• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

请教!AC,WX3520H,IMC做portal的问题,不知道怎么搞了?。。。

  • 0关注
  • 0收藏,84浏览
粉丝:0人 关注:0人

问题描述:

AC,WX3520H + IMC做portal,802.11r 开启,PTK的生存时间、GTK更新填写最大值604800, 快速关联开启,但接入指定ssid后,可正常弹portal认证,输入账号+密码成功上线。但,AP间一漫游马上被踢下线,需要重新认证。

3 个回答
Xcheng 九段
粉丝:138人 关注:3人

配置下二次免认证,MAC-trigger认证或无感知认证

08-Portal配置-新华三集团-H3C

暂无评论

粉丝:31人 关注:1人

AP间漫游后被踢下线需要重新认证,问题很可能出在 Portal认证会话与漫游机制的配合上,而不是802.11r的配置。

🎯 核心排查方向:Portal会话同步

你遇到的“漫游后需要重新认证”,本质上是AC上的Portal用户会话(Portal表项)没有跟随终端漫游。具体来说:

  • 同一个AC内漫游:终端漫游到新AP后,如果AC没有及时将Portal会话与新的AP/端口绑定,就可能触发重新认证。

  • 不同AC间漫游:不同AC之间的Portal表项默认是不共享的,这必然导致重新认证

🛠️ 解决方案(按优先级排序)

请按照以下步骤操作,每完成一步都进行测试验证。

步骤一:开启AC上的Portal漫游功能(关键)

这是让Portal会话跟随终端漫游的基础。在AC的系统视图下执行:

bash
[H3C] portal roaming enable

步骤二:关闭Portal客户端ARP表项固化

这个功能可能导致AC错误地认为终端已离线,从而清除Portal会话。同样在系统视图下执行:

bash
[H3C] undo portal refresh arp enable

在本地转发模式下,可能还需开启无线Portal客户端合法性检查[H3C] portal host-check enable

步骤三:检查并解决MAC/IP地址冲突

IP地址冲突会直接导致Portal认证异常。请检查:

  1. 检查AC上的Portal用户表display portal user all,查看是否有同一个MAC对应多个IP同一个IP对应多个MAC的情况

  2. 检查配置

    • DHCP租期:确保DHCP租期长于Portal的闲置切断时间

    • 闲置切断:配置合理的闲置切断时间,防止僵尸会话占用IP

    • 清理残留表项:配置修改后,执行 reset portal user all 清除所有历史会话

    • 客户端MAC:检查终端是否开启了随机MAC地址功能,建议关闭

步骤四:检查iMC服务器配置

  1. 确认RADIUS配置:确保AC与iMC之间的共享密钥端口等一致

  2. 检查授权信息:查看iMC下发的授权信息(如User Profile、ACL)在AC上是否存在且配置正确。

  3. 开启RADIUS Session Control:在AC上执行 radius session-control enable,以支持服务器主动管理会话

🔧 802.11r配置优化建议

虽然802.11r本身与Portal认证无直接关系,但优化其参数有助于漫游更顺畅:

  • PTK生存时间:设置为最大值 604800 秒(7天)是合理的。

  • GTK更新:同样设置为最大值 604800 秒。

  • 快速关联:保持开启。

暂无评论

粉丝:33人 关注:2人

# WX3520H + IMC Portal,开启 802.11r 漫游就被踢、需要重新 Portal 认证

## 故障现象

>
> SSID 可以正常弹出 IMC‑Portal 页面,账号密码认证上线正常;开启 802.11r 快速关联,PTK/GTK 生存时间已经填最大值`604800`;终端在 AP 之间一发生漫游,直接被踢下线,**必须重新做 Portal 网页认证**,不是 802.1X 链路层重认证。

>
> 关键点:**802.11r 解决的是【链路层 802.1X 密钥快速漫游】,Portal 属于三层 Web 认证;漫游后链路层握手成功,但 AC 侧 Portal 会话丢失,触发强制重定向 Portal 弹窗**。

## 根因梳理

1. **802.11r ≠ Portal 会话漫游**
802.11r 只是 Wi‑Fi 链路层密钥缓存,只处理二层 802.11 关联 / 密钥;**Portal 是三层 web 会话,会话保存在 AC 上;漫游切换 AP 后,如果 Portal 会话没有跟随 STA 迁移,AC 判定终端未认证,直接踢掉并重定向 Portal**黑龙江省政...。
2. 区分两种转发模式:
- **隧道转发(集中转发)**:所有流量回 AC,Portal 会话保存在 AC,单 AC 内部二层漫游,会话本应保留;
- **本地转发**:流量直接从 AP 出,Portal 会话在 AC,漫游极易出现会话失效被强制重新认证。
3. 常见触发条件:
- 开启 802.11r,终端 FT 漫游完成,链路层成功关联新 AP,但**Portal 在线会话没有同步继承**;
- 射频模板 PTK/GTK 只是 Wi‑Fi 加密密钥超时,**不控制 Portal 三层 web 会话超时**,填最大也解决不了 Portal 会话丢失;
- IMC 与 AC 之间 RADIUS 会话、COA 报文交互异常;
- AP 组 / 射频模板中 `fast‑roam(802.11r)` 与 portal 模板参数冲突;
- 版本 bug:部分 WX3520H 老版本版本在 FT 漫游后会清除 Portal 在线表项。

## 分步排查 & 修复(按优先级执行)

### ①确认转发模式(最关键)

>
> 如果是**本地转发**,Portal+802.11r 漫游极易出现该现象,H3C 官方建议 Portal 认证场景优先使用**隧道(集中)转发**。

```
display wlan vap-profile name xxx
```

看`forward‑mode`字段。

- `tunnel`:隧道转发 ✅ 推荐用于 Portal;
- `local`:本地转发 ❌ Portal+802.11r 不友好,优先改成隧道转发测试。

>
> 若业务必须本地转发:需要开启 `portal roaming‑enable`,允许 Portal 会话漫游继承。

```
system‑view
portal
portal roaming‑enable
```

### ②AC 侧 Portal 全局开启漫游会话继承(隧道转发也要配置)

```
system‑view
portal
# 开启portal漫游,STA跨AP漫游时保留portal在线会话,不重新触发认证
portal roaming‑enable
# 关闭portal强推下线,漫游时不要清除会话表项
undo portal cut‑off
```

### ③检查 802.11r (fast‑roam) 配置,不要参数乱填

>
> PTK‑life、GTK‑life 是**Wi‑Fi 加密密钥超时**,**不是 Portal 会话超时**,设置 604800 不能解决 web 会话丢失问题。

```
display wlan security‑profile name xxx
```

安全模板内:

```
wlan security‑profile name sec‑portal
fast‑roam enable //开启802.11r FT快速漫游
ptk‑life 604800
gtk‑life 604800
```

>
> 不要同时混用 `okc(密钥缓存)` + `fast‑roam`,二选一,Portal 场景只用`fast‑roam enable`。

### ④IMC 侧 RADIUS 参数检查

1. IMC 策略→接入服务,接入策略,**会话超时不要设置过小**;测试可临时调大会话超时;
2. 确认 AC 已经在 IMC 接入设备正确添加,共享密钥一致;
3. 开启 RADIUS COA,AC 可以接收 IMC 的会话更新报文;
4. 抓现象:漫游发生时,AC 上`display portal user all`,看漫游后该 STA 的 portal 在线表项是否直接消失;
- 如果漫游后 portal‑user 条目直接消失:就是 AC 侧漫游清除 portal 会话,优先上面`portal roaming‑enable`;
- 如果条目还在,但终端被踢:看 RADIUS/COA 报文交互,IMC 下发断开报文。

### ⑤版本问题(高频坑)

WX3520H 早期版本存在 FT‑Roam (802.11r) 后清除 Portal 在线表项的已知问题。

- 建议升级 WX3520H 固件到最新 R54xxP 版本;

>
> 现象:关闭`fast‑roam`(关闭 802.11r),普通 OKC 密钥缓存漫游,Portal 漫游正常不重认证;一打开 fast‑roam 就复现故障,基本确认版本缺陷。

### ⑥临时验证测试手段

1. 关闭`fast‑roam enable`,改用 OKC 密钥缓存漫游,测试漫游是否需要重 Portal;
- 关闭 802.11r,如果漫游 Portal 不弹页:确定是**802.11r FT 漫游和 Portal 会话的兼容性问题**。
2. AC 命令查看漫游前后表项:

```
display wlan client mac‑address xxxx‑xxxx‑xxxx
display portal user all | include xxxx‑xxxx‑xxxx
```

>
> 漫游一瞬间重复执行,观察 portal‑user 表项是否消失。

## 完整参考配置片段(隧道转发 + IMC‑Portal+802.11r)

```
# 全局开启portal漫游会话继承
portal
portal roaming‑enable
undo portal cut‑off

#安全模板
wlan security‑profile name sec‑portal
security‑mode wpa2
encryption‑mode aes
fast‑roam enable
ptk‑life 604800
gtk‑life 604800

#vap‑profile使用隧道转发
wlan vap‑profile name vap‑portal
ssid‑profile portal‑ssid
security‑profile sec‑portal
portal enable
portal apply web‑auth imc‑portal
forward‑mode tunnel
service‑vlan vlan‑id xxx
```

## 补充说明

1. 802.1X 认证场景,802.11r 工作很完美;**Portal 是三层 web 认证,本身对 FT 快速漫游兼容性差,必须打开`portal roaming‑enable`**。
2. 本地转发模式即使打开`portal roaming‑enable`,部分终端依然会复现问题,生产环境 Portal 尽量优先隧道转发。
3. 若升级版本 + 配置全部做完依然复现,收集:
- `display version` AC 版本;
- 漫游前后`display portal user`、`display wlan client`输出;
- IMC 的 RADIUS 日志,看漫游时刻是否收到断开报文。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明