• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无线AC上记当终端IP冲突下线

2小时前提问
  • 0关注
  • 0收藏,26浏览
粉丝:0人 关注:0人

问题描述:

无线dhcp在核心上,终端出理5111下线,原因是IP 冲突,核心交换机上IP 充足,交换机没有IP冲突的相关日志,这个是什么原因,怎么处理

3 个回答
粉丝:9人 关注:46人

细化无线的业务VLAN

暂无评论

粉丝:13人 关注:9人

原因分析
AC触发5111(IP冲突下线)的核心机制是:AC通过ARP/NA探测终端IP时,若收到非该终端MAC的应答,就判定IP冲突,主动踢终端下线。核心无冲突日志、IP地址充足,常见诱因:
1. 终端休眠/漫游时,AC探测报文被同VLAN下其他终端(如静态IP私设终端、ARP欺骗终端、同网段有线终端)误应答;
2. 终端快速漫游时,AC上终端表项未及时同步,探测到旧链路的ARP应答;
3. 无线空口干扰导致探测报文异常,误识别应答源MAC。
排查处理步骤
1. 复现抓包确认:在AC连接核心的上联口抓ARP/ICMP包,复现下线时,查看冲突IP的应答MAC,确认是否为非法终端MAC:

开启AC抓包(示例)
packet-capture local interface GigabitEthernet 1/0/1

2. 定位冲突源:在核心交换机上查冲突IP的ARP表项,对比AC上终端的MAC,若不一致则为私设静态IP终端:

display arp | include <冲突IP>

再通过MAC查接入端口:

display mac-address <冲突MAC>

3. 优化AC探测参数:若为偶发空口/漫游导致的误判,可调整IP冲突探测次数/间隔,降低误判概率:

wlan service-template <模板名>
client ip-conflict-detect retry 3 interval 2 # 探测3次,间隔2秒(默认值可按需调大)

4. 加固网络:在核心/接入开启DAI(动态ARP检测)、IP Source Guard,禁止私设静态IP;在无线服务模板下开启ARP探测防护。
5. 验证漫游:检查快速漫游(802.11r/OKC)配置,确保终端漫游时AC表项同步及时,排除漫游表项残留问题。

暂无评论

粉丝:25人 关注:2人

一、核心原理:为什么只有 AC 报 5111 IP 冲突下线、核心交换机无冲突日志

下线代码 5111 = AC 检测 IP 冲突强制踢无线终端下线,根本原因:
  1. 两套独立的 IP 冲突检测机制,互不互通
    • 核心交换机 DHCP:仅在分配 IP 之前用 Ping 探测 IP 是否占用,地址充足就不会记录冲突日志;
    • AC 默认开启 wlan client ip-conflict-detection(无线客户端 IP 冲突检测):终端上线后持续发送 ARP 探测报文校验 IP 唯一性,只要收到非当前终端 MAC 的 ARP 应答,AC 就判定 IP 冲突,直接把无线终端踢下线,这个动作只会记录在 AC 日志,核心交换机不会产生冲突日志。
  2. 并非地址池耗尽,而是IP 状态不同步、漫游误判、私设静态 IP、终端休眠逻辑异常 导致 AC 误判 / 真实冲突。

五大真实诱因(按出现概率排序)

诱因 1:终端休眠断连,DHCP 已释放 IP,但交换机 ARP/AC 客户端表老化太慢(最高发)

手机、平板、电视休眠断 WiFi 后:
  • 终端停止 DHCP 续约 → 核心 DHCP 租期到期,回收 IP 放回地址池;
  • 但核心交换机 ARP 表、AC 的无线在线表老化时间很长,依旧保留「旧 MAC + 该 IP」的绑定;
  • 新无线终端拿到这个 IP 上线,AC 发 ARP 探测时,交换机回复旧休眠终端的 MAC,AC 判定 IP 冲突,把新终端踢下线;
  • 全程核心 DHCP 地址充足、交换机不会生成 IP 冲突告警日志。

诱因 2:无线三层漫游导致 AC 跨 AC 表项不同步(分布式 AC / 多 AC 场景)

终端在 AP 之间三层漫游,旧 AC 的客户端表没及时删除,新 AC 探测 IP 时收到旧 AC 侧终端的 ARP 回应,误判 IP 冲突踢下线。

诱因 3:内网存在私设静态 IP 的有线设备 / 用户私接迷你路由器

有人在有线电脑手动配置了 DHCP 网段内的静态 IP,DHCP 分配 IP 时 Ping 探测因为电脑休眠屏蔽了 ICMP,DHCP 判定 IP 空闲并分配给无线终端;
无线终端上线后 AC 发 ARP 探测,立刻收到静态有线设备的 ARP 回复,触发冲突下线。
核心 DHCP 分配前 Ping 不通休眠电脑,所以不会记录冲突,只有 AC 上线后 ARP 探测发现冲突。

诱因 4:无线空口干扰、漫游过于频繁造成 ARP 探测误判

AP 信道重叠、WiFi 干扰严重,AC 发出的 ARP 校验报文错乱收到其他终端的 ARP 包,误判 IP 冲突;手机频繁漫游切换 AP,AC 表项刷新不及时产生误杀。

诱因 5:错误静态 ARP 绑定、内网 ARP 欺骗

核心交换机配置了静态 ARP 条目(IP 绑定老旧 MAC),无线终端拿到该 IP 后,AC 的 ARP 探测命中静态 ARP,判定冲突下线。

二、分步排查方案(先定位冲突源,再根治,最后应急缓解)

步骤 1:在 AC 抓取冲突明细,拿到冲突 IP、冲突 MAC

1.1 查看冲突下线记录,找到出事 IP

h3c
# 查看无线终端异常下线日志,筛选IP冲突记录 display aaa abnormal-offline-record all | include conflict # 查看AC记录的IP冲突统计表 display wlan client ip-conflict record
执行后可以得到:冲突IP地址、被踢终端MAC、应答冲突MAC

1.2 拿着冲突 IP 去核心交换机溯源冲突 MAC 是谁

h3c
# 查询冲突IP对应的MAC display arp | include 192.168.X.X # 根据MAC找到对应接入交换机+接入端口 display mac-address XXXX-XXXX-XXXX
  • 如果查到的 MAC 是有线 PC / 摄像头 / 电视:就是私设静态 IP 休眠设备导致;
  • 如果 MAC 是另外一台无线手机:说明两台无线终端拿到了同一个 IP;
  • 如果 MAC 是路由器 MAC:内网有人私接小路由,形成非法 DHCP/ARP 冲突。

步骤 2:修复底层不同步问题(根治方案,推荐实施)

2.1 优化核心 DHCP 配置,缩短租期、开启分配前 ARP 校验,避免 IP 被休眠设备占用

核心交换机 DHCP 地址池增加配置:
h3c
dhcp server ip-pool WIFI-POOL lease hour 2 # 租期从默认24小时缩短至2小时,休眠终端IP快速回收 arp-ping enable # DHCP分配IP前用ARP探测(比Ping更精准,能发现休眠屏蔽ICMP的设备) excluded-ip-address 192.168.10.1 192.168.10.20 # 排除网关、静态服务器地址

2.2 缩短交换机 ARP 老化时间,加速失效 IP 清理

接入、核心交换机全局配置:
h3c
system-view arp timer aging 300 # ARP老化时间改为5分钟(默认20分钟),休眠终端ARP快速老化消失

2.3 优化 AC 漫游与冲突探测,减少误判(不直接关闭探测,防止真冲突无法识别)

h3c
system-view # 延长冲突探测间隔,避免频繁探测误判 wlan client ip-conflict-detection interval 30 # 优化漫游灵敏度,减少终端频繁切换AP wlan rrm roam trigger rssi-threshold -75 # 三层漫游场景开启漫游表项快速老化 wlan client roaming aging-time 60

2.4 全网接入层部署 DHCP Snooping + IPSG,杜绝私设静态 IP、私接路由

在所有下联终端的接入交换机配置二层安全,从根源杜绝静态 IP 接入造成冲突:
h3c
dhcp snooping enable dhcp snooping trusted interface GigabitEthernet 1/0/24 # 上联核心口设为信任口 ip source guard enable static # 接入用户端口配置 interface GigabitEthernet 1/0/1 to GigabitEthernet 1/0/20 dhcp snooping apply ip-source-guard port link-type access stp edged-port enable
作用:有线终端只能获取 DHCP 分配的 IP,手动配置静态 IP 会被端口直接阻断,彻底解决静态 IP 造成的无线冲突。

步骤 3:应急临时方案(业务紧急时使用,不建议长期开启)

如果当下掉线严重,临时关闭 AC 的无线 IP 冲突检测功能,停止踢终端:
h3c
system-view undo wlan client ip-conflict-detection enable
⚠️ 风险:如果内网真出现 IP 冲突,会造成终端上网异常、Portal 认证卡死,排查完冲突源头后务必重新开启:
h3c
wlan client ip-conflict-detection enable

步骤 4:针对漫游误踢的专项优化

  1. 开启无线VLAN Pool 均衡分配 IP,拆分广播域,减少同网段 IP 冲突概率;
  2. AC 升级至最新稳定固件,修复老版本 AC 漫游表同步 BUG;
  3. 同 SSID 多 AP 尽量统一信道、降低重叠干扰。

三、完整标准化整改顺序(落地优先级)

  1. 抓取 AC 冲突日志 → 定位冲突 IP 与非法 MAC,拔掉私接路由 / 改掉静态 IP 设备;
  2. 核心 DHCP 开启arp-ping enable、租期改为 2 小时,交换机 ARP 老化改成 5 分钟;
  3. 全网接入交换机部署 DHCP Snooping+IPSG,禁止私设静态 IP;
  4. 微调 AC 冲突探测间隔、漫游 RSSI 阈值,减少误判;
  5. 确认无真实 IP 冲突后,保留 AC 的 ip-conflict-detection 功能开启(用来防护突发 IP 冲突)。

四、补充验证命令(整改后检验效果)

h3c
# AC查看冲突记录是否不再新增 display wlan client ip-conflict record # 查看无线终端下线原因,确认无IP conflict下线 display aaa abnormal-offline-record all # 查看DHCP地址分配状态,确认地址正常回收 display dhcp server ip-in-use pool WIFI-POOL

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明