• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

用户接入portal认证

2025-05-29提问
  • 0关注
  • 0收藏,1816浏览
粉丝:0人 关注:0人

问题描述:

需求:终端接入用户基于不同的vlan的认证;

如组网拓扑,IMC里配置了2个接入策略和接入服务,其中一个勾选绑定vlan ,用于SSID的TSG下的用户接入认证;另一个接入策略不绑定vlan,用于SSID的TEST下的用户接入认证,在IMC接入用户账号配置那里(本该属于TSG下的认证用户),将接入用户的vlan id信息去除后,无线用户连接TEST或TSG,都可正常认证;将该账号绑定vlan id 20后(内层vlan id),连接TEST进行认证,提示:设备vlan 绑定检查失败;但是连接TSG进行认证,同样提示:设备vlan 绑定检查失败;

各位大佬,帮忙看看,这个配置具体是哪里出问题,感谢!

1 个回答
粉丝:6人 关注:2人

一、核心问题定位

你遇到的 “设备 VLAN 绑定检查失败”,本质是 IMC 侧绑定的 VLAN ID 和 设备(AC / 核心)实际上报给 IMC 的 VLAN ID 不匹配,导致认证时校验不通过。
结合你的组网和现象,关键问题有 3 点:
  1. VLAN 上报方向搞反:TSG 业务 VLAN 是 20,你在 IMC 账号里绑定了 VLAN 20,但 AC / 核心上报给 IMC 的可能是外层管理 VLAN错误的 VLAN ID,而非用户实际业务 VLAN 20。
  2. SSID 与 VLAN 的映射未在 IMC 侧做关联:仅靠账号绑定 VLAN,无法区分 “TEST(VLAN10)/TSG(VLAN20)” 两个 SSID 的认证场景,导致跨 SSID 认证时 VLAN 校验失败。
  3. Portal 认证的 VLAN 上报机制:无线 Portal 认证时,AC 会将用户所属业务 VLAN(即 SSID 绑定的 VLAN)上报给 IMC,若上报值和 IMC 账号绑定值不一致,就会报错 “设备 VLAN 绑定检查失败”。

二、分步排查与修复

1. 确认 AC 侧用户 VLAN 上报配置

登录 WX3520H 控制器,检查以下配置:
bash
运行
# 查看SSID与VLAN绑定 display wlan service-template all # 确认: # TEST → 业务VLAN 10 # TSG → 业务VLAN 20 # 查看Portal认证VLAN上报配置 display portal server all display portal interface all
✅ 关键配置:确保 AC 向 IMC 上报用户业务 VLAN(而非管理 VLAN):
bash
运行
system-view portal server imc user-vlan inner # 强制上报内层业务VLAN(TEST=10,TSG=20) quit
若未配置 user-vlan inner,AC 可能上报 AP 管理 VLAN(默认 VLAN1),导致 IMC 校验 VLAN 20 时 mismatch。

2. IMC 侧接入策略 / 服务的 VLAN 绑定逻辑修正

你的当前配置逻辑有问题,正确做法是:
  • TSG(VLAN20)场景:接入策略 必须绑定 VLAN 20,且账号也绑定 VLAN 20
  • TEST(VLAN10)场景:接入策略 绑定 VLAN 10,账号不绑定 VLAN(或绑定 VLAN10)
正确配置步骤:
  1. 新建 2 个接入服务
    • Service-TEST:关联接入策略 Policy-TEST(绑定 VLAN 10)
    • Service-TSG:关联接入策略 Policy-TSG(绑定 VLAN 20)
  2. SSID 与接入服务绑定
    在 AC 上配置不同 SSID 对应不同 Portal 服务:
    bash
    运行
    wlan service-template TEST portal apply service-template Service-TEST wlan service-template TSG portal apply service-template Service-TSG
  3. 账号授权
    • TSG 账号:仅授权 Service-TSG,并绑定 VLAN 20
    • TEST 账号:仅授权 Service-TEST,并绑定 VLAN 10(或不绑定,由策略控制)

3. 修复账号 VLAN 绑定的匹配问题

你当前现象:
  • 账号绑定 VLAN 20 后,连 TSG(业务 VLAN20)也报 “VLAN 绑定检查失败” → 说明 AC 上报给 IMC 的 VLAN 不是 20
  • 账号解绑 VLAN 后,连 TEST/TSG 都能认证 → 说明无 VLAN 校验时,认证流程正常
修复动作
  1. 先在 AC 上配置 portal server imc user-vlan inner,强制上报业务 VLAN
  2. 在 IMC 上查看接入日志系统 → 接入业务 → 接入日志,看日志里 “用户 VLAN” 字段实际值
    • 若日志里 VLAN=1 → 说明 AC 仍在上报管理 VLAN,需检查 user-vlan inner 配置
    • 若日志里 VLAN=20 → 再绑定账号 VLAN 20,TSG 认证就会通过
  3. 若要实现 “TEST 账号只能连 TEST”,需:
    • 给 TEST 账号绑定 VLAN 10
    • 给 TSG 账号绑定 VLAN 20
    • 两个接入策略分别绑定 VLAN 10/20

三、验证步骤

  1. TSG 账号绑定 VLAN 20 → 连 TSG SSID(业务 VLAN20):认证成功
  2. TSG 账号绑定 VLAN 20 → 连 TEST SSID(业务 VLAN10):提示 “设备 VLAN 绑定检查失败”(符合预期)
  3. TEST 账号绑定 VLAN 10 → 连 TEST SSID:认证成功
  4. TEST 账号绑定 VLAN 10 → 连 TSG SSID:提示 “设备 VLAN 绑定检查失败”(符合预期)

四、常见坑点补充

  1. 内层 / 外层 VLAN 混淆:无线用户的 VLAN 是内层业务 VLAN,必须在 AC 上配置 user-vlan inner 让 IMC 识别
  2. 接入策略优先级:IMC 接入策略匹配顺序是 “先匹配精确策略(绑定 VLAN),再匹配宽泛策略”,需确保策略优先级正确
  3. 账号多服务授权:避免给账号同时授权 Service-TESTService-TSG,否则会导致 VLAN 校验混乱

最终结论

你现在的核心问题是 AC 未向 IMC 正确上报用户业务 VLAN(TSG=20),导致 IMC 侧账号绑定 VLAN 20 后,无论连 TEST 还是 TSG,都因上报 VLAN 不匹配而报错。
先在 AC 上配置 portal server imc user-vlan inner,再验证 IMC 日志里的 VLAN 值,最后修正账号 / 策略的 VLAN 绑定即可解决。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明