您好,参考
display wlan client,有线交换机display mac-address),确认不是终端随机 MAC。mac-authentication timer quiet参数。
暂无评论
错误代码 2206 意味着终端因多次MAC认证失败,已被AC(无线控制器)或交换机加入了动态黑名单(静默黑名单)。这是一种保护机制,设备会直接丢弃该终端的所有报文,因此终端会提示“无法加入网络”。
简单来说,2206是“结果”,不是“原因”。要解决问题,需要找出导致MAC认证失败的根本原因。
1. 检查终端“随机MAC”地址功能(最常见原因)
很多手机、笔记本默认开启“随机MAC”或“隐私MAC”功能。这会导致终端每次连接Wi-Fi时使用的MAC地址与你在AC或认证服务器上录入的固定MAC地址不匹配,从而导致认证失败。
解决方法:在终端的Wi-Fi设置中,为这个特定的SSID(无线网络名称)关闭“随机MAC”功能,改用“设备MAC”或“手机MAC”。
2. 核对录入的MAC地址格式
在AC或RADIUS服务器上录入的MAC地址,其格式必须与设备实际认证时使用的格式完全一致。
3. 检查RADIUS服务器连通性及配置
如果使用远程RADIUS认证,AC与RADIUS服务器间的网络中断、超时或服务器本身无响应,都可能导致认证失败。
解决方法:
检查AC与RADIUS服务器的网络连通性。
检查RADIUS服务器的服务状态和日志。
确认AC上配置的共享密钥、认证端口等参数与服务器一致。
4. 排查本地认证配置
如果使用本地MAC认证,需要检查:
在找到并解决根本原因后,可以通过以下步骤让终端立即恢复接入:
清除动态黑名单:在AC上执行命令 reset wlan dynamic-blacklist [mac-address <终端的MAC地址>],将指定终端从黑名单中移除。
调整老化时间(可选):动态黑名单有默认的老化时间(通常是300秒)。如果不手动清除,终端需要等待老化时间结束后才能重新尝试认证。可以通过命令 wlan dynamic-blacklist lifetime <秒数> 调整这个时间。
暂无评论
H3C AC 错误码 2206 无线 MAC 认证失败
日志截图:display system internal wlan client history‑record,终端 MAC:3c38‑24c4‑4d4d,大量记录Failed 2206,终端反复尝试在不同 AP 之间切换,无法上线,手机 / 电脑提示无法加入网络。
错误码 2206 含义
2206:MAC 认证失败,终端被加入静默黑名单(silent‑mac)。
即使 MAC 地址已经正确录入本地用户 / 认证服务器,只要连续多次 MAC 认证报文交互异常,AC 会自动把该 MAC 打入静默黑名单,拒绝该终端接入,不需要人为配置黑名单。
触发 2206 常见诱因
终端使用随机 MAC(隐私 MAC):配置入库的是设备真实物理 MAC,但终端实际发送的是随机生成的伪 MAC,认证直接拒绝,多次失败触发静默拉黑。(手机、笔记本最常见)
认证域配置错误:MAC 认证绑定的域不对,本地用户 / RADIUS 里该 MAC 所属域和无线服务模板调用的域不一致。
RADIUS 服务器侧:MAC 账号格式不匹配(大小写、分隔符,如3c3824c44d4d vs 3c‑38‑24‑c4‑4d‑4d),服务器返回拒绝报文,多次重试触发静默。
漫游时异常:终端在多个 AP 之间频繁重关联,每次都发起 MAC 认证,连续失败触发静默保护。
版本 bug:部分 WX 系列老版本,MAC 认证场景下会误触发静默黑名单。
排查步骤
1、查看是否被静默拉黑
bash
display mac-authentication silent-mac
如果看到3c38‑24c4‑4d4d在列表中,确认被静默拉黑。
2、解除静默黑名单
单条清除该终端
bash
undo mac-authentication silent-mac mac-address 3c38‑24c4‑4d4d
关闭静默 MAC 功能(故障临时规避,生产谨慎评估)
bash
system‑view
mac‑authentication silent‑mac disable
静默 MAC 是安全防护机制,防止暴力认证,不建议永久关闭;优先定位根因而不是直接关闭。
3、核对终端真实 MAC(最高概率)
AC 侧看到的无线报文 MAC:3c38‑24c4‑4d4d,确认这个是不是设备真实硬件 MAC。
很多手机默认开启【随机 Wi‑FiMAC 地址】,会产生和硬件 MAC 不一样的地址,入库的是真实 MAC,终端实际用随机 MAC 接入,认证被拒绝,多次失败直接报 2206。
👉终端侧关闭随机 MAC,使用设备真实硬件 MAC 测试。
4、核对 MAC 认证账号格式与认证域
本地 MAC 认证:本地用户视图,用户名必须是终端 MAC,分隔符格式必须和 AC 发出去的格式完全一致;绑定的认证域,要和 wlan service‑template 下调用的域相同。
shell
display local-user name 3c38‑24c4‑4d4d
RADIUS MAC 认证:确认 RADIUS 服务器上 MAC 账号格式(不带横杠3c3824c44d4d/ 带横杠)和 AC 发送格式保持一致。
5、确认服务模板下 MAC 认证配置
shell
display wlan service‑template name xxx
确认:
开启mac‑authentication;
调用的认证域正确;
没有叠加 802.1X,不要同时开启 802.1X+MAC 认证造成冲突。
6、复现时打开 debug,抓取认证交互
bash
debugging mac-authentication
terminal debugging
terminal monitor
看 AC 收到的认证请求,看是本地拒绝,还是 RADIUS 返回拒绝报文。
日志现象解读(截图)
plaintext
08‑19:19:56 3c38‑24c4‑4d4d 023F_AP001 Failed 2206
08‑19:19:56 3c38‑24c4‑4d4d 023F_AP002 Failed 2206
终端一直在扫网,依次向环境中各个 AP 发起关联,每一次认证失败,2206 计数累加;一旦被静默拉黑,所有 AP 全部拒绝接入。
处理流程总结
查看display mac‑authentication silent‑mac确认是否静默拉黑;清除静默条目。
核对终端实际上线 MAC 是不是设备真实硬件 MAC,关闭终端随机 MAC(高频根因)。
核对本地 / RADIUS 账号 MAC 格式、认证域匹配。
测试接入;如果频繁复现,升级 AC 版本,老版本存在静默 MAC 误触发已知问题。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论