[H3C] portal server shenlan
[H3C-portal-server-shenlan] ip <深澜服务器IP> key simple <共享密钥>
[H3C-portal-server-shenlan] server-detect timeout 30 log trap
# 说明:设置探测超时时间为30秒,当状态改变时记录日志并发送Trap。[H3C-portal-web-server-shenlan-web] url http://<深澜Web服务器IP>:<端口>/portal
[H3C-portal-web-server-shenlan-web] server-detect interval 30 log[H3C] interface Vlan-interface <用户网关VLAN号>
[H3C-Vlan-interfaceX] portal server shenlan method layer3
[H3C-Vlan-interfaceX] portal web-server shenlan-web
[H3C-Vlan-interfaceX] portal domain <认证域名称>
# 开启核心逃生功能:
[H3C-Vlan-interfaceX] portal fail-permit server shenlan
# 如果配置了Web服务器探测,也建议开启Web逃生:
[H3C-Vlan-interfaceX] portal fail-permit web-serverserver-detect 机制主要基于 HTTP TCP 连接或 Portal 协议心跳,不支持直接配置 ICMP Ping 作为探测手段。只要深澜服务器开放了 Portal 相关的 HTTP 端口,设备即可正常探测其健康状态。display portal server:查看 Portal 服务器的探测状态(Up/Down)。display portal interface Vlan-interface <X>:查看接口 Portal 认证及逃生功能的生效状态。
172.16.4.200),并设置合理的探测频率。[H3C-nqa-admin-shenlan-portal-check] type icmp
[H3C-nqa-admin-shenlan-portal-check] destination address ipv4 172.16.4.200
[H3C-nqa-admin-shenlan-portal-check] frequency 10 // 每10秒探测一次
[H3C-nqa-admin-shenlan-portal-check] reaction 1 checked-element probe-failed threshold-type consecutive 3 action-type trigger // 连续3次失败则触发状态改变
[H3C-nqa-admin-shenlan-portal-check] quit
[H3C] nqa schedule admin shenlan-portal-check start-time now lifetime foreverportal apply 结合 track 命令。当Track状态为Negative(深澜服务器不可达)时,自动关闭该接口下的Portal认证;当Track恢复为Positive时,自动恢复Portal认证。[H3C] interface Vlan-interface 1016[H3C-Vlan-interface1016] portal apply web-server Srun4000 track 1 negative // 当track 1为negative时,取消portal认证
[H3C-Vlan-interface1016] quit暂无评论
暂无评论
S10508X-G(V7 版本)实现需求分为两套方案,适配深澜第三方 Portal(不支持 H3C Portal 心跳):
需求逻辑
用 NQA + Track 持续探测深澜 Portal 服务器连通性(ICMP ping / TCP 探测 80 端口);
Portal 正常可达:启用 VLANIF 下 Portal 认证,访客上网强制跳转深澜认证页面;
Portal 服务器宕机不可达:自动关闭接口 Portal 认证(逃生放行,无需认证直接上网);
服务器恢复连通后,自动重新开启 Portal 认证。
组网前提
深澜 Portal 地址:10.0.99.10(示例,替换为你的真实地址);
用户网段网关:Vlanif 2012、Vlanif 2013,三层 Portal 模式;
S10508X 与深澜路由互通,防火墙放行 ICMP、Portal 报文端口。
方案一:原生 Portal 服务器探测(最简推荐,无需 NQA)
S10500 V7 原生自带 server-detect 探测 Portal 服务器存活,服务器失联后可开启Portal 逃生模式(放行所有用户免认证上网),无需 NQA 联动,适配深澜第三方 Portal。
完整配置
plaintext
system-view
# 1、定义深澜Portal认证服务器(Portal报文交互)
portal server SL-PORTAL
ip 10.0.99.10 key simple 深澜对接密钥
port 50100
# 开启服务器存活探测,探测间隔20秒,故障输出日志
server-detect interval 20 timeout 3 log
# 服务器不可达时开启逃生:所有终端无需认证直接上网
server-down permit-all
quit
# 2、定义Web跳转服务器(深澜认证页面URL)
portal web-server SL-WEB
url http://10.0.99.10:80/portal
quit
# 3、在用户三层网关接口应用Portal(2012、2013示例)
interface Vlan-interface 2012
portal apply web-server SL-WEB
portal enable method layer3
quit
interface Vlan-interface 2013
portal apply web-server SL-WEB
portal enable method layer3
quit
# 4、配置AAA域对接深澜RADIUS(原有认证配置保留即可)
工作机制
交换机每隔 20 秒探测深澜 Portal;
深澜正常在线:Portal 正常生效,上网强制认证;
深澜宕机探测失败 → 自动执行 server-down permit-all,全网免认证放行;
深澜恢复可达,自动重新开启 Portal 认证拦截。
优点
配置极简、官方原生特性、稳定性最高;缺点:只能整体放行全网,无法精细化控制部分网段。
方案二:NQA+Track 联动 Portal(精细化控制,精准启停 Portal)
适合需要严格控制:Portal 存活 = 开启认证;Portal 离线 = 关闭接口 portal enable,精准启停认证开关,自由度更高。
步骤 1:配置 NQA 探测深澜 Portal(推荐 TCP 80 探测,比 ping 更精准)
plaintext
system-view
# 创建NQA探测组,探测深澜Portal 80网页端口存活
nqa entry admin portal-detect
type tcp
destination ip 10.0.99.10
destination port 80
frequency 20000 # 20秒探测一次
reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only
quit
# 启动探测永久运行
nqa schedule admin portal-detect start-time now lifetime forever
步骤 2:创建 Track 绑定 NQA 探测结果
plaintext
track entry 1 nqa entry admin portal-detect
# Track1状态Up=Portal正常可达;Down=服务器故障
步骤 3:定义 Portal 模板 + 基于 Track 状态控制接口 Portal 开关
逻辑:
Track 1 Up(Portal 正常):接口开启 portal enable;
Track 1 Down(Portal 宕机):接口关闭 portal enable,用户直接上网。
配置接口联动(Vlanif2012、2013)
plaintext
# 原有portal服务器、web-server配置同上
interface Vlan-interface 2012
portal apply web-server SL-WEB
# 绑定track,track正常才启用portal认证
portal enable method layer3 track 1
quit
interface Vlan-interface 2013
portal apply web-server SL-WEB
portal enable method layer3 track 1
quit
完整联动逻辑
深澜 Portal 正常 → NQA 探测成功 → Track1=UP → 接口 Portal 开启,必须认证上网;
深澜宕机连续探测失败 3 次 → Track1=DOWN → 接口自动 undo portal enable,关闭认证,所有终端免认证上网;
深澜修复上线,NQA 探测恢复正常,Track1 变为 Up,接口自动重新开启 Portal 认证。
两种方案选型建议
推荐方案一(原生 server-detect)
对接深澜第三方 Portal 首选,配置少、官方特性无兼容性 BUG,server-down permit-all 就是官方标准逃生方案。
方案二(NQA+Track)
精细化管控场景:部分 VLAN 故障放行、部分 VLAN 依然阻断,多网段差异化逃生时使用。
配套补充:深澜对接关键点
portal server 内的密钥,必须和深澜后台「接入设备密钥」完全一致;
深澜页面端口如果不是 80,修改 portal web-server url 与 NQA 探测端口;
已经在线的 Portal 用户:服务器故障时不会强制下线,仅新接入终端免认证。
验证排查命令
plaintext
# 查看Portal服务器探测状态
display portal server SL-PORTAL
# 查看Track状态
display track entry 1
# 查看NQA探测结果
display nqa results admin portal-detect
# 查看接口Portal配置
display portal interface Vlan-interface 2013
回滚命令
如需关闭自动逃生联动:
plaintext
# 方案一回滚
portal server SL-PORTAL
undo server-down permit-all
# 方案二回滚
interface Vlan-interface 2013
undo portal enable method layer3 track 1
portal enable method layer3
额外优化(可选)
如果希望 Portal 故障后仅访客网段放行、办公网段依旧断网:
不再使用 server-down permit-all;
结合 Track 联动ACL 包过滤,办公 VLAN 故障时配置 ACL 阻断互联网,访客 VLAN 放行。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论