• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

设备Portal认证经验总结

2014-07-15 发表
  • 0关注
  • 0收藏 2695浏览
粉丝: 关注:

设备Portal认证经验总结

 

Portal认证ACL资源不足的优化方法、计算方法和判断方法

一、    Portal优化方法:

 

1portal free-rule 尽量控制在5条以内,最多不要超过10条。Free-rule数量直接影响到最终上线人数,建议在网络地址规划时将公共区(认证前可访问的目的区域)划分到一个网段中,这样可以最大化精简free-rule数量。

 

2portal free-rule 放通某些源网段的时候一定要加上vlan参数,可节约硬件表项资源(增加vlan参数前设备会在所有使能portalvlan里下发该free-rule规则,增加vlan 参数后只会在相应的vlan中下发该free-rule规则)。

 

3trunk端口不要permit vlan all,需要写明具体permitvlan id。这样在端口上只会针对这些permitvlan下发ACL,否则这个端口会对所有使能portalvlan下发ACL,浪费了硬件资源。

 

4对于48口设备或单板,拥有2颗芯片,分别属于前24口和后24口,将认证的业务端口均匀的分摊到2颗芯片上可充分利用单板资源,对于框式设备还可以将认证业务端口分摊在不同单板上。

 

54k ACL的单板或设备(例如SC单板或S5500EI)默认每芯片最大1500人。8k ACL的单板或设备(例如SD单板或S5800)默认每芯片最大3000人。

 

6聚合端口做portal认证要比非聚合口做portal认证消耗更多的资源,因此在聚合组网或IRF+聚合组网中推荐用8k IFP ACL的单板或设备。

 

二、    Portal资源计算(参考值):

 

计算公式:[单板ACL可用资源-A*2-B*2-C*2]/2 = 用户上线数

 

举例:设备共配置3free-rule,共19vlan使能portal认证,共有38个链路聚合口,每个链路聚合口permit 1个使能portalvlan

 

A: 19+38*1=57

 

B: 19+38*1=57

 

C: 3+38*3=117

 

[6144-A*2-B*2-C*2)]/2=[6144-57*2-57*2-117*2]/2=2841  即最大上线人数为2841

 

注释:单板ACL可用资源通过display acl resource查看IFP ACL项的Remaining值。

 

三、    Portal资源不足判断(满足下面的一个或多个)

 

1)通过display acl resource查看IFP使用率Usage是否偏高:

 [H3C]display acl resource

   Type          Total       Reserved    Configured  Remaining   Usage

   IFP ACL       8192        3072        3593        1527        81%

  //注:portal会使用Double sliceSingle slice有剩余也无法使用,因此Usage未满也会出现资源不足的情况。

 

2)通过display portal interface Vlan-interface查看接口portal状态状态:

 [H3C]display portal interface Vlan-interface 100

   Portal configuration of Vlan-interface100

   IPv4:

      Status: Portal enabled  //表示使能但未生效

  //注:正常状态应为running,表示认证已生效

 

3)日志中会有ACL达到上限的记录:

  [H3C]display logbuffer

  %Dec 30 11:40:24:227 2011 RA-S10508-V PORTAL/4/PORTAL_ACL_FAILURE: -Chassis=2-Slot=1; The number of ACLs on the device has reached the maximum.

 

4Diag信息中会有硬件资源不足的记录:

  Dec 30 2011 09:56:31:0552:

  LINE:978, File /root/home/w00235/d099sp59xr_r1135/platform_bcm/drv/qacl/drv_qacl_adapt.c-TASK:PTMT-FUNC::

  GetGroupInstallMode NO_ENOUGH_HARDWARE_RESOURCE ,AclType 31, Stage 2,Prio_Mjr 516,Prio_Sub 4,ulRet 11

 


若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作