• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S10508X-G实现自动检测深澜portal认证服务器健康状态实现认证的启动及关闭

3天前提问
  • 0关注
  • 0收藏,127浏览
粉丝:0人 关注:0人

问题描述:

H3C S10508X-G(Version 7.1.070, Release 7756P10)交换机做核心,深澜旁挂三层VLANIF对接做portal认证,如何实现核心交换机S10508X-G检测深澜服务器健康状态(例如ping通或不通),根据深澜服务器健康状态(设备启动及关闭)实现自动启动和关闭portal认证功能

4 个回答
已采纳
粉丝:27人 关注:1人

针对您使用的 H3C S10508X-G 交换机(V7 平台)与深澜 Portal 认证服务器对接的场景,要实现根据服务器健康状态自动启动和关闭 Portal 认证,核心是配置 Portal 认证服务器的可达性探测功能(Server-detect) 以及 Portal 用户逃生功能(Fail-permit)
以下是具体的实现思路和配置步骤:

1. 核心机制说明

  • 服务器探测(Server-detect):设备会定期向 Portal 服务器发送探测报文(如 HTTP TCP 连接请求或 Portal 心跳报文)。如果在设定的超时时间内未收到正确响应,设备将判定服务器不可达。
  • 用户逃生(Fail-permit):当设备判定服务器不可达时,会自动取消接口上的 Portal 认证限制,允许用户免认证直接访问网络资源。当服务器恢复可达后,设备会自动重新开启 Portal 认证。

2. 交换机侧配置步骤

第一步:配置 Portal 服务器及探测参数

进入 Portal 服务器视图,开启服务器探测功能,并配置探测超时时间和触发动作(如记录日志、发送 Trap 告警等)。
[H3C] portal server shenlan [H3C-portal-server-shenlan] ip <深澜服务器IP> key simple <共享密钥> [H3C-portal-server-shenlan] server-detect timeout 30 log trap # 说明:设置探测超时时间为30秒,当状态改变时记录日志并发送Trap。

第二步:配置 Portal Web 服务器探测(可选但推荐)

如果 Portal 页面由独立的 Web 服务提供,建议同时配置 Web 服务器的探测:[H3C] portal web-server shenlan-web
[H3C-portal-web-server-shenlan-web] url http://<深澜Web服务器IP>:<端口>/portal [H3C-portal-web-server-shenlan-web] server-detect interval 30 log

第三步:在用户网关接口开启逃生功能

进入连接用户的 VLAN 接口(或无线服务模板),绑定 Portal 认证,并开启服务器/Web 服务器不可达时的逃生功能。
[H3C] interface Vlan-interface <用户网关VLAN号> [H3C-Vlan-interfaceX] portal server shenlan method layer3 [H3C-Vlan-interfaceX] portal web-server shenlan-web [H3C-Vlan-interfaceX] portal domain <认证域名称> # 开启核心逃生功能: [H3C-Vlan-interfaceX] portal fail-permit server shenlan # 如果配置了Web服务器探测,也建议开启Web逃生: [H3C-Vlan-interfaceX] portal fail-permit web-server

3. 重要注意事项与排错建议

  1. 关于 Ping 探测:H3C V7 平台的 server-detect 机制主要基于 HTTP TCP 连接或 Portal 协议心跳,不支持直接配置 ICMP Ping 作为探测手段。只要深澜服务器开放了 Portal 相关的 HTTP 端口,设备即可正常探测其健康状态。
  2. 双服务器逃生触发条件:如果接口同时开启了 Portal 认证服务器和 Portal Web 服务器的逃生功能,只要其中任意一个服务器不可达,设备就会取消该接口的 Portal 认证。只有当两个服务器均恢复可达性后,才会重新启动认证。
  3. 深澜服务器侧配合:请确保深澜服务器的 Portal 服务正常运行,且防火墙没有拦截交换机发出的探测报文(如 TCP 8080 端口等)。
  4. 验证命令:配置完成后,可使用以下命令验证状态:
    • display portal server:查看 Portal 服务器的探测状态(Up/Down)。
    • display portal interface Vlan-interface <X>:查看接口 Portal 认证及逃生功能的生效状态。

暂无评论

粉丝:1人 关注:0人

结合NQA(网络质量分析)Track(联动)功能。通过NQA定时探测深澜服务器的IP地址,并将探测结果与Track状态绑定,最终通过Track状态联动控制Portal认证功能的启用与禁用。
以下是具体的配置实现步骤:

1. 配置 NQA 探测任务

首先,配置一个NQA任务来持续探测深澜服务器的IP地址(例如 172.16.4.200),并设置合理的探测频率。
[H3C] nqa entry admin shenlan-portal-check
[H3C-nqa-admin-shenlan-portal-check] type icmp [H3C-nqa-admin-shenlan-portal-check] destination address ipv4 172.16.4.200 [H3C-nqa-admin-shenlan-portal-check] frequency 10 // 每10秒探测一次 [H3C-nqa-admin-shenlan-portal-check] reaction 1 checked-element probe-failed threshold-type consecutive 3 action-type trigger // 连续3次失败则触发状态改变 [H3C-nqa-admin-shenlan-portal-check] quit [H3C] nqa schedule admin shenlan-portal-check start-time now lifetime forever

2. 配置 Track 联动项

创建一个Track项,关联上述NQA任务。当NQA探测成功时,Track状态为Positive(正常);当NQA连续失败触发reaction时,Track状态变为Negative(异常)。[H3C] track 1 nqa entry admin shenlan-portal-check reaction 1

3. 在 VLANIF 接口下联动 Portal 功能

进入连接深澜服务器或下发Portal认证的VLANIF接口,使用 portal apply 结合 track 命令。当Track状态为Negative(深澜服务器不可达)时,自动关闭该接口下的Portal认证;当Track恢复为Positive时,自动恢复Portal认证。[H3C] interface Vlan-interface 1016
[H3C-Vlan-interface1016] portal apply web-server Srun4000 track 1 negative // 当track 1为negative时,取消portal认证 [H3C-Vlan-interface1016] quit

暂无评论

粉丝:13人 关注:9人

实现方案:通过NQA+Track+Portal免认证规则联动
S10508X-G V7版本支持NQA探测+Track跟踪+Portal免认证规则联动,实现服务器故障时自动放通用户、恢复时自动启用认证。
关键配置步骤:
1. 配置NQA探测组(ICMP方式检测深澜服务器连通性)
nqa entry admin deepportal
type icmp-echo
destination ip 1.1.1.1 // 替换为深澜Portal服务器IP
frequency 10000 // 探测间隔10秒
probe count 3 // 连续3次失败判定故障
reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only
nqa schedule admin deepportal start-time now lifetime forever
2. 配置Track项关联NQA探测
track 1 nqa entry admin deepportal reaction 1
// Track 1状态:Up=服务器正常,Down=服务器故障
3. 配置Portal免认证规则,绑定Track实现认证自动启停
portal free-rule 1 destination ip any track 1
// 规则逻辑:Track为Down(服务器故障)时免认证规则生效,所有用户免认证;Track为Up时规则失效,Portal认证正常启用
4. (可选)优化:仅对认证段用户放通,可细化免认证规则源目IP
portal free-rule 1 source ip 192.168.0.0 255.255.0.0 destination ip any track 1
验证命令:
display nqa result admin deepportal // 查看NQA探测结果
display track 1 // 查看Track状态
display portal free-rule // 查看免认证规则生效状态
该方案无需手动干预,服务器故障时自动放通网络,恢复后自动恢复认证,符合深澜旁挂Portal场景需求。

暂无评论

粉丝:26人 关注:2人

S10508X-G(V7 版本)实现需求分为两套方案,适配深澜第三方 Portal(不支持 H3C Portal 心跳):
需求逻辑
用 NQA + Track 持续探测深澜 Portal 服务器连通性(ICMP ping / TCP 探测 80 端口);
Portal 正常可达:启用 VLANIF 下 Portal 认证,访客上网强制跳转深澜认证页面;
Portal 服务器宕机不可达:自动关闭接口 Portal 认证(逃生放行,无需认证直接上网);
服务器恢复连通后,自动重新开启 Portal 认证。
组网前提
深澜 Portal 地址:10.0.99.10(示例,替换为你的真实地址);
用户网段网关:Vlanif 2012、Vlanif 2013,三层 Portal 模式;
S10508X 与深澜路由互通,防火墙放行 ICMP、Portal 报文端口。
方案一:原生 Portal 服务器探测(最简推荐,无需 NQA)
S10500 V7 原生自带 server-detect 探测 Portal 服务器存活,服务器失联后可开启Portal 逃生模式(放行所有用户免认证上网),无需 NQA 联动,适配深澜第三方 Portal。
完整配置
plaintext
system-view
# 1、定义深澜Portal认证服务器(Portal报文交互)
portal server SL-PORTAL
ip 10.0.99.10 key simple 深澜对接密钥
port 50100
# 开启服务器存活探测,探测间隔20秒,故障输出日志
server-detect interval 20 timeout 3 log
# 服务器不可达时开启逃生:所有终端无需认证直接上网
server-down permit-all
quit

# 2、定义Web跳转服务器(深澜认证页面URL)
portal web-server SL-WEB
url http://10.0.99.10:80/portal
quit

# 3、在用户三层网关接口应用Portal(2012、2013示例)
interface Vlan-interface 2012
portal apply web-server SL-WEB
portal enable method layer3
quit
interface Vlan-interface 2013
portal apply web-server SL-WEB
portal enable method layer3
quit

# 4、配置AAA域对接深澜RADIUS(原有认证配置保留即可)
工作机制
交换机每隔 20 秒探测深澜 Portal;
深澜正常在线:Portal 正常生效,上网强制认证;
深澜宕机探测失败 → 自动执行 server-down permit-all,全网免认证放行;
深澜恢复可达,自动重新开启 Portal 认证拦截。
优点
配置极简、官方原生特性、稳定性最高;缺点:只能整体放行全网,无法精细化控制部分网段。
方案二:NQA+Track 联动 Portal(精细化控制,精准启停 Portal)
适合需要严格控制:Portal 存活 = 开启认证;Portal 离线 = 关闭接口 portal enable,精准启停认证开关,自由度更高。
步骤 1:配置 NQA 探测深澜 Portal(推荐 TCP 80 探测,比 ping 更精准)
plaintext
system-view
# 创建NQA探测组,探测深澜Portal 80网页端口存活
nqa entry admin portal-detect
type tcp
destination ip 10.0.99.10
destination port 80
frequency 20000 # 20秒探测一次
reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only
quit
# 启动探测永久运行
nqa schedule admin portal-detect start-time now lifetime forever
步骤 2:创建 Track 绑定 NQA 探测结果
plaintext
track entry 1 nqa entry admin portal-detect
# Track1状态Up=Portal正常可达;Down=服务器故障
步骤 3:定义 Portal 模板 + 基于 Track 状态控制接口 Portal 开关
逻辑:
Track 1 Up(Portal 正常):接口开启 portal enable;
Track 1 Down(Portal 宕机):接口关闭 portal enable,用户直接上网。
配置接口联动(Vlanif2012、2013)
plaintext
# 原有portal服务器、web-server配置同上
interface Vlan-interface 2012
portal apply web-server SL-WEB
# 绑定track,track正常才启用portal认证
portal enable method layer3 track 1
quit
interface Vlan-interface 2013
portal apply web-server SL-WEB
portal enable method layer3 track 1
quit
完整联动逻辑
深澜 Portal 正常 → NQA 探测成功 → Track1=UP → 接口 Portal 开启,必须认证上网;
深澜宕机连续探测失败 3 次 → Track1=DOWN → 接口自动 undo portal enable,关闭认证,所有终端免认证上网;
深澜修复上线,NQA 探测恢复正常,Track1 变为 Up,接口自动重新开启 Portal 认证。
两种方案选型建议
推荐方案一(原生 server-detect)
对接深澜第三方 Portal 首选,配置少、官方特性无兼容性 BUG,server-down permit-all 就是官方标准逃生方案。
方案二(NQA+Track)
精细化管控场景:部分 VLAN 故障放行、部分 VLAN 依然阻断,多网段差异化逃生时使用。
配套补充:深澜对接关键点
portal server 内的密钥,必须和深澜后台「接入设备密钥」完全一致;
深澜页面端口如果不是 80,修改 portal web-server url 与 NQA 探测端口;
已经在线的 Portal 用户:服务器故障时不会强制下线,仅新接入终端免认证。
验证排查命令
plaintext
# 查看Portal服务器探测状态
display portal server SL-PORTAL
# 查看Track状态
display track entry 1
# 查看NQA探测结果
display nqa results admin portal-detect
# 查看接口Portal配置
display portal interface Vlan-interface 2013
回滚命令
如需关闭自动逃生联动:
plaintext
# 方案一回滚
portal server SL-PORTAL
undo server-down permit-all

# 方案二回滚
interface Vlan-interface 2013
undo portal enable method layer3 track 1
portal enable method layer3
额外优化(可选)
如果希望 Portal 故障后仅访客网段放行、办公网段依旧断网:
不再使用 server-down permit-all;
结合 Track 联动ACL 包过滤,办公 VLAN 故障时配置 ACL 阻断互联网,访客 VLAN 放行。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明