• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ipoe做二次地址分配

2026-09-05提问
  • 0关注
  • 0收藏,165浏览
粉丝:0人 关注:1人

问题描述:

CR16000怎么做IPOE二次地址分配,用户认证用一个段的地址,认证通过后用另一个段的地址上网,这个能实现吗?

最佳答案

粉丝:35人 关注:2人

CR16000 IPoE 二次地址分配(认证前一个网段、认证成功后切换另一个网段)

结论:IPoE 本身没有原生 “认证成功自动强制客户端重新 DHCP 获取新网段地址” 的能力;该需求是 Portal 的「二次地址分配认证」标准能力,IPoE(MAC‑trigger ip‑subscriber)做不到客户端自动换 IP,有两套实现方案H3C。

需求回顾

终端开机 DHCP 拿到【预认证网段 A】,仅允许访问认证服务器;账号密码认证通过之后,终端重新 DHCP 获取【正式上网网段 B】,两个网段完全不同。

方案一:使用 Portal 二次地址分配(官方原生,推荐)

CR16000 BRAS 的Portal 三层二次地址分配模式就是干这个业务,不是 IPoE 功能H3C。

  1. 用户未认证:DHCP 获取预认证私网地址段 A,只能放行 Portal 服务器、免认证资源,其余流量拦截;
  2. 用户完成 Portal 网页认证;
  3. BRAS 下发 DHCP‑NAK 给终端,强制客户端重新发起 DHCP 请求;
  4. 终端重新 DHCP,获取正式上网地址段 B,开始全量上网。

关键配置要点

  1. 用户接入接口配置主 IP(正式网段 B 网关) + sub 从 IP(预认证网段 A 网关)
interface GigabitEthernet 3/0/1 ip address 10.2.0.1 255.255.0.0 #正式上网网段B网关(主IP) ip address 192.168.100.1 255.255.255.0 sub #预认证网段A网关(从IP) portal enable method re‑assign #开启Portal二次地址分配模式 portal free‑rule ip destination x.x.x.x #放行Portal服务器地址
  1. BRAS 上配置两个 DHCP 地址池:
  • pool‑pre:预认证网段 A(192.168.100.0/24)
  • pool‑online:正式上网网段 B(10.2.0.0/16)

DHCP 服务器可以是 CR16000 本地,也可以外部 DHCP 服务器,BRAS 做 DHCP 中继。

  1. 认证完成后设备主动回复 DHCP NAK,终端自动重新 DHCP,拿到正式网段地址,用户电脑无感知,不需要手动禁用启用网卡

注意:这个是 Portal 的re‑assign二次地址分配,不是 IPoE,IPoE 会话模型没有 “触发 DHCP‑NAK 重拿地址” 这个动作H3C。

方案二:坚持使用 IPoE 认证(MAC 触发 IPoE),两种取舍

IPoE 会话:终端拿到 IP 之后建立会话,认证成功之后不会主动向终端下发 DHCP‑NAK 报文,客户端不会主动重新申请地址,终端会一直保留最初 DHCP 获取的预认证网段 A 地址,不能自动切换网段。

方式 2‑1 Radius 下发 ip‑pool,用户必须手动重获取地址(体验差,不建议校园网)

  1. 终端第一次 DHCP 拿到预认证地址 A,触发 IPoE MAC 认证;
  2. Radius 认证成功,下发 H3C‑IP‑Pool 属性指定正式地址池 pool‑online;

但是!IPoE 不会通知客户端释放旧 IP,旧地址 A 还在终端网卡上;必须用户手动禁用启用网卡,重新 DHCP 才能拿到网段 B 地址,用户侧要操作,业务体验差,校园网不适合。

方式 2‑2 IPoE + 认证成功强制用户会话下线,终端重 DHCP(可实现,生产可行)

流程:

  1. 终端 DHCP 获取预认证网段 A,触发 IPoE 会话,进入预认证域,只能访问认证页面;
  2. 用户完成认证(IPoE web/portal 结合);
  3. AAA 认证成功后 BRAS 立刻reset subscriber强制把该 IPoE 会话踢下线;
  4. 终端释放旧地址,自动重新 DHCP,此时 Radius 授权 pool‑online,获取正式网段 B 地址。

缺点:用户上线瞬间会有一次网络闪断,部分终端不会自动重发 DHCP 请求。

IPoE vs Portal 二次地址分配核心区别

表格

特性Portal re‑assign 二次地址分配IPoE (MAC 触发)
认证后下发 DHCP‑NAK 强制终端重获取 IP✅原生支持,用户无感知❌不原生支持,只能踢会话下线
终端是否需要手动重连网卡不需要要么手动,要么会话强制下线闪断
业务模型三层 Portal 认证二层 IPoE (MAC 触发)
适用场景需要认证前后两套完全不同网段(你的需求)固定网段下 MAC 无感知认证

很多人混淆 IPoE 和 Portal 二次地址分配:二次地址分配是 Portal 特性,不是 IPoE 特性,CR16000 BRAS 文档明确区分两个业务模型H3C。

常见误区澄清

  1. ❌误区:IPoE 可以 radius 下发 ip‑pool 就自动换地址。

事实:radius 下发 ip‑pool 只对新建 IPoE 会话生效;已经在线的 IPoE 会话不会通知客户端释放现有 IP 地址,网卡上旧 IP 不会消失。

  1. ❌误区:IPoE 准出认证就是二次地址分配。

IPoE 准出认证:用户 IP 不变,只是二次放行外网权限,地址段不发生变化,和你的需求不一样H3C。

给你的工程建议

你的需求:用户认证前拿 A 段,认证通过自动拿到 B 段,优先采用【Portal re‑assign 二次地址分配】方案,CR16000 完整支持,用户终端侧完全不用操作,是运营商 / 校园网标准实现。 如果业务硬性必须 IPoE(MAC 无感知),只能采用认证成功强制 subscriber 下线,终端重 DHCP 的方式,会有短暂闪断,需要测试终端兼容性。

排查命令

display portal configuration display portal user display ip subscriber session verbose display dhcp server pool

暂无评论

3 个回答
粉丝:0人 关注:0人

可以实现。CR16000系列核心路由器支持IPoE接入认证,并且支持你描述的“双地址段”场景。这实际上对应了文档中提到的 二次地址分配认证方式 。该方式的典型流程是:用户在认证前通过DHCP获取一个私网IP地址,只能访问Portal服务器和免费地址;认证通过后,用户会申请到一个新的公网IP地址(即另一网段),即可访问网络资源 

要实现此功能,请按以下步骤配置:

  1. 配置DHCP地址池:在设备上配置两个DHCP地址池,一个用于认证前分配私网IP,另一个用于认证通过后分配公网IP。
  2. 开启IPoE认证:在三层接口上开启IPoE认证功能,并指定使用二次地址分配方式。
  3. 配置RADIUS/Portal服务器:与RADIUS或Portal服务器联动,用于用户的认证、授权和计费。
  4. 配置地址池关联:将认证前后的IP地址池与认证方案及用户授权信息进行关联,确保认证通过后为用户分配新的地址段。

由于具体的命令行配置依赖设备型号及软件版本,建议查阅对应版本的《H3C CR16000 系列核心路由器 配置指导》中的“IPoE”章节或联系新华三技术支持获取详细的配置案例。

暂无评论

粉丝:15人 关注:9人

CR16000支持IPOE二次地址分配(认证前用预连接地址段,认证通过后重分配授权地址段),核心配置步骤如下:
关键配置命令
1. 配置两个地址池(认证前预连接池、认证后业务池)
// 认证前预连接地址段(仅用于触发认证)
dhcp server ip-pool pre_auth
gateway-list 10.1.1.1
network 10.1.1.0 mask 255.255.255.0
lease 0 0 5 // 短租期,认证后快速释放
// 认证后上网业务地址段
dhcp server ip-pool post_auth
gateway-list 10.2.1.1
network 10.2.1.0 mask 255.255.255.0
dns-list 223.5.5.5
lease 1 0 0
2. IPOE接口配置(开启二次地址分配+绑定预连接池)
interface GigabitEthernet1/0/1
ip subscriber l2-connected enable // 开启二层IPOE
ip subscriber initiator dhcp enable
ip subscriber pre-auth ip-pool pre_auth // 绑定认证前地址池
ip subscriber reallocate-ip enable // 开启认证后重分配IP(核心开关)
3. AAA/ RADIUS配置(认证通过后下发业务地址池,或本地用户指定地址池)
RADIUS认证:服务器通过HW-IP-Pool(或标准Framed-Pool)属性下发post_auth池名
本地认证:本地用户视图下配置authorization-attribute ip-pool post_auth
验证命令
display ip subscriber online // 查看IPOE在线用户及地址
display dhcp server ip-in-use // 查看地址池分配情况
注意:需确保设备DHCP服务全局开启,且接口下已配置对应地址池的网关IP(或全局DHCP网关)。

暂无评论

粉丝:31人 关注:1人

可以的,你描述的这种“认证前后使用不同IP地址段”的场景,在H3C CR16000系列上通过 IPoE(IP over Ethernet)的“二次地址分配”认证方式就能实现

简单来说,它的工作流程是这样的:

  1. 认证前:用户通过DHCP先获取一个私网IP地址,此时仅能访问Portal服务器等有限的免费资源

  2. 认证通过后:用户会获得一个新的公网IP地址(即另一个网段的地址),从而可以全面访问网络


 核心配置步骤

要实现这个功能,通常需要完成以下几步配置

  1. 配置DHCP地址池:在设备上创建两个DHCP地址池,一个用于认证前分配私网IP,另一个用于认证通过后分配公网IP

  2. 开启IPoE认证:在面向用户的三层接口上开启IPoE功能,并指定使用“二次地址分配”的认证方式

  3. 与认证服务器联动:配置设备与RADIUS或Portal服务器联动,以完成用户的认证、授权和计费

  4. 关联地址池:将认证前后的IP地址池与认证方案及用户授权信息关联起来,确保认证通过后能分配新的地址段

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明