• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3520H-F无线对接深信服上网行为管理,ap漫游后总的重新认证

3天前提问
  • 0关注
  • 0收藏,89浏览
粉丝:0人 关注:0人

问题描述:

华三AC和深信服上网行为管理对接,已经对接成功,portal认证模式,终端首次认证成功后,终端在漫游后更换了IP地址,就得重新进行了认证,但是深信服已经进行了免认证了,咨询了深信服厂家回复是华三无线调用认证系统,但是认证系统已经免认证了,请问一下这种是什么原因导致的,需要AC还配置什么东西吗

组网及组网描述:

华三AC和深信服上网行为管理对接,已经对接成功,portal认证模式,终端首次认证成功后,终端在漫游后更换了IP地址,就得重新进行了认证,但是深信服已经进行了免认证了,咨询了深信服厂家回复是华三无线调用认证系统,但是认证系统已经免认证了,请问一下这种是什么原因导致的,需要AC还配置什么东西吗

4 个回答
粉丝:131人 关注:11人

漫游后换网段了 ?

zhiliao_HyaJM8 发表时间:3天前 更多>>

zhiliao_HyaJM8 发表时间:3天前
粉丝:10人 关注:9人

原因分析:
Portal认证漫游后重新认证,核心是AC未识别到漫游用户的连续性。深信服免认证基于用户标识(如MAC/账号),但AC默认以IP作为用户标识,漫游时IP变化导致AC误判为新用户,触发重新认证。
AC需配置内容:
1. 基于MAC识别用户:
在Portal认证配置中,设置用户标识为MAC地址而非IP。
命令示例:

[AC] wlan portal-server server-ip 深信服IP地址
[AC-portal-server-ip] user-identity-type mac-address // 强制以MAC为用户唯一标识

2. 开启漫游会话保持:
确保漫游时会话状态不丢失,AP组下配置漫游会话延续。
命令示例:

[AC] wlan ap-group name 漫游AP组
[AC-wlan-ap-group-漫游AP组] roaming-session-keep enable // 开启漫游会话保持

3. DHCP固定IP分配:
若AP间网段不同,需确保DHCP为用户分配固定IP(基于MAC),避免IP频繁变化。
命令示例(假设AP组下DHCP):

[AC] wlan ap-group name 漫游AP组
[AC-wlan-ap-group-漫游AP组] dhcp server static-bind mac-address 0011-2233-4455 ip-address 192.168.1.100 // 固定MAC-IP映射

验证命令:
display wlan user all:查看用户会话,确认漫游后MAC一致且无重复认证。
display wlan ap-group:检查漫游AP组是否启用roaming-session-keep。
补充:需确认深信服免认证策略与AC用户标识(MAC)一致,避免标识冲突。

粉丝:21人 关注:1人

当华三WX3520H-F无线控制器与深信服AC对接后,终端漫游更换IP仍需重新认证,核心原因是华三AC未正确同步漫游终端的会话信息至深信服AC,导致深信服将新IP视为未认证会话。即使深信服配置了免认证,其免认证机制仅基于MAC地址绑定,而华三AC在终端IP变化时未主动传递原有认证状态,触发深信服强制重新认证。以下是具体分析和解决方案:

一、根本原因分析

1. 深信服免认证机制的局限性

  • 深信服AC的免认证功能仅对同一IP地址生效(基于IP/MAC绑定表),当终端漫游后IP变化:
    • 华三AC未向深信服发送会话迁移通知,深信服无法将新IP关联到原有认证会话。
    • 深信服检测到新IP未在免认证列表中,强制触发Portal重认证3

2. 华三AC缺少漫游会话同步配置

  • 默认情况下,华三AC在终端跨AP漫游时:
    • 若漫游前后VLAN不同(IP地址段变化),AC会清除原有client表项,导致深信服认为终端是新会话。
    • 未启用WLAN漫游中心功能,无法向深信服同步用户漫游前的认证状态1

3. 关键参数配置缺失

  • client cache-aging time 参数控制AC对终端VLAN信息的缓存时长:
    • 默认值180秒,若终端漫游速度快于缓存老化时间,AC仍可能误判为新会话。
    • 若配置为0,则终端切换AP时直接丢弃原有VLAN信息,必然触发重新认证1

二、针对性解决方案

1. 启用WLAN漫游中心功能(关键步骤)

此功能使华三AC能将用户漫游前的认证信息同步至深信服,避免IP变化触发重认证:
# 开启WLAN漫游中心 system-view wlan roaming-center enable # 指定深信服AC为漫游中心服务器(IP需替换为深信服AC实际地址) wlan roaming-center ip 192.168.10.100 port 50100 # 端口默认50100 # 配置用户上线/下线信息同步 wlan service-template <模板ID> client roaming enable # 允许漫游时同步会话 quit save force
注意:深信服AC需在【接入管理】→【接入认证】→【联动对接设置】中开启Portal漫游支持,并确认华三AC IP在允许列表中9

2. 调整AC会话缓存参数

确保终端漫游时AC保留足够长的会话关联信息:

# 延长client表项存活时间(默认600秒,建议≥终端最大漫游时间) wlan client idle-timeout 1800 # 单位:秒 # 设置VLAN缓存时间(必须>0,避免IP变化时直接丢弃会话) wlan client cache-aging time 300 # 单位:秒,建议300~600
关键逻辑client idle-timeout + cache-aging time 必须大于终端跨区域漫游所需时间,否则AC仍会清除会话1

3. 深信服侧免认证范围扩展

在深信服AC配置基于MAC地址的全局免认证,覆盖IP变化场景:
  • 路径:【接入管理】→【接入认证】→【Portal认证】→【认证策略】→【高级选项】
  • 勾选 √ 允许MAC快速认证(无感知认证)
  • 设置 免认证绑定对象:MAC地址(而非IP地址)
  • 调整 免认证有效期 ≥ 终端漫游周期(例如7天)
    此配置使深信服仅校验终端MAC是否已认证,忽略IP地址变化3

三、验证与故障排查

1. 检查漫游会话同步状态

  • 在华三AC执行:
    display wlan client roaming # 查看漫游终端是否标记为"Roaming" display wlan client verbose # 确认"Roaming State"为Active
  • 在深信服AC查看在线用户列表,同一MAC地址应持续在线,即使IP变化。

2. 典型故障场景处理

  • 现象:漫游后新IP仍需认证,但旧IP未下线
    原因:深信服未收到华三AC的会话迁移通知。
    解决:检查华三AC与深信服AC的50100端口通信是否被防火墙拦截12
  • 现象:终端频繁触发重认证(间隔固定)
    原因client cache-aging time 设置过短。
    解决:将缓存时间调整为 终端最大漫游时间 + 60秒(例如跨楼漫游需300秒,则设360秒)。

四、补充建议

  1. 避免跨VLAN漫游触发重认证
    若业务允许,将所有区域AP划入同一业务VLAN,确保终端漫游时IP不变。此时无需额外配置漫游参数,深信服免认证可直接生效1
  2. 关闭华三AC的IP地址冲突检测
    防止因新旧IP冲突导致会话中断:

    wlan client ip-conflict-detection disable # 仅适用于单AC组网
  3. 深信服侧关闭"认证后强制绑定IP"
    路径:【认证高级选项】→ 取消勾选 √ 用户绑定IP和MAC的绑定关系,确保IP变化不影响认证状态

都对接成功了,还能是key的问题吗

zhiliao_HyaJM8 发表时间:3天前 更多>>

都对接成功了,还能是key的问题吗

zhiliao_HyaJM8 发表时间:3天前
粉丝:15人 关注:2人


AC 没开 Portal 漫游 + 深信服按 IP 免认证,导致漫游换 IP 必重认证;AC 上配 portal roaming enable+undo portal refresh arp enable,深信服改成 MAC 免认证,即可解决。

深信服已经是基于MAC免认证了

zhiliao_HyaJM8 发表时间:3天前 更多>>

深信服已经是基于MAC免认证了

zhiliao_HyaJM8 发表时间:3天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明