• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

portal二维码认证如何配置逃生机制

2天前提问
  • 0关注
  • 0收藏,66浏览
粉丝:0人 关注:0人

问题描述:

 

现场用的portal二维码认证,现在想做逃生机制,哪位大神有案例,v7无线控制器+imc

 

 

4 个回答
粉丝:10人 关注:9人

AC侧配置(V7)
1. 全局开启Portal逃生:
system-view
portal escape enable
2. 创建逃生本地用户:
local-user escape_user password simple Escape@123 service-type portal
3. 配置Portal模板并开启逃生:
portal template QRCODE
portal escape enable
portal escape authentication-method local
quit
4. SSID关联Portal模板:
wlan ssid Portal_QR
quit
wlan virtual-ap VAP_QR ssid Portal_QR portal apply template QRCODE
IMC侧配置
1. 同步AC本地用户至IMC(或添加同账号本地用户);
2. 对应Portal服务器配置中开启「逃生功能」,认证方式设为本地认证;
3. 确保AC与IMC联动正常。
验证:断IMC服务后,用户连SSID会弹出逃生认证页,输入逃生账号密码即可接入。

暂无评论

粉丝:130人 关注:11人

IMC结合AC做portal认证,当portal服务器宕机,可以不影响新接入的用户

配置步骤

1.1   IMC配置步骤

【用户】--【接入策略管理】--【接入设备管理】--【接入设备配置】,点击增加,添加认证设备


【用户】--【接入策略管理】--【接入策略管理】,点击增加



【用户】--【接入策略管理】--【接入服务管理】,点击增加



【用户】--【接入用户管理】--【接入用户】,点击增加,并与之前创建的服务进行绑定


【用户】--【接入策略管理】--portal服务管理】--【服务器配置】


【接入策略管理】--portal服务管理】--【设备配置】


【接入策略管理】--portal服务管理】--IP地址组配置】


1.2    AC侧配置

#

radius scheme zhubei

 primary authentication 192.168.30.195 key simple 111111

 primary accounting 192.168.30.195 key simple 111111

user-name-format without-domain

 nas-ip 192.168.20.253

#

domain zhubei

 authorization-attribute idle-cut 15 10240

 authentication portal radius-scheme zhubei

 authorization portal radius-scheme zhubei

 accounting portal radius-scheme zhubei

#

portal web-server zhu

 url http://192.168.30.195:8080/portal

server-detect interval 30 trap

#

portal server zhu

 ip 192.168.30.195 key simple 111111

server-detect timeout 30 log trap

#

wlan service-template zhubei

 ssid test-zhubei

 vlan 20

 portal enable method direct

 portal domain zhubei

 portal bas-ip 192.168.20.253

portal apply web-server zhu

 portal fail-permit web-server

 service-template enable

1.3    实验结果

1、当IMC都正常运行的时候,终端认证上线,IMC上的表项如下


2、关闭IMC服务器进行测试

此时新接入客户端无需认证可以直接上网,当认证服务器恢复后,即portal serverweb server状态up后,客户端需要认证后才能上网。

暂无评论

粉丝:12人 关注:2人

一、逃生原理(二维码场景)
二维码认证依赖:
AC:Portal 重定向 + 探测 IMC 可达性
IMC:二维码页面 + Radius 认证
逃生目标:IMC 宕机 / 断连时,新用户不用扫码,直接本地认证或直接放行;已认证用户不断网。
两种常用方案:
方案 A(推荐):服务器探测 + 自动放行(断 IMC 直接上网)
方案 B:本地账号逃生(断 IMC 弹登录页,输本地账号上网)
二、AC 侧配置(V7,命令行)
1. 基础环境(已有可跳过)
bash
运行
# 1) 配置Portal Web服务器(指向IMC)
portal web-server IMC_WEB
url http://10.93.250.254:8080/portal
server-detect interval 10 retry 2 log # 探测IMC Web是否可达
quit

# 2) 配置Portal认证服务器(Radius,指向IMC)
portal server IMC_RADIUS
radius-server 10.93.250.254 key simple H3C@123
server-detect timeout 5 log # 探测Radius是否可达
quit

# 3) 配置Portal模板(二维码用)
portal template QR_PORTAL
web-server IMC_WEB
server IMC_RADIUS
quit

# 4) 服务模板绑定Portal
wlan service-template QR_WIFI
portal apply template QR_PORTAL
portal fail-permit web-server # 关键:Web服务器不可达时逃生
portal fail-permit server # 关键:认证服务器不可达时逃生
quit

# 5) SSID绑定服务模板
wlan ssid QR_SSID
quit
wlan virtual-ap VAP_QR ssid QR_SSID
service-template QR_WIFI
2. 方案 A:断 IMC 直接放行(最常用)
在服务模板下已经配置:
bash
运行
portal fail-permit web-server
portal fail-permit server
效果:AC 探测到 IMC Web/Radius 不可达 → 自动取消 Portal 重定向,所有用户直接上网。
恢复:IMC 恢复后,AC 自动检测 → 重新开启 Portal 认证,新用户需扫码,老用户继续在线。
3. 方案 B:本地账号逃生(需密码)
bash
运行
# 1) 全局开启逃生
portal escape enable

# 2) 创建本地逃生账号
local-user escape_admin password simple Escape@2026 service-type portal

# 3) Portal模板开启本地逃生认证
portal template QR_PORTAL
portal escape enable
portal escape authentication-method local
quit
效果:断 IMC 后,用户连 WiFi 仍弹页面,但变成本地登录页,输入escape_admin/ 密码即可上网。
三、IMC 侧配置(配合逃生)
1. 确保 Portal 服务正常
登录 IMC → 用户 → 接入策略管理 → Portal 服务管理
确认Portal Web 服务器、Radius 服务器配置正确,密钥与 AC 一致。
2. 二维码页面无特殊修改
逃生是AC 侧行为,IMC 无需改二维码页面;断连后 AC 自动切换逃生逻辑。
四、验证步骤(必做)
正常情况:连 WiFi → 弹二维码 → 扫码认证 → 上网。
模拟 IMC 故障:
关闭 IMC 服务器,或在 AC 上ping 10.93.250.254 -t不通。
新用户连 WiFi:
方案 A:直接上网,不弹任何页。
方案 B:弹本地登录页,输账号密码上网。
恢复 IMC:
AC 日志提示Portal Web服务器UP。
新用户重新弹二维码,老用户不断网。
五、常见坑
只配了 web-server,没配 server → 断 Radius 不放行,必须两条都配。
没开 server-detect → AC 不探测 IMC 状态,逃生不触发。
密钥不一致 → 正常认证都失败,先排查密钥。

暂无评论

粉丝:17人 关注:1人

在 H3C V7 无线控制器(AC)+ iMC 的组网中,为 Portal 二维码认证配置逃生机制(即当认证服务器故障时,用户能免认证直接上网),主要有两种成熟的配置思路。
你可以根据现场的实际故障容忍度,选择最适合的一种:


 方案一:基于服务器探测的自动逃生(最常用)

这种方案的核心逻辑是:AC 主动探测 iMC 的 Portal Web 服务器状态,一旦发现服务器不可达,就自动取消 WLAN 服务模板上的 Portal 认证,让新用户直接免认证接入。
1. AC 侧配置步骤:
  • 开启服务器探测:在配置 Portal Web 服务器时,开启服务器探测功能(server-detect enable)。这样 AC 会周期性地向 iMC 发送探测报文。
  • 配置服务模板:在你的无线服务模板(service-template)下正常配置 Portal 认证。当 AC 探测到 iMC 的 Portal 服务器不可达时,会自动进入“逃生状态”,隐藏原有的 Portal 认证配置,允许新用户免认证上线。
  • 恢复机制:当 iMC 服务器恢复正常,AC 探测成功后,会自动退出逃生状态,恢复正常的 Portal 二维码认证。(注:在逃生期间上线的用户可能会被踢下线,需要重新触发认证。)
2. iMC 侧配合:
  • 确保 iMC 的 Portal 服务和 RADIUS 服务正常运行,且 AC 与 iMC 之间的路由、防火墙策略(尤其是 8080/50100 等端口)是放通的。


 方案二:配置本地逃生页面(应对极端故障)

如果担心 iMC 服务器彻底宕机或网络完全中断,可以配置 AC 的本地逃生页面。当 AC 无法联系上 iMC 的 Portal 服务器时,会弹出一个 AC 设备本地的简易页面(可以配置为点击即连),保证基本的网络接入。
AC 侧核心配置思路:
  1. 开启本地 Web 服务器:执行 portal local-web-server enable 开启 AC 自带的本地 Portal 页面功能。
  2. 关联本地页面:在 Portal Web 服务器配置下,指定当远端服务器不可达时,使用本地页面进行重定向。


 关键注意事项(避坑指南)

无论你选择哪种逃生方案,以下两点配置至关重要,直接决定逃生能否成功:
  1. 配置免认证规则(Portal Free Rule)
    在开启 Portal 认证的接口或服务模板下,必须配置放行规则,允许未认证的用户访问 iMC 服务器本身以及内网的基础设施(如 DNS 服务器、DHCP 服务器)。否则,终端连 iMC 的认证页面都打不开,更谈不上认证或触发生死探测。
    配置示例:
    portal free-rule 1 destination ip 10.x.x.x 255.255.255.255 (放行 iMC 服务器地址)
    portal free-rule 2 destination ip [DNS服务器IP] 255.255.255.255 (放行 DNS)
  2. 关闭 ARP 固化(可选但推荐)
    为了防止短时间内客户端频繁上下线导致认证失败,建议在 AC 上关闭 Portal 客户端的 ARP 表项固化功能。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明