• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC是WX3540X设备,使用电脑连接无线网络,不弹认证窗口。

2小时前提问
  • 0关注
  • 0收藏,28浏览
粉丝:0人 关注:0人

问题描述:

手机可以弹认证窗口,但是电脑不行

4 个回答
粉丝:9人 关注:46人

检查下是只对无线的网段做了认证。有线的没做吧

检查下认证的配置

zhiliao_wtEeX 发表时间:10分钟前 更多>>

大佬,能ping通网关,微信可以正常使用,但就是浏览器不能使用

zhiliao_3Hsr5r 发表时间:48分钟前

检查下认证的配置

zhiliao_wtEeX 发表时间:10分钟前
粉丝:162人 关注:11人

浏览器随意输入一个网址能重定向到认证界面 吗

粉丝:13人 关注:9人

排查步骤(WX3540X + 电脑不弹Portal认证、手机正常场景)
1. 基础连通性检查
电脑连WiFi后,确认获取到正确IP、网关可达:

ipconfig /all
ping 网关IP
ping AC的Portal认证地址(若为本地Portal则pingAC管理IP)

若IP获取异常,检查DHCP配置、VLAN下发是否正确。
2. Portal重定向检查
电脑浏览器访问任意HTTP网站(如http://1.1.1.1,不要用HTTPS站点),测试是否触发重定向。
AC上查看Portal配置:

display portal interface (对应无线服务模板的VLAN接口)
display wlan service-template 模板名

确认Portal服务器、认证域名/免认证规则配置正确,且电脑所在SSID绑定了Portal认证。
3. 电脑端因素排查
关闭电脑代理、VPN、第三方防火墙/杀毒软件,测试弹窗;
检查浏览器是否启用了HTTPS Everywhere类插件,强制跳转HTTPS导致重定向失效;
重置浏览器网络设置,或更换浏览器测试;
若为Windows系统,检查网络位置感知服务(NLA)是否正常,可重启NlaSvc服务。
4. AC侧日志/会话检查

display portal user all (查看电脑是否触发Portal会话)
debugging portal all (临时开调试,复现问题后收集日志,排查重定向是否下发)

若AC未收到电脑的HTTP请求,检查中间网络是否拦截80端口,或免认证规则是否误放通了电脑流量。

粉丝:25人 关注:2人

飞书文字聊天、消息走 TCP 443 HTTPS(可靠长连接),而会议音视频画面 / 语音完全依靠 UDP 50000~55000 动态高端口传输
H3C F100-C-G5 默认全局 UDP 空闲会话老化仅 30 秒
开会时画面静默、没人说话的间隙,UDP 流短暂停顿,防火墙 30 秒就把 UDP 会话表删掉;后续飞书继续发送视频 UDP 包时,防火墙没有对应回程会话,直接丢弃视频流量 → 会议 1 分钟左右断连,飞书弹窗提示「防火墙 / 代理拦截连接」。
你防火墙两年没改动,但近 2 个月飞书客户端持续升级,新版会议静默场景更多、UDP 静默时间变长,刚好触发防火墙 UDP 会话超时断流;
只用 MAC 白名单放行,没有单独给飞书会议 UDP 延长会话老化、没完整放行飞书媒体网段,最终只断会议、文字正常。

次要诱因(叠加导致恶化)

  1. 原先白名单只放行了飞书域名 / 443 端口,没有放行飞书媒体服务器网段 + UDP 50000-55000 端口,早期飞书版本媒体复用 443,新版拆分独立 UDP 媒体端口;
  2. 防火墙开启了 DPI 应用识别、入侵防御,新版飞书会议特征被防火墙误识别为异常流量间歇性丢包;
  3. MAC 白名单模式下,如果员工电脑网卡变更、WiFi 漫游更换 MAC,终端命中默认拒绝策略,视频流量断续被拦截。

分步修复方案(无需改动原有 MAC 白名单,业务在线配置)

步骤 1:给飞书安全策略延长 UDP 会话老化(核心根治,必配)

进入防火墙命令行,找到你放行飞书的 MAC 白名单规则,单独加长这条规则的会话超时,让会议 UDP 不会空闲被删掉:
h3c
system-view security-policy ip # 替换成你自己飞书白名单规则名称 rule name Feishu_Mac_Allow # TCP长连接老化1天,UDP会话老化2小时(彻底解决静默断流) session aging-time tcp-est 86400 session aging-time udp-ready 7200 # 保存配置 save

步骤 2:完整补全飞书会议放行规则(适配新版飞书媒体架构)

原有仅 MAC 放行 443 已经不够,新增放行飞书媒体网段 + UDP 媒体端口,叠加在现有白名单内:

1)创建飞书媒体地址对象

h3c
object ip Feishu_Media subnet 3.7.25.128 255.255.255.128 subnet 3.101.32.0 255.255.255.128 subnet 3.235.69.128 255.255.255.128 subnet 18.141.149.128 255.255.255.128 subnet 47.113.76.128 255.255.255.128 # 飞书会议UDP媒体端口段 object service Feishu_Media_UDP service udp destination-port range 50000 55000 service tcp destination-port range 50000 50500

2)在原有 MAC 白名单规则内追加放行媒体流量

h3c
security-policy ip rule name Feishu_Mac_Allow permit destination ip Feishu_Media service Feishu_Media_UDP

步骤 3:全局优化防火墙 UDP 默认老化时间(兜底优化)

如果内网大量人员开会,全局调高 UDP 空闲超时,避免所有 UDP 视频业务被误删:
h3c
system-view # UDP就绪状态空闲超时改为120秒(默认30s) session aging-time state udp-ready 120

步骤 4:关闭容易误拦截飞书会议的安全功能(解决间歇性丢包)

新版飞书会议加密 UDP 流容易被 IPS、应用检测误拦截:
h3c
system-view # 在飞书放行策略里关闭深度安全检测 security-policy ip rule name Feishu_Mac_Allow undo application filter enable undo ips apply policy

步骤 5:校验 MAC 白名单有效性(防止员工 MAC 变动导致断网)

  1. 查看当前飞书规则命中次数,确认员工终端流量正常匹配白名单:
h3c
display security-policy rule name Feishu_Mac_Allow hit-count
  1. 员工更换网卡、连手机 WiFi 时 MAC 改变,会落到防火墙默认拒绝策略,视频直接断开,及时更新 MAC 对象组即可。

步骤 6:开启 ALG 辅助飞书 NAT 穿越(NAT 组网必开)

F100 做出口 NAT 时,开启 STUN / 媒体 ALG,保障会议 P2P 媒体流正常回程:
h3c
system-view firewall alg stun enable firewall alg rtcp enable

验证排查命令(配置完成后检测是否生效)

  1. 开会期间查看飞书 UDP 会话是否稳定存在,不会 30 秒消失:
h3c
display session table destination-port range 50000 55000 protocol udp
  1. 查看防火墙是否存在丢包(IPS / 安全策略丢弃会议流量):
h3c
display packet-drop reason ips display packet-drop reason security-policy
  1. 查看飞书策略命中计数持续上涨,无 deny 丢弃。

补充临时测试方案(快速定位是不是会话老化问题)

任选一台故障电脑,连上内网 WiFi 开会:
  1. 防火墙临时把 UDP 全局老化改成 300 秒,开会测试;
  2. 若会议不再断开,100% 确认是 UDP 会话超时导致,完成上面步骤 1 即可彻底解决。

为什么两年正常、近 2 个月才故障?

  1. 旧版飞书会议媒体流复用 443 TCP 端口,TCP 老化 1 小时不会断;
  2. 近 2 个月飞书迭代更新,会议音视频改用独立 UDP 高端口传输,静默场景变多,撞上防火墙默认 30 秒 UDP 超时机制;
  3. 防火墙配置从未改动,规则逻辑没变,但上游飞书应用协议发生变化,最终出现「文字正常、会议断开」的差异化故障。
配置完成后,飞书会议静默挂机、长时间开会都不会被防火墙踢断。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明