志中的 “AAA processed authentication request and return 8” 错误码可知,问题出在 RADIUS 认证的配置一致性或网络连通性上。结合 “一台正常、另一台失败” 的现象,可按以下步骤排查:
一、核心原因分析(错误码 8 的含义)
根据 H3C 官方定义,错误码 8 可能的原因包括:
- RADIUS 共享密钥不一致:AC 与 RADIUS 服务器(域控)的共享密钥配置不匹配。
- 认证端口未开启:RADIUS 认证端口 1812 未在服务器或 AC 上启用。
- 网络不可达:故障 AC 与 RADIUS 服务器的路由不通。
- 认证域配置错误:故障 AC 的认证域与 RADIUS 服务器的用户域不匹配。
二、针对性排查步骤
1. 检查 RADIUS 共享密钥一致性
登录故障 AC 的命令行,对比正常 AC 的 RADIUS 配置:
display radius scheme <方案名>
重点确认 shared-key(共享密钥)与 RADIUS 服务器(如 iMC 或域控)的配置是否完全一致(注意大小写和特殊字符)。
2. 验证 RADIUS 服务器端口连通性
在故障 AC 上测试 RADIUS 服务器的 1812 端口是否可达:
test-aaa testuser testpassword radius-scheme <方案名>
若提示 “Server is unreachable”,则检查 AC 与 RADIUS 服务器的路由、防火墙策略是否放行 1812/1813 端口。
3. 检查认证域与用户域匹配
确认故障 AC 的认证域配置:
确保用户的域名(如@***.***)与 AC 配置的认证域完全匹配,且 RADIUS 服务器已配置该域的用户认证策略。
4. 对比正常与故障 AC 的配置差异
将故障 AC 的 RADIUS、认证域、接口配置与正常 AC 逐一对比,重点关注:
- RADIUS 服务器 IP、端口、密钥。
- 无线服务模板的 802.1X 认证域绑定。
- 接口的 VLAN 与 RADIUS 授权 VLAN 一致性。
三、解决方案
根据排查结果,针对性处理:
- 共享密钥不一致:在故障 AC 和 RADIUS 服务器上统一共享密钥,确保完全匹配。
- 端口 / 路由问题:在 AC 上添加静态路由,或在防火墙中开放 RADIUS 端口。
- 认证域不匹配:修改 AC 的认证域配置,或在 RADIUS 服务器中添加该域的用户策略。
ping 过了 可达;同样的设备 ,另一台无线控制器就可以 ,这台 连接就报错