• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3520X IMC V7

1天前提问
  • 0关注
  • 0收藏,77浏览
粉丝:0人 关注:0人

问题描述:

无线启用了portal无感知认证,但是终端获取到新的Ip后 portal信息里的ip不更新 导致无法上网 

4 个回答
粉丝:2人 关注:9人

排查步骤:

1. 检查终端IP更新机制:确认终端在切换IP后是否主动发送了DHCP Release/Renew或ARP更新。无感知认证依赖终端IP与Portal信息的绑定。
2. 检查AC配置:
display portal server
display portal free-rule
确认Portal服务器地址正确,且免认证规则(`free-rule`)未错误放行导致认证状态未更新。
3. 检查用户表项:
display portal user all
观察用户IP地址是否更新。若未更新,需检查AC与IMC的Portal报文交互。
4. 检查IMC侧配置:登录IMC,确认Portal服务配置中“用户IP变化时是否重新认证”等相关策略设置正确。
5. 抓包分析:在AC或IMC侧对Portal协议(UDP 2000/50100等)进行抓包,确认终端IP变化后,AC是否向IMC发送了正确的CoA或计费更新报文。

关键点:无感知认证中,AC需在终端IP变更后,及时将新IP通过计费更新或Portal报文同步给IMC,否则IMC下发的授权规则仍是旧IP,导致流量丢弃。

信息补充:请提供AC上`display portal user all`的输出,以及AC连接IMC的Portal服务器配置片段。

AC上`display portal user all`的输出信息与IMC上在线用户信息是一致的 就是终端IP变化后 AC上display portal user all信息中的ip不变,应该是为及时更新,无线是本地转发模式,需要增加那些配置,可以让AC上的portal user 信息及时更新

zhiliao_rpOADy 发表时间:1天前 更多>>

AC上`display portal user all`的输出信息与IMC上在线用户信息是一致的 就是终端IP变化后 AC上display portal user all信息中的ip不变,应该是为及时更新,无线是本地转发模式,需要增加那些配置,可以让AC上的portal user 信息及时更新

zhiliao_rpOADy 发表时间:1天前
粉丝:152人 关注:1人

检查下配置

https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Public/00-Public/Configure/Typical_Configuration_Example/EIA_9.0_CE/02/


粉丝:98人 关注:11人

  1. IP与MAC绑定表项不一致
    Portal无感知认证依赖MAC绑定机制。当终端获取新IP后,若设备未及时更新Portal表项中的IP信息,会导致:

    • 设备仍使用旧IP匹配流量,触发无感知流程时检测到IP与在线用户表项不一致
    • 设备强制踢掉旧IP的在线用户,但新IP的认证流程因表项冲突而失败(如资料中案例所示)。
  2. DHCP或网络切换问题

    • 终端切换SSID/VLAN时,若未及时释放旧IP或DHCP续约异常,可能残留旧IP表项。
    • 多DHCP服务器热备未同步(如资料案例),导致终端分配到重复IP,触发认证冲突。


# 开启SSID切换时自动清除Portal表项 portal user-logoff ssid-switch enable

粉丝:8人 关注:0人

终端获取新IP后,AC上的Portal用户表项没有同步更新,导致认证信息仍与旧IP绑定,新IP的流量因匹配不到认证表项而被丢弃,无法上网。

这是一个AC与Portal服务器(通常是iMC)之间IP地址同步机制的问题。无感知认证依赖“MAC+IP”绑定表项,当终端IP变化时,AC需要主动将新IP通知给Portal服务器,否则服务器下发的授权规则仍是旧IP,导致业务中断。



 问题根因分析

组件作用问题表现
终端获取IP地址,发起网络访问IP变化后(漫游/DHCP续约),AC表项未更新
ACPortal用户表项存储,与iMC同步display portal user all中IP仍是旧地址
iMC无感知认证绑定(MAC+IP)收到的是旧IP,授权规则不匹配新流量

核心原因:终端IP变化后,AC没有主动通过计费更新报文或Portal协议报文将新IP同步给iMC。这与无线转发模式(本地转发/集中转发)和AC配置强相关。


 排查步骤(按优先级)

第一步:检查AC上的Portal用户表项

登录AC,执行以下命令:

display portal user all
关键验证
  • 找到问题终端的MAC地址,查看其对应的IP地址

  • 确认该IP是否与终端当前获取的IP一致

  • 如果显示的是旧IP,说明表项未更新

预期结果:如果IP不对,继续往下排查。


第二步:检查无线转发模式(关键)

你的问题描述中,AC上的Portal用户IP未更新,很可能是因为使用了本地转发模式

在本地转发模式下,终端数据流量直接由AP转发至网关,不经过AC。AC仅管理控制报文,无法感知终端IP变化。只有当终端重新关联或DHCP续约时,AC才可能通过ARP或DHCP Snooping捕获IP变化,但这个机制需要额外配置开启。

解决方案

# 在系统视图下开启portal host-check enable(允许AC从DHCP Snooping、WLAN Snooping、ARP表项中查找用户)
portal host-check enable # 如果使用本地转发,需确保AC能学习到终端IP # 建议在AP组或服务模板下开启终端IP地址学习 wlan service-template your-ssid client ip-learning enable # 开启客户端IP地址学习备选方案:如果条件允许,将无线业务VLAN改为集中转发模式,使所有数据流经AC,AC能实时感知终端IP变化。


第三步:检查MAC-Trigger配置

无感知认证依赖MAC-Trigger机制。终端首次认证通过后,AC会记录“MAC+IP”绑定表项。当终端IP变化时,需要重新触发MAC-Trigger认证来更新表项。

检查AC上的MAC-Trigger配置

display portal mac-trigger-server
确认以下配置存在
portal mac-trigger-server mts
ip 10.88.15.168 # 指向iMC的IP地址并在VLAN接口下启用:
interface Vlan-interface 20
portal mac-trigger enable # 关键:开启MAC-Trigger如果缺少portal mac-trigger enable,IP变化后不会触发重新认证,导致表项不更新


第四步:检查DHCP地址租期

DHCP租期过短是导致IP变化后无感知认证失效的常见原因。

无感知认证表项以“MAC+IP”作为联合关键字建立。当DHCP租期到期,终端获取新IP后,旧表项匹配失败,设备会将其视为“新用户”,触发完整Portal认证而非无感知流程。

检查DHCP地址池配置

display dhcp server ip-pool
建议调整
  • 将租期设置为8小时或更长(如expired day 0 hour 8

  • 确保租期时间与MAC-Trigger表项老化时间匹配


第五步:检查iMC侧无感知认证配置

如果AC侧配置正确,问题可能在iMC侧。

确认以下配置项

  1. 端口组配置:进入“接入策略管理 → Portal服务管理 → 设备配置 → 端口组信息管理”,确认端口组已开启“无感知认证”功能

  2. 服务配置:确认用户引用的服务中已勾选“Portal无感知认证”

  3. 用户绑定数限制:确认“Portal无感知认证最大绑定终端数”不为0,且当前绑定数未超限

  4. HTTP特征库:如果是PC终端无法无感知(手机可以),需要在EIA的HTTP特征库中添加PC的User-Agent特征值


第六步:抓包分析

如果以上都正常,需要进行抓包确认AC与iMC之间的报文交互。

在AC侧抓包

# 对Portal协议(UDP 2000/50100等)进行抓包
重点观察:终端IP变化后,AC是否向iMC发送了计费更新报文(Accounting-Update)CoA报文(Change of Authorization)。如果没有,说明AC未感知到IP变化

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明