• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3520H无感知MAC登录+portal认证,怎样实现终端延长认证时间

2026-09-03提问
  • 0关注
  • 0收藏,210浏览
粉丝:0人 关注:8人

问题描述:

WX3520H无感知MAC登录+portal认证,

我的网络结构是WX3520H是旁路,终端在AC上做portal认证,终端IP地址DHCP在三层交换机上,怎样做到

WX3520H上MAC无感知记忆认证.

或者有什么办法能延长认证时间到90天

3 个回答
粉丝:0人 关注:0人

暂无评论

粉丝:31人 关注:1人

要实现WX3520H上终端认证有效期延长至90天,需要AC设备和RADIUS认证服务器(如iMC)协同配置。以下是具体的配置方法和原理说明。


一、理解认证时长的控制原理

在Portal+MAC无感知认证中,控制认证时长的参数主要有两个,它们的作用不同:

控制参数作用位置功能说明
MAC无感知表项老化时间RADIUS/认证服务器(如iMC)控制MAC地址与账号的绑定记录有效期。只要这个记录有效,终端再次连接时就能自动完成无感知认证。
Portal用户在线时长(idle-cut)AC无线控制器控制Portal用户在AC上的在线表项存活时间。如果终端长时间无流量,AC会清除该表项

关键点:即使AC上的Portal表项被清除,只要RADIUS服务器上的MAC绑定记录还在有效期内(如90天),终端重新连接时仍会通过MAC无感知方式自动上线。因此,延长认证时间的核心是延长RADIUS服务器上的MAC无感知表项老化时间


二、配置步骤

1. 在RADIUS认证服务器(如iMC)上配置

这是实现90天认证时长的核心配置

iMC操作路径

text
用户 > 接入策略管理 > 业务参数配置 > 系统配置 > 终端老化策略配置 > 修改终端老化策略

在此处将终端老化时间修改为 90天

注意:如果发现配置未生效(例如配置了15天但7天就失效),需要检查终端失效的具体原因,可以在iMC的“终端管理”中查看详细信息进行排查

2. 在AC(WX3520H)上配置

AC上的配置主要用于配合服务器实现无感知认证,并控制在线表项的行为。

(1)配置MAC绑定服务器(关键)

在AC上配置MAC绑定服务器,并设置本地绑定老化时间:

text
[AC] portal mac-trigger-server xxx // xxx为服务器名称 [AC-portal-mac-trigger-server-xxx] local-binding enable // 开启本地绑定功能 [AC-portal-mac-trigger-server-xxx] local-binding aging-time 129600 // 设置老化时间为129600分钟(90天)

aging-time的单位是分钟,90天 = 90 × 24 × 60 = 129600分钟

(2)配置idle-cut(闲置切断)

此参数控制Portal用户在AC上的在线表项存活时间,建议配置一个适中的值(如4小时),避免占用过多AC资源:

text
[AC] domain xxx // 进入认证域 [AC-isp-xxx] authorization-attribute idle-cut 240 1024 // 240分钟无流量(<1024字节)则切断

该命令表示:终端在240分钟(4小时) 内流量未超过1024字节,AC将清除其Portal表项


三、工作流程说明

配置完成后,无感知认证的工作流程如下:

  1. 首次认证:终端首次连接Wi-Fi,弹出Portal页面,用户输入账号密码完成认证。

  2. 建立绑定:认证成功后,RADIUS服务器自动记录该终端MAC地址与账号的绑定关系,有效期90天。

  3. 再次连接

    • 终端再次连接时,AC先检查本地是否有该用户的Portal在线表项。

    • 如果有(例如4小时内曾在线),直接放行。

    • 如果没有,AC向RADIUS服务器查询MAC绑定记录。如果记录仍在90天有效期内,则触发MAC无感知认证,终端自动上线,无需再次输入账号密码

  4. 超过90天:如果终端超过90天未连接网络,MAC绑定记录过期。再次连接时,需要重新输入Portal账号密码完成认证,服务器会重新生成一个为期90天的MAC绑定记录


四、注意事项

  1. 终端随机MAC问题:部分手机终端默认开启“随机MAC”功能,每次连接使用不同的MAC地址,会导致无感知认证失效。建议在终端侧关闭随机MAC功能,使用设备真实MAC

  2. idle-cut与认证时长的关系idle-cut控制的是AC上的在线表项,不影响RADIUS服务器上的MAC绑定有效期。即使idle-cut时间很短(如4小时),只要服务器上的90天绑定记录还在,终端重新连接时仍能无感知上线

  3. AC与服务器时间同步:确保AC和RADIUS服务器的时间同步(建议配置NTP),否则可能导致老化时间计算偏差。

  4. Portal免费规则:如果终端能连接Wi-Fi但无法弹出认证页面或无法上网,请检查Portal免费规则(portal free-rule)是否放通了DNS等必要流量。

暂无评论

粉丝:35人 关注:2人

# WX3520H 旁挂 Portal + MAC 无感知,实现 90 天免认证

>
> 组网说明:AC 旁路部署,**终端 DHCP / 三层网关在三层交换机**;Portal 认证在 WX3520H 上;目标:终端首次 Portal 输入账号密码后,后续 90 天不需要再次弹窗认证。

>
> ⚠️重要限制

1. WX3520H **本地 Portal(AC 自身做 web‑server)不支持 90 天长时间 MAC‑trigger 无感知**;本地 MAC‑trigger 的`local‑binding aging‑time`最大 129600 分钟 = 90 天,但**本地 Portal 特性稳定性差,官方不推荐用于大时长**H3C。
2. **要稳定实现 90 天免认证,必须搭配 iMC‑EIA(RADIUS/MAC‑binding 服务器)**,90 天有效期在 iMC 侧配置,AC 只负责转发报文H3C。
3. 你是**旁挂 + 本地转发模式**:业务流量不走 AC,AC 只能靠 snooping 学习终端 IP,这是最容易踩坑点。

## 方案一:iMC‑EIA 远程 MAC‑Trigger 无感知(推荐,支持 90 天)

原理:终端第一次 Portal 认证,iMC 绑定终端 MAC;后续终端上线,AC 把 MAC 发给 iMC,iMC 代替终端完成 Portal,无需弹窗;**90 天有效期在 iMC 配置**,不是 AC 上配置H3C。

### 【WX3520H AC 侧关键配置】

```
system‑view
#1 全局必开(旁挂本地转发必配)
portal roaming enable
undo portal refresh arp enable
portal host‑check enable #本地转发,AC靠ARP/DHCP‑snooping学习终端IP

#2 创建MAC‑trigger绑定服务器,指向iMC地址
portal mac‑trigger‑server imc‑mts
ip 192.168.1.100 #填写你的iMC服务器IP
free‑traffic threshold 1048576 #首次上线少量免认证流量,触发portal弹窗
local‑binding aging‑time 129600 #本地备份表项,最大90天(单位分钟)
quit

#3 无线服务模板(portal + mac‑trigger绑定服务器)
wlan service‑template 1
ssid H3C‑WIFI
akm mode psk
preshared‑key pass‑phrase simple 12345678
cipher‑suite ccmp
security‑ie rsn
client forwarding‑mode local #旁挂常用本地转发
portal apply web‑server imc‑web #指向iMC的portal web页面
portal apply mac‑trigger‑server imc‑mts #应用MAC无感知服务器
client ip‑learning enable #本地转发开启终端IP学习,至关重要
service‑template enable
quit
```

### 【iMC‑EIA 侧配置(实现 90 天有效期核心)】

1. 进入 iMC【接入策略管理】→【业务参数配置】→【系统配置】→【终端管理参数配置】

- 开启:**无感知认证**;开启**非智能终端无感知认证**(哑终端)H3C
- **终端老化时长设置为 129600 分钟 = 90 天**。

>
> iMC 保存 MAC‑用户绑定关系,90 天内该 MAC 再次上线直接放行,不弹出 Portal 页面。

2. 接入服务模板,启用无感知认证;接入用户绑定该服务。
3. AC 设备添加到 iMC,NAS 参数、共享密钥、端口 50100(MAC‑trigger)、1812/1813(radius)保持一致。

### 三层交换机配套(DHCP 网关在交换机)

1. 业务 VLAN 全局开启 **dhcp‑snooping enable**,AC 需要获取终端的 ARP/DHCP snooping 表项,完成本地转发模式下 Portal 用户识别。
2. 放行 iMC 服务器 IP 到业务 VLAN 路由;AC 与 iMC 路由互通。
3. DHCP 租期建议 ≥ 24h,租期不要短,防止 IP 频繁变化。

>
> 本地转发风险:终端 IP 发生变化时,AC 需要通过 snooping 获取新 IP;如果终端开启随机 MAC,无感知直接失效,需要业务侧要求终端关闭随机 MAC。

## 方案二:AC 本地 Portal(不推荐,仅测试)

>
> AC 本机做 portal web‑server,`local‑binding aging‑time 129600`最大支持设置 90 天,但是官方文档提示本地 MAC‑binding 表项不稳定,**生产环境不建议设置几十天长时间**,容易出现表项异常、终端仍弹窗问题H3C。

```
portal mac‑trigger‑server local‑mts
local‑binding enable
local‑binding aging‑time 129600
quit
```

## 关键排错命令

```
display portal mac‑trigger‑server name imc‑mts #查看MAC‑trigger服务器参数
display portal user all #查看portal在线用户
display wlan client verbose #无线客户端详细信息
reset portal user all #清空portal会话,修改配置后执行
```

## 高频坑点总结(旁挂本地转发)

1. ❌忘记开启`portal host‑check enable` + `client ip‑learning enable`:本地转发流量不经过 AC,AC 拿不到终端 IP,MAC 无感知直接失效,每次都弹窗。
2. ❌90 天只在 AC 配置,iMC 没有修改终端老化时长:iMC 绑定记录默认很短,AC 本地表项到期后仍然会弹窗。
3. ❌终端开启随机 MAC:每次上线 MAC 变,无感知完全无效,需要业务上管控终端关闭随机 MAC。
4. ❌iMC 与 AC 路由不通、防火墙拦截 50100 端口(mac‑trigger):MAC 查询报文丢包,无感知不生效。
5. ❌DHCP 租期太短,终端频繁换 IP,容易出现 MAC‑IP 绑定错乱。

## 两种转发模式对比

表格

| 转发模式 | 无感知实现难度 | 说明 |
| --- | --- | --- |
| **本地转发(旁挂常用)** | 高 | 流量不走 AC,依赖 DHCP‑snooping/ARP snooping 获取终端 IP,上面所有 host‑check、ip‑learning 必须全部开启 |
| 集中转发 | 低 | 业务流量隧道回 AC,AC 天然看到 IP,不需要 snooping,但是会占用 AC 性能 |

>
> 如果你现在是**AC 本地 Portal(没有 iMC 服务器)**:硬件层面无法稳定做到 90 天免认证;只能做到短时间无感知,建议部署 iMC‑EIA 服务器实现 90 天需求。

### 补充:会话闲置切断

即使 MAC 无感知绑定 90 天,Portal 会话闲置超时默认很短,在 iMC 接入策略修改【闲置切断时间】调大,避免长时间休眠后被踢下线重新认证。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明