• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点IPOE双栈用户WEB认证三层接入无法实现一次认证双栈放行的经验案例

2020-08-31 发表
  • 1关注
  • 2收藏 2375浏览
张腾 五段
粉丝:0人 关注:0人

组网及说明


BRAS设备作为有线终端的DHCP server,核心交换机作为有线终端的网关和DHCP relay设备,使能IPOE三层接入

BRAS设备作为无线终端的DHCP server和无线终端的网关设备,使能IPOE 二层接入

问题描述

无线终端无论IPV4还是IPV6只要一个认证成功后,双栈都能够放行正常访问外网

有线终端IPV4或者IPV6认证成功后,只有相应的地址能够访问外网,无法实现一次认证双栈放行;

过程分析

1、查看有线终端的IPOE会话,发现同一有线终端的IPOE双栈会话被BRAS识别成2个不同的会话,由于认证成功后只会将对应的会话置位认证后域即认证成功状态,2个不同的会话肯定无法实现一次认证双栈放行

<bras>dis ip subscriber session inter Ten-GigabitEthernet 0/0/3

Type: D-DHCP   S-Static     U-Unclassified-IP     N-NDRS

Interface            IP address             MAC address    Type  State

                     IPv6 address           SVLAN/CVLAN    VXLAN

                     Username

XGE0/0/3             172.16.144.2           586a-b1ca-6978 S/-   Online       

                     -                      -/-            -        

                     yqm                   

XGE0/0/3             -                      586a-b1ca-6978 -/S   Online       

                     2001:DA8:E004:254::5   -/-            -        

                     2001:DA8:E004:254::5  

 2、继续查看IPOE会话详细信息发现

< bras>dis ip subscriber session ipv6 2001:DA8:E004:299::2  verbose

Basic:

  Description                 : -

  Username                    : yqm

  Domain                      : dm2

  VPN instance                : N/A

  IPv6 address                : 2001:DA8:E004:299::2

  User address type           : N/A

  MAC address                 : 586a-b1ca-6978

  Service-VLAN/Customer-VLAN  : -/-

  Access interface            : XGE0/0/3

  User ID                     : 0x30000058

  VPI/VCI(for ATM)            : -/-

  VSI Index                   : -

  VSI link ID                 : -

  VXLAN ID                    : -

  DNS servers                 : N/A

  IPv6 DNS servers            : N/A

  DHCPv6 lease                : 2592000 sec

  DHCPv6 remain lease         : 2591839 sec

  Access time                 : Aug 24 19:01:56 2020

  Online time(hh:mm:ss)       : 00:00:31

  Service node                : Slot 0 CPU 0

  Authentication type         : Web

 IPv6 access type            : DHCP  //IPV6会话是DHCP报文触发创建的

  IPv6 detect state           : Detecting

  State                       : Online


<bras>dis ip subscriber session ip 172.16.144.2  verbose

Basic:

  Description                 : -

  Username                    : yqm

  Domain                      : dm2

  VPN instance                : N/A

  IP address                  : 172.16.144.2

  User address type           : N/A

  MAC address                 : 586a-b1ca-6978

  Service-VLAN/Customer-VLAN  : -/-

  Access interface            : XGE0/0/3

  User ID                     : 0x30000057

  VPI/VCI(for ATM)            : -/-

  VSI Index                   : -

  VSI link ID                 : -

  VXLAN ID                    : -

  DNS servers                 : N/A

  IPv6 DNS servers            : N/A

  DHCP lease                  : N/A

  DHCP remain lease           : N/A

  Access time                 : Aug 24 19:01:47 2020

  Online time(hh:mm:ss)       : 00:02:58

  Service node                : Slot 0 CPU 0

  Authentication type         : Web

  IPv4 access type            : Static  //IPV4会话是静态配置的

  IPv4 detect state           : Detecting

  State                       : Online

3、检查配置发现现场配置了IPOE静态会话,静态会话优于动态生成的会话

ip subscriber session static ip 172.16.144.1 172.16.144.254 domain yx-cs

ip subscriber session static ip 192.168.254.245 domain yx-cs

4、DHCP server或者DHCP relay是我们BRAS设备的情况下,不需要配置IPOE静态会话,直接通过DHCP报文触发即可,让现场将IPOE静态会话删除后发现会话创建方式统一了,但是同一终端的双栈地址依旧是独立的2个会话

[bras]dis ip subscriber session ipv 2001:DA8:E004:299::2 ver

Basic:

  Description                 : -

  Username                    : yqm

  Domain                      : dm2

  VPN instance                : N/A

  IPv6 address                : 2001:DA8:E004:299::2

  User address type           : N/A

  MAC address                 : 586a-b1ca-6978

  Service-VLAN/Customer-VLAN  : -/-

  Access interface            : XGE0/0/3

  User ID                     : 0x3000005d

  VPI/VCI(for ATM)            : -/-

  VSI Index                   : -

  VSI link ID                 : -

  VXLAN ID                    : -

  DNS servers                 : N/A

  IPv6 DNS servers            : N/A

  DHCPv6 lease                : 2592000 sec

  DHCPv6 remain lease         : 2591849 sec

  Access time                 : Aug 24 19:09:54 2020

  Online time(hh:mm:ss)       : 00:00:44

  Service node                : Slot 0 CPU 0

  Authentication type         : Web

  IPv6 access type            : DHCP

  IPv6 detect state           : Detecting

  State                       : Online

 

[bras]dis ip subscriber session ip 172.16.144.2   verbose

Basic:

  Description                 : -

  Username                    : yqm

  Domain                      : dm2

  VPN instance                : N/A

  IP address                  : 172.16.144.2

  User address type           : N/A

  MAC address                 : 586a-b1ca-6978

  Service-VLAN/Customer-VLAN  : -/-

  Access interface            : XGE0/0/3

  User ID                     : 0x3000005c

  VPI/VCI(for ATM)            : -/-

  VSI Index                   : -

  VSI link ID                 : -

  VXLAN ID                    : -

  DNS servers                 : 202.101.172.35

  IPv6 DNS servers            : N/A

  DHCP lease                  : 86400 sec

  DHCP remain lease           : 86213 sec

  Access time                 : Aug 24 19:07:34 2020

  Online time(hh:mm:ss)       : 00:02:36

  Service node                : Slot 0 CPU 0

  Authentication type         : Web

  IPv4 access type            : DHCP

  IPv4 detect state           : Detecting

  State                       : Online

5、经确认跨三层的ipoe web,只有BRAS设备作为双栈的dhcp,并且BRASdhcp relay都支持dhcp option 79的情况下才能实现联动,也就是IPv4上线后,IPv6不需要再认证直接上线,反过来也可以。Dhcp option 79可以让dhcp relay把终端mac带到bras上,bras才能知道IPv4和IPv6属于同一个用户。BRAS是在R7953的版本才支持option79,只有V7交换机才支持option79


解决方法

由于现场核心交换机是V5设备无法支持option79,因此将有线终端的网关上移到BRAS设备采用二层接入的方式,实现一次认证双栈放行;

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作