Backup 认证模式配合本地转发方案,这与 hybrid-remote-ap enable 功能不同,可实现总部 AC 离线后分支新用户仍能接入。关键配置如下:
1.
该模式的作用是:
AP 与 AC 连接正常时:采用 AC 集中式认证。
AP 与 AC 连接故障后:
已在线用户保持在线状态(维持现有逃生能力)。
新用户接入时,自动切换到 AP 本地认证 。
2.
3.
对于加密服务(如 PSK):必须在 AP 的本地配置中启用端口安全 port-security enable 并正确配置加密方式(如 port-security port-mode psk 和密钥)。如果缺少此配置,新用户将无法完成本地认证接入 。
AP 本地认证所需的用户/VLAN 等配置需通过 map-configuration 文件预先下发到 AP 。
4.
5.
Local AC 上不能开启自动 AP 功能(wlan ap-authentication enable)。
Local AC 上不应配置需要在 Central AC 统一管理的 AP 模板 。
若涉及 Portal 认证等高级认证方式,需特别注意分层组网下 Portal 进程的正确部署位置(通常应在 Central AC),Local AC 残留的 Portal 配置可能导致认证失效 。
总结:
通过将无线服务模板配置为 authentication-mode backup 和 client forwarding-mode local ,并配合 hybrid-remote-ap enable 以及 AP 本地的端口安全等必要认证配置 ,可实现总部 AC 离线时:
已在线用户继续使用(传统逃生)。
新用户通过 AP 本地认证后接入网络(新用户逃生)。
核心在于 authentication-mode
backup 实现了故障时认证点从 AC 到 AP 的自动切换。
暂无评论
H3C确实有对标华为“广域逃生”的功能,核心机制也是 Remote AP。在 CAPWAP 隧道断开后,它能够保证已接入的用户不掉线。值得留意的地方在于,你观察到的现象——“新用户无法接入”,实际上是该功能的默认行为,这是有原因的。
默认配置下,新用户无法接入是因为其认证过程需要AC与AAA服务器交互。一旦AC离线,新用户的认证请求无法完成,因此会被拒绝接入。
要实现与华为“广域认证逃生”一致的效果,关键在于将认证和关联的控制权从AC下放到AP本地。这需要满足两个前提条件:
必须为本地转发:这是硬性要求,集中转发模式下Remote AP功能不生效。
认证点和关联点需在AP上:必须通过特定配置来实现。
具体配置命令如下:
核心命令:
完成以上配置后,AP在离线时将接管用户的认证和关联,新用户便可在AP本地完成认证并接入网络。
请注意:以上配置需要你的AC和AP软件版本支持。如有疑问,可以查阅设备配套的官方命令参考手册。
为获得最佳体验,请留意以下几点:
认证方式:官方推荐使用简单的PSK(预共享密钥)认证。避免使用需要外部服务器的802.1X或Portal认证,否则新用户仍可能无法接入。
技术局限:AP的本地处理能力有限。当AC恢复后,开启Remote AP功能且配置了关联位置在AP上的客户端可以保持在线,无需重新上线。
替代方案:典型的广域逃生方案也可通过AC热备来解决。如果预算允许,配置双AC进行主备冗余是最彻底的高可用性方案。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论