现象:AC、AP、AS 全部接在同一台傻瓜交换机;拔掉 AS,无线终端可以正常连接;接入 AS 之后,终端无线连接超时 ZK-SW5-AS1000 是准入安全网关(AS,NAC 准入设备),你当前是二层旁挂在同一广播域,AS 会对网段内所有终端流量做安全拦截 / 准入校验,这就是根源。
AS1000 部署模式分两种:
不是 AC/AP 配置问题,是 AS 旁挂场景默认安全策略干扰了无线终端的接入报文。
把 AC 管理 IP、AP 管理 IP 添加 AS 的免认证白名单,AS 不对 AC/AP 做任何报文拦截,放行 CAPWAP 隧道、EAP、Radius 报文。
不添加白名单,AS 会干扰 AC<->AP 的 CAPWAP 控制报文、终端 EAP 认证报文,直接导致终端认证超时。
重点:无线 802.1X 由 H3C AC 处理,AS 不能开启 EAP 中继 / 代理。两套准入设备在同一个二层域同时处理 EAP 报文,直接造成认证超时。
AS 旁挂场景,不能开启在线准入模式,改为旁路审计模式(只做日志审计,不阻断流量)。
在线模式:AS 会拦截二层报文做准入校验;旁路模式只镜像 / 监听流量,不阻断,适合 AC+Fit AP。
display wlan ap all,AP 状态 Run;display station log,看终端是关联阶段超时,还是认证阶段 EAP 交互超时;
AS1000不建议直接二层旁挂和 AC/AP 放同一个傻瓜交换机,极易出现 EAP、ARP、DHCP 报文冲突。
该场景是 AS 旁挂 + AC Fit AP 典型冲突案例:同一广播域内,AS 开启二层准入防护,会监听并干预 EAP、ARP、DHCP 广播报文,干扰 H3C AC 的 802.1X 认证流程;断开 AS 后,报文不再被拦截,无线恢复正常。H3C 官方文档里,NAC 准入网关与 AC Fit AP 共存时,无线业务 VLAN 必须配置 AS 免准入。
❌错误:AS 同时开启 802.1X 准入,和 AC 的无线 802.1X 两套 EAP 处理,EAP 报文双向干扰,终端认证超时。 ✅正确:无线侧 802.1X 由 AC 全权处理,AS 只做审计,不接管无线 EAP。
不改任何东西前,先问自己:终端是“搜到 SSID 但一直转/超时”,还是“连上后卡在获取 IP”,还是“弹出认证页但过不去”?这三种对应不同点。
display wlan ap all # AP 状态必须 Run,不接AS正常说明平时OK,接AS后重点看是否掉线
display wlan service-template all
display wlan client # 故障时看有没有关联成功、拿到IP
display dhcp server ip-in-use pool 业务池名
display dhcp server free-ip pool 业务池名wlan service-template st1
ssid Office
client forwarding-location ac # 集中转发;本地转发按实际改
akm mode psk
preshared-key simple ****** # 若AS做Portal,这里可改open,由AS认证
cipher-suite ccmp
security-rsn/wpa2 # 按版本写wpa2或rsn
vlan 业务VLAN
service-template enablewlan ap ap1 model WA7220X
provision
dot1x supplicant username ap1@h3c
dot1x supplicant password simple ****
dot1x supplicant eap-method peap-mschapv2 # 按AS要求
dot1x supplicant enablewlan dynamic-blacklist disable
reset wlan dynamic-blacklist all
暂无评论
暂无评论
你遇到的这个问题,根源在于新增的 ZK-SW5-AS1000 准入安全网关(AS)与 H3C AC 的无线认证机制产生了冲突。在旁挂组网下,AS 默认开启的二层安全功能会干扰无线终端的认证报文,导致连接超时。
你的 AC、AP、AS 都接在同一台傻瓜交换机上,构成二层旁挂组网。AS1000 在这种模式下,默认会监听并拦截广播域内的报文,其开启的 ARP 检测、DHCP 检测、EAP 拦截等功能,会直接干扰无线终端发起认证时的 EAP、DHCP 和 ARP 报文。无线终端的 802.1X 或 Portal 认证流程因此超时,表现为“连接失败”。这不属于 AC 或 AP 的配置问题,而是 AS 的安全策略“误伤”了正常的接入流量。
以下是恢复无线终端正常接入的关键配置,需要在 AS1000 设备上操作。
这是首要步骤。你需要把无线 AC 的管理 IP和所有 AP 的管理 IP添加到 AS1000 的免认证白名单中。这样 AS 就不会对 AC 与 AP 之间的 CAPWAP 隧道报文以及终端的认证报文做任何拦截,确保核心的管理和认证通道畅通。
在 AS1000 上,需要关闭针对无线业务 VLAN(终端所在的 VLAN)的以下功能,避免 AS 与 H3C AC 的 802.1X 认证逻辑冲突:
关闭 ARP 防护/欺骗检测:AS 拦截 ARP 会导致无线终端无法解析网关 MAC,握手超时。
关闭 DHCP 报文检测/拦截:AS 丢弃 DHCP 报文会导致终端无法获取 IP 地址。
关闭 EAP 报文劫持/802.1X 代理:无线 802.1X 认证应由 H3C WX3510X 处理,AS 不应再接管 EAP 报文。两套设备同时处理 EAP 会直接导致认证超时。
在旁挂组网中,AS1000 不应开启在线准入模式(会拦截流量做校验)。需要将其切换为旁路审计模式,即只镜像/监听流量用于日志审计,不阻断任何转发报文,这样才不会影响正常的无线接入。
完成 AS 侧调整后,建议在 AC 上确认以下几点:
AP 上线状态:执行 display wlan ap all,确认所有 AP 状态为 Run。
CAPWAP 端口放行:确保 AS 不会拦截 AC 与 AP 之间的 UDP 5246(控制)和 UDP 5247(数据) 报文。
业务 VLAN 广播放行:确认 AS 不会对无线业务 VLAN 的广播报文(如 ARP、DHCP)做抑制。
保持 AS 接入,在 AS1000 上抓包,观察终端的 EAP 认证报文和 DHCP 报文是否被 AS 丢弃。
在 AC 上执行 display station 等命令,查看终端是否在 AC 上成功建立表项。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论