• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC对接radius逃生

16小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

在主备两台radius服务器的情况下,再结合radius逃生模板,是要把逃生模板在主备上都调用吗?还是只在主的上面调用就可以。

3 个回答
粉丝:5人 关注:9人

不需要在主备RADIUS服务器上分别调用逃生模板,只需在包含主备服务器的同一RADIUS方案中绑定逃生模板即可。
关键配置步骤:
1. 创建RADIUS逃生模板并配置逃生策略(如本地认证):

radius-server escape-template temp1
local-user test password simple H3c@123
local-user test service-type lan-access

2. 配置包含主备服务器的RADIUS方案,绑定逃生模板:

radius scheme rs1
primary authentication ip 192.168.1.10 port 1812
secondary authentication ip 192.168.1.20 port 1812
escape-template temp1

3. 将RADIUS方案应用到认证域:

domain default
authentication lan-access radius-scheme rs1

说明:主RADIUS不可用时自动切备,两者均不可用时触发逃生模板策略。操作前请备份设备配置。

没有这个命令

zhiliao_VthitI 发表时间:16小时前 更多>>

没有这个命令

zhiliao_VthitI 发表时间:16小时前
粉丝:14人 关注:1人

不需要分别在主备RADIUS服务器上配置逃生模板。正确的做法是,在同时包含了主、备RADIUS服务器的同一个RADIUS方案中,直接绑定逃生模板即可。

一个配置方案对比如下:

配置对象错误做法正确做法
主RADIUS服务器尝试为其单独绑定逃生模板忽略此项,无需绑定
备RADIUS服务器尝试为其单独绑定逃生模板忽略此项,无需绑定
RADIUS方案 (rs1)忽略在此处绑定在此处进行绑定


 关键配置步骤

你可以参考下面的配置步骤完成操作(示例IP和密码请根据实际情况替换):

  1. 创建RADIUS逃生模板并配置逃生策略

    radius-server escape-template temp1 local-user test password simple H3c@123此命令创建一个名为 temp1 的逃生模板,当认证服务器均不可达时,用户将使用本地用户 test 和密码 H3c@123 进行认证。
  2. 创建RADIUS方案并绑定逃生模板

    radius scheme rs1
    primary authentication 192.168.1.10 port 1812 # 主服务器IP和端口 secondary authentication 192.168.1.20 port 1812 # 备服务器IP和端口 escape-template temp1 # 将逃生模板绑定到此方案
  3. 将RADIUS方案应用到认证域

    domain default authentication lan-access radius-scheme rs1


 逃生机制的工作原理

在一个RADIUS方案中,设备的主备切换逃生是两个具备明确优先级的事件:

  • 主备切换:当主RADIUS服务器不可达时,设备会自动切换到备用RADIUS服务器,继续执行标准的远程认证。

  • 触发逃生:只有当RADIUS方案中的所有服务器(即主服务器和备服务器)都不可达时,才会触发绑定的逃生策略。此时,设备会改为使用您在逃生模板中定义的本地认证或免认证规则来接续业务。

粉丝:10人 关注:2人

结论(H3C V7 AC 官方标准逻辑)

逃生模板 radius-server escape-policy 只需要在【RADIUS 认证方案】下调用一次,不需要主备 RADIUS 分别绑定;
主、备 RADIUS 服务器不用单独挂逃生模板,全局 / 方案下绑定 1 份即可。

一、先理清三个对象

  1. 主 RADIUS、备 RADIUS:两台服务器 IP,配置在 radius server
  2. RADIUS 方案(scheme):里面定义主、备服务器优先级、超时、重传
  3. 逃生策略(escape-policy)依附在 RADIUS 方案下生效

正确逻辑

  • 逃生是「整个认证方案的逃生机制
  • 不是绑定在某一台 RADIUS 服务器上
  • 只要在 radius scheme xxx 下:
    plaintext
    radius-server escape-policy wlan-escape
    不管当前 AC 连的是主 RADIUS 还是 备 RADIUS
    只要:超时 / 不可达 / 应答异常 → 自动触发无线 RADIUS 逃生

二、标准正确配置范式(可直接套用)

plaintext
# 1. 创建逃生模板(放行白名单、免认证、临时上网) radius-server escape-policy wlan-escape permit all quit # 2. 配置主、备radius radius server RADIUS-MASTER ip x.x.x.x key simple xxx radius server RADIUS-BACKUP ip x.x.x.x key simple xxx # 3. 认证方案:加入主备 + 绑定逃生(只在这里绑一次) radius scheme WLAN-RAD primary authentication RADIUS-MASTER secondary authentication RADIUS-BACKUP # 关键:只在scheme下调用逃生,主备服务器不用配 radius-server escape-policy wlan-escape quit # 4. 域下调用方案 domain wlan-auth authentication radius-scheme WLAN-RAD quit

三、回答你核心疑问

1. 逃生模板要不要主备分别调用?

不需要
  • 逃生是方案级,不是服务器级
  • 备 RADIUS 本身就是主故障后的切换节点
  • 只要方案里挂了逃生:
    1. 主 RADIUS 挂了 → 切备
    2. 主备全部挂 / 超时 → 触发逃生免认证

2. 只绑主、不绑备行不行?

❌ 错误做法
如果只在某一台服务器视图下配置逃生,V7 不生效,V7 逃生统一在 radius scheme 维度控制。

3. 什么时候触发完整逃生?

  1. 主 RADIUS 探测失败
  2. 切换备 RADIUS,备也探测 / 应答失败
  3. 整体 RADIUS 服务不可用 → 终端自动放行、逃生策略生效

四、补充关键必开命令(不然逃生不生效)

plaintext
# 全局开启radius逃生功能 radius-server escape enable
很多人配置完不生效,就是漏了这一条。

极简总结

  1. 逃生模板仅在 radius-scheme 下调用 1 次
  2. ✅ 主、备 RADIUS 服务器无需单独绑定逃生
  3. ✅ 全局开启 radius-server escape enable
  4. 主备全断 → 自动进入无线逃生模式,终端免认证上网

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明