• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG本地portal认证无感知没生效

2026-05-31提问
  • 0关注
  • 0收藏,136浏览
粉丝:1人 关注:1人

问题描述:

ACG下行与核心三层互联,上行与出口互联,配置了通过SNMP同步用户MAC

本地portal认证无感知没生效,无感知也设置了最长时间。

一般是什么原因导致的?

最佳答案

粉丝:15人 关注:2人

一、最核心:ACG没拿到终端真实 MAC(跨三层 90% 都是这个)
你的组网是:ACG 下行连核心三层,网关在核心 → ACG 看到的是核心的 MAC,不是终端 MAC,无感知(靠 MAC 绑定)自然不生效。
必须同时满足 3 点(SNMP 同步才算真有效)
核心交换机开启 SNMP,团体字(如public)和 ACG 一致。
ACG 配置 SNMP 同步(用户管理→用户同步→SNMP 同步):
填核心交换机 IP
团体字一致
OID 默认(华三核心用默认即可)
启用、保存


ACG 全局开启 “跨三层 MAC 识别”(很多人漏这个):
用户管理→认证管理→高级选项→启用跨三层 MAC 识别
否则 SNMP 同步了也不用
验证命令(ACG 诊断)
plaintext
display user mac-binding
能看到终端真实 MAC → 正常
全是核心 MAC → 跨三层没开 / 没生效
二、Portal 无感知配置本身漏项(常见)
本地 Portal 必须开启 “MAC 自动绑定 / 无感知”
用户→Portal→本地 Portal→启用 MAC 无感知
绑定时长设为 “永久” 或你说的最长时间
认证策略里必须勾选 “认证后自动绑定 MAC”
用户→认证策略→高级→自动录入用户 - MAC 绑定
不勾:首次认证后不记录 MAC,下次还要弹页
Portal 免认证规则没放 DNS/DHCP
没放行:终端 DNS 解析失败,连 Portal 都弹不出来,更别说无感知
必须放行:UDP 53(DNS)、DHCP(67/68)
三、流量 / 路由不对称(跨三层常见坑)
认证流量必须双向过 ACG
单向过:能弹 Portal,但无法记录 MAC / 绑定,无感知失效
ACG 回程路由必须指向核心
终端→核心→ACG→外网;ACG 回终端必须走核心
路由不对称:Portal 重定向失败、无感知不生效
四、HTTPS 重定向没开(现在大多是 HTTPS)
ACG 默认只对HTTP弹 Portal
手机 / 电脑默认 HTTPS,不弹页,直接断网,无感知无从谈起
必须开启:
plaintext
user-policy https-portal enable
或 Web 界面:用户→Portal→高级→HTTPS 重定向启用
五、SNMP 同步常见配置错误
团体字不一致(ACG 是 private,核心是 public)
填错设备 IP(填成接入交换机,不是核心)
核心没开 SNMP 只读
ACG 和核心路由不通(ping 不通)
六、快速排查顺序(直接照着做)
ACG 开启跨三层 MAC 识别
核心配置 SNMP,ACG 配置 SNMP 同步(IP + 团体字)
本地 Portal 开启MAC 无感知 + 自动绑定
认证策略勾选自动录入用户 - MAC 绑定
放行 DNS/DHCP 免认证
开启HTTPS 重定向
检查双向流量过 ACG + 回程路由正确
七、一句话总结(你场景)
跨三层环境下,90% 无感知不生效 = 没开跨三层 MAC 识别 / SNMP 同步没拿到真实终端 MAC / 认证策略没勾自动绑定 MAC。

暂无评论

3 个回答
粉丝:8人 关注:16人

起portal认证的设备,开mac-trigger了吗

暂无评论

粉丝:131人 关注:11人

检查下学习的mac正确吗

暂无评论

粉丝:21人 关注:1人

在 ACG 下行与核心三层互联的组网中,配置了 SNMP 同步和 Portal 无感知认证但无法生效,通常是由于跨三层 MAC 地址识别不准确认证策略配置细节冲突导致的。
你可以按照以下 4 个核心方向进行排查:

1. 检查 SNMP 同步的 MAC 地址配置(最常见原因)

在跨三层组网中,ACG 需要通过 SNMP 协议向核心交换机查询终端的真实 MAC 地址。
  • MAC 地址填写错误:在 ACG 的 SNMP 同步配置中,填写的 MAC 地址必须是ACG 直连的核心交换机接口的业务 MAC 地址,而不是核心交换机的物理口 MAC 或设备管理 MAC。如果填错,ACG 无法正确学习到终端的真实 MAC,无感知认证就会失效。
  • 同步周期过长:检查 SNMP 同步的“任务周期”是否设置得太长。如果周期过长,ACG 学习终端 MAC 会有严重滞后,建议适当缩短同步时间(例如设置为 120 秒)。

2. 检查终端设备的“随机 MAC 地址”功能

现代智能手机(iOS 和 Android)以及部分笔记本电脑,为了隐私保护,默认会开启“私有无线局域网地址”“随机 MAC 地址”功能。
  • 现象:终端每次连接 WiFi 或在空闲一段时间后重连,都会更换一个新的虚拟 MAC 地址。ACG 会将其识别为一台全新的设备,导致无感知认证失效,频繁弹出认证页面。
  • 解决:需要在出现问题的手机或电脑 WiFi 设置中,将对应 WiFi 的随机 MAC 功能关闭,改为“使用设备 MAC”“固定 MAC”

3. 检查认证策略与超时时间设置

登录 ACG 的 Web 管理界面,仔细核对本地 Portal 认证的相关策略:
  • 强制重登录间隔:检查认证策略中是否意外勾选并设置了较短的“强制重登录间隔”。如果开启了此选项,无论无感知时间多长,到达设定时间后都会强制用户重新输入密码认证。
  • 客户端超时(流量超时):适当延长流量超时时间(例如从默认的 10 分钟改为 120 分钟),避免终端因短暂息屏或无流量而被过早踢下线,导致无感知机制未能及时触发。

4. 检查 ACG 的用户 MAC 敏感配置

ACG 有一个配合跨三层学习 MAC 功能使用的隐藏命令配置。
  • 排查方法:通过命令行登录 ACG,检查是否开启了用户 MAC 敏感功能。在跨三层环境下,建议关闭用户 MAC 敏感。如果开启,当 SNMP 获取到真实 MAC 导致在线用户的 MAC 发生变化时,用户会被踢下线重新识别,从而导致无感知失败。
  • 配置命令参考:在系统视图下执行 user mac-sensitive disable 来关闭该功能。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明