de autenticação e acesso à rede

Visualize registros de acesso à rede ou logs de autenticação de funcionários no console SASE.

  • Visualizar logs de autenticação de usuários

    1. No painel de navegação à esquerda, escolha Log Analysis > Log Audit.

    2. Na aba Access Logs > User Authentication Logs, visualize o status da autenticação de rede do usuário.

  • Visualizar histórico de acesso à rede

    1. Faça login no console do Secure Access Service Edge.

    2. No painel de navegação à esquerda, escolha Network Access Control > Office Network.

    3. Na aba Network Access History, visualize o status de acesso à rede dos usuários. Você também pode Disable ou Enable o acesso.

Caso de uso 3: Acesso à rede sem fio para visitantes

O SASE separa os SSIDs de funcionários e visitantes para garantir um acesso seguro aos convidados. Configure SSIDs e políticas de backend diferentes para cada um. Atualmente, o único método de autenticação suportado para visitantes que se conectam ao Wi-Fi para visitantes do SASE é a autenticação por página de portal com verificação por SMS.

Etapa 1: Configurar a autenticação por portal

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação, escolha Network Access Control > Guest Network.

  3. No canto superior direito da página, clique em Authentication Configuration.

  4. Na página Authentication Configuration, configure as Authentication Portal Settings e as Custom Settings on Authentication Page.

Etapa 2: Configurar o servidor de autenticação (RADIUS)

O RADIUS fornece serviços AAA centralizados. O SASE permite configurações personalizadas de servidor de autenticação.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação, escolha Network Access Control > Basic Configurations.

  3. Na aba Authentication Server, clique em Add Authentication Server.

  4. No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.

    Nota

    A User Wi-Fi Authentication Interface padrão é 1812 e a User Wi-Fi Billing Interface padrão é 1813.

  5. Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands para implantar o RADIUS.

  6. Copie os Server Deployment Commands e execute-os em seu próprio servidor para implantar o RADIUS.

  7. Após a implantação, verifique o status na lista.

    image

Etapa 3: Configurar o gerenciamento de Wi-Fi

  1. Na aba Wi-Fi Management, clique em Create Network Instance.

  2. Na caixa de diálogo Enterprise Wireless Network Configuration, configure o Network SSID e o Authentication Mode para o acesso de visitantes e clique em OK.

Etapa 4: Configurar o controlador sem fio local (exemplo H3C)

Configurar o RADIUS

  1. Faça login no console do controlador sem fio H3C.

  2. Na parte inferior da página, selecione Network e, no painel de navegação, escolha .

  3. Na aba RADIUS, clique em image para adicionar um esquema RADIUS.

    image

  4. Na página Add RADIUS Scheme, configure as informações do RADIUS e clique em OK.

    Parâmetro

    Descrição

    Exemplo

    Scheme Name

    Um nome personalizado para o esquema RADIUS.

    sase-r1

    Authentication Server

    Configure o servidor de autenticação. Adicione servidores de backup se necessário.

    Para obter informações sobre servidores de autenticação, encontre detalhes sobre o Add Authentication Server na aba Network Access Control > Basic Configurations > Authentication Server no console SASE.

    image

    • VRF: Default Public Network

    • Type: Default IP Address

    • IP address: 121,40.. (mesmo do servidor de autenticação)

    • Port: 1812

    • Shared Key: Insira a chave (mesma chave compartilhada do servidor de autenticação)

    • Status: Active

    Advanced Settings

    Clique em Show Advanced Settings e use as seguintes configurações. Mantenha as outras configurações com seus valores padrão.

    • Source IPv4 Address for Sending RADIUS Messages: Configure o endereço IPv4 do dispositivo de acesso especificado no servidor RADIUS. Geralmente, este é o endereço IP da interface de gerenciamento do AC.

    • Username Format Sent to RADIUS Server: sem nome de domínio.

    image

    • Source IPv4 Address for Sending RADIUS Messages: 121,40..

    • Username Format Sent to RADIUS Server: sem nome de domínio

Configurar um domínio ISP

  1. No painel de navegação, escolha . Na aba ISP Domain, clique em image para adicionar uma configuração de domínio ISP.

  2. Na página Add ISP Domain, configure o domínio ISP conforme mostrado na figura a seguir e clique em OK.

    image

Configurar o servidor de autenticação por portal

  1. No painel de navegação, escolha .

  2. Na aba Portal, clique em Portal Authentication Server.

    image

  3. Na página Portal, clique em image para adicionar um servidor de autenticação por portal.

  4. Na página Create Portal Authentication Server, aplique as seguintes configurações, deixe as outras com seus valores padrão e clique em OK.

    Parâmetro

    Descrição

    Exemplo

    Server Name

    O nome do servidor de autenticação por portal.

    sase-newptv4

    IP Address

    O endereço IP do servidor RADIUS.

    121,40..

    Server Reachability Detection

    Ative o recurso de detecção e defina a Detection Duration e a Action.

    • Detection Duration: 60 segundos

    • Action: Selecione Log

Configurar o servidor web do portal

  1. No painel de navegação, escolha .

  2. Na aba Portal, clique em Local Portal Web Server.

  3. Na página Portal, clique em image para adicionar um servidor web do portal.

  4. Na página Create Local Portal Web Server, use as seguintes configurações e clique em OK.

    Parâmetro

    Descrição

    Exemplo

    Server Name

    O nome do servidor.

    sase-newptv4

    URL

    O endereço do servidor.

    121,40..

    URL Parameters

    1. Selecione User's IP Address, insira um nome de parâmetro no campo URL Parameter Name e clique em Add.

    2. Selecione User's MAC Address, insira um nome de parâmetro no campo URL Parameter Name e clique em Add.

    • User's IP Address: userip

    • User's MAC Address: usermac

Configurar um serviço sem fio

  1. No painel de navegação, escolha .

  2. Na aba Wireless Network, clique em image para adicionar uma rede sem fio.

  3. Na página Add Wireless Service, configure o Wireless Service Name, o SSID e a Default VLAN e ative o Wireless Service. Após concluir a configuração, clique em OK and Go to Advanced Settings.

    image

    Nota

    Você pode encontrar o SSID da sua instância de rede configurada na aba Network Access Control > Basic Configurations > Wi-Fi Management no console SASE.

  4. Na aba Link Layer Authentication, defina o Authentication Mode como IPv4 Portal Authentication, selecione o nome de domínio ISP configurado para Domain Name, selecione o Web Server Name e configure o BAS-IP. Mantenha as outras configurações com seus valores padrão. Depois, clique em OK.

    image

  5. Na aba Binding, clique no AP que deseja vincular e clique em OK.

    image

Configuração adicional

Conecte-se ao AC com um cabo de console e execute os seguintes comandos.

# Enable the wireless portal roaming feature.
[AC] portal roaming enable
# Disable the ARP entry pinning feature for wireless portal clients.
[AC] undo portal refresh arp enable
# Enable the host validity check for wireless portal clients.
[AC] portal host-check enable
# Set the portal authentication server type to CMCC.
[AC] portal server sase-newptv4
[AC-portal-server-newpt] server-type cmcc
[AC-portal-server-newpt] quit
# Configure the portal web server.
[AC] portal web-server sase-newptv4
[AC-portal-websvr-newpt] url http://192.168.XX.XX:8080/portal
# Configure the redirection URL to include the ssid and vlan parameters, which represent the AP SSID and VLAN, respectively.
[AC-portal-websvr-newpt] url-parameter ssid ssid
[AC-portal-websvr-newpt] url-parameter vlan vlan
[AC-portal-websvr-newpt]  url-parameter acip value  <AC's_actual_IP> 
# Set the portal web server type to CMCC.
[AC-portal-websvr-newpt] server-type cmcc
# Configure iOS captive-bypass adaptation.
[AC-portal-websvr-newpt] captive-bypass ios optimize enable
[AC-portal-websvr-newpt] quit
# Enable the RADIUS session control feature.
[AC] radius session-control enable
# Configure the RADIUS CoA feature.
[AC] radius dynamic-author server
[AC-radius-da-server] client ip <RADIUS_server_IP> key simple <SharedSecret> 
Nota

Você pode encontrar o RADIUS Server IP Address e a Shared Key na aba Network Access Control > Basic Configurations > Authentication Server no console SASE.

Etapa 5: Login de visitante

Ao conectar-se ao Wi-Fi para visitantes, a página de autenticação do portal será aberta. Insira seu phone number, digite o verification code do SMS e clique em Login. O acesso às aplicações internas da empresa só é permitido após a verificação.

Etapa 6: Visualizar logs de visitantes

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação, escolha Log Analysis > Log Audit.

  3. Na aba Access Logs > Guest Authentication Logs, visualize o status de autenticação de rede dos visitantes.

Caso de uso 4: Acesso à rede para terminais burros

Adicione terminais burros no console SASE e configure o acesso à rede no seu switch local.

Etapa 1: Adicionar terminais burros

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Endpoint Management > Terminals.

  3. Na lista à esquerda, selecione dumb terminal. Em seguida, escolha Add Terminal ou Import Devices.

    image

    • Add Terminal: No painel Add Terminal, insira o MAC Address, a MAC Address Mask, o Device Vendor, o Device Name e o Device Type e clique em OK.

    • Import Devices: Na caixa de diálogo Import Devices, clique em Download Import Template. Após inserir as informações do dispositivo, clique em Upload Local File e clique em OK.

Etapa 2: Configurar o acesso à rede

A configuração de acesso à rede para terminais burros depende do tipo de conexão.

Nota

Terminais burros não exigem gerenciamento de certificados nem instalação do cliente SASE. Pule essas etapas.

Etapa 3: Visualizar logs de autenticação de terminais burros

  1. No painel de navegação à esquerda, escolha Log Analysis > Log Audit.

  2. Na aba Access Logs > Dumb Terminal Authentication Logs, visualize o status de autenticação de rede dos terminais burros.