内部网络都通过深信服AC进行认证。后来无线用户未认证前不允许访问内网,所以在无线WAC和深信服行为管理开启portal关联。未认证的用户wac需要给重定向至认证页面,并对认证页面,DHCP等相关服务器开启portal免认证策略。一切正常使用。
后期有一段时间开了一个30段的用户portal免认证,开了两个月,在关这条命令的时候,正在使用30网段用户出现断网,需要重新认证,但是认证5秒后在深信服认证控制器直接下线,并且新连的用户端也是认证几秒就下线,认证会成功,而且也有网,只不过几秒认证在就掉了。
portal free-rule 10 source ip 172.19.30.0 mask 255.255.255.0 destination ip any
去WAC查看日志如下,下线原因为用户主动下线
-UserName=miaoxin-Host=-IPAddr=172.19.30.22-IfName=Vlan-interface30-VlanID=30-MACAddr=3C:21:9C:90:7A:C7-APMAC=9C:E8:95:EF:49:20-SSID=aisidi-NasId=-NasPortId=slot=1;subslot=0;port=1;vlanid=30;; User got online successfully.
-UserName=miaoxin-IPAddr=172.19.30.22-IfName=Vlan-interface30-VlanID=30-MACAddr=3C:21:9C:90:7A:C7-APMAC=9CE8-95EF-4920-SSID=aisidi-NasId=-NasPortId=slot=1;subslot=0;port=1;vlanid=30;-Reason=User Request-InputOctets=64098-OutputOctets=52225-InputGigawords=0-OutputGigawords=0-SessiOnTime=4; User logged off.
去深信服行为管理日志查看如下(和上面日志不是一次的记录,但都显示这个)
AC的无线vlan网关
interface Vlan-interface8
ip address 172.19.30.3 255.255.255.0
portal server office method direct
portal domain office
portal nas-ip 无线WAC自身IP
portal mac-trigger enable
domain office
authentication portal radius-scheme office
authorization portal radius-scheme office
accounting portal none
access-limit disable
state active
idle-cut enable 240 1024
self-service-url disable
portal https-redirect server-policy aaa
#
web idle-timeout 720
#
wlan country-code CH
wlan client learn-ipaddr enable
#
radius scheme office
server-type extended
primary authentication 认证服务器的IP key cipher $c$3$Ksfsdf4sdfsdlLvgA==
user-name-format without-domain
nas-ip 无线WAC的IP
(0)
遇到过,改用远程MAC+远程Portal认证就可以了
1、深信服不支持portal mac-trigger 无感知,改用远程MAC+远程Portal认证,深信服也开启无感知认证
https://www.h3c.com/cn/d_202312/1998164_30005_0.htm
2、两边都采用CMCC 1.0对接
portal web-server xxxx
4、深信服下联是核心交换机的话,配好snmp和夸三层MAC识别,深信服需要找核心同步arp表和MAC地址信息,深信服需要读到mac地址,才能判断终端是不是需要免认证上线
(0)
您好,这是识别不到portal认证服务器,或者是识别到没有对应的账号‘
检查下配置吧
(0)
按理说应该识别到了, 因为已经显示成功了,想问下有没有类似的案例,没有的话我就debug
按理说应该识别到了, 因为已经显示成功了,想问下有没有类似的案例,没有的话我就debug
深信服起的radius吗?
深信服AC一般不需要配置radius啊
跟深信服的对一下,要一下华三的模板,配置没问题的话就得debug了
(0)
没有,H3C的WAC起的radius,主要之前没问题,开了一下这个免认证,在关免认证就这样,怀疑是不是什么冲突了,在清楚wac的arp动态表项后,有极少数可以认证成功正常使用,大多数还是不行
没有,H3C的WAC起的radius,主要之前没问题,开了一下这个免认证,在关免认证就这样,怀疑是不是什么冲突了,在清楚wac的arp动态表项后,有极少数可以认证成功正常使用,大多数还是不行
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
大佬,派了深信服的人来给我抓包,他们说深信服ac在认证过程中,给wac控制器回了两个REQ_auth报文并且seriano一样,控制器无法识别哪个是正确的req_auth,会认为对端异常,导致报文交互失败,所以会这样,他们说我ac版本太低没有这个补丁包,说等等,问我能不能在wac控制器上做一下相关策略hhh,我去百度看看可以做不