• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

终端提示无法加入网络

1天前提问
  • 0关注
  • 0收藏,67浏览
粉丝:0人 关注:0人

问题描述:

配置了MAC认证,MAC地址查看是正常的,查看错误代码提示2206,这个是什么问题导致的

5 个回答
粉丝:97人 关注:0人

您好,参考

Reason Code:2206 = The client is in the dynamic blacklist
终端因为连续多次 MAC 认证失败,被交换机 / AC 加入动态黑名单(静默黑名单),设备直接丢弃该终端所有报文,拒绝发起新认证。

完整排障流程

  1. 抓取 AC / 交换机日志,确认认证拒绝前置原因:2206 只是结果,不是根源;先看第一次失败返回的 RADIUS 拒绝理由。
  2. 核对终端真实上报 MAC(无线 AC 看display wlan client,有线交换机display mac-address),确认不是终端随机 MAC。
  3. iMC 删除原有 MAC 账号,使用连续无分隔符 MAC 重建用户
  4. 清除黑名单,重新测试接入。
  5. 若反复触发,调整mac-authentication timer quiet参数。

    暂无评论

    粉丝:163人 关注:11人

    看下2206的提示原因

    暂无评论

    粉丝:14人 关注:9人

    错误代码2206含义
    H3C iMC EIA/MAC认证场景下,错误码2206表示MAC认证用户的接入IP地址不在授权的IP地址段范围内,即终端IP未匹配认证服务器下发的授权IP段策略,导致认证被拒绝。
    排查步骤&命令
    1. 确认终端实际IP:在终端查看获取的IP地址,或在接入设备上查ARP表:

    display arp | include <终端MAC地址>

    2. 核对服务器授权IP段:登录iMC EIA,进入「用户」>「接入策略管理」>「接入策略」,找到对应MAC认证的接入策略,检查「授权IP地址范围」配置,确认终端IP是否在允许段内。
    3. 检查接入设备配置:确认接口下MAC认证配置正确,且IP地址池规划与授权段一致:

    display mac-authentication interface <接口名>
    display ip pool

    4. 临时验证:若需快速定位,可临时在接入策略中放宽授权IP段(如允许所有IP),测试终端是否能认证成功,排除其他配置问题。

    暂无评论

    粉丝:28人 关注:1人

    错误代码 2206 意味着终端因多次MAC认证失败,已被AC(无线控制器)或交换机加入了动态黑名单(静默黑名单)。这是一种保护机制,设备会直接丢弃该终端的所有报文,因此终端会提示“无法加入网络”

    简单来说,2206是“结果”,不是“原因”。要解决问题,需要找出导致MAC认证失败的根本原因

    🔍 常见根本原因排查

    1. 检查终端“随机MAC”地址功能(最常见原因)
    很多手机、笔记本默认开启“随机MAC”或“隐私MAC”功能。这会导致终端每次连接Wi-Fi时使用的MAC地址与你在AC或认证服务器上录入的固定MAC地址不匹配,从而导致认证失败

    • 解决方法:在终端的Wi-Fi设置中,为这个特定的SSID(无线网络名称)关闭“随机MAC”功能,改用“设备MAC”或“手机MAC”。

    2. 核对录入的MAC地址格式
    在AC或RADIUS服务器上录入的MAC地址,其格式必须与设备实际认证时使用的格式完全一致。

    • 检查方法

      • 在AC上使用命令 display wlan client 查看终端实际上报的MAC地址

      • 核对服务器上录入的MAC地址格式(如是否包含分隔符“-”或“:”,字母是大写还是小写)是否与之匹配。

    3. 检查RADIUS服务器连通性及配置
    如果使用远程RADIUS认证,AC与RADIUS服务器间的网络中断、超时或服务器本身无响应,都可能导致认证失败。

    • 解决方法

      • 检查AC与RADIUS服务器的网络连通性。

      • 检查RADIUS服务器的服务状态和日志。

      • 确认AC上配置的共享密钥、认证端口等参数与服务器一致。

    4. 排查本地认证配置
    如果使用本地MAC认证,需要检查:

    • 本地用户是否创建:确保已在AC上为每个MAC地址创建了本地用户。

    • 用户名密码格式:本地认证的用户名和密码通常都设置为该MAC地址本身。需确认用户名密码格式与终端上报的MAC地址格式完全一致。

    🛠️ 故障恢复操作步骤

    在找到并解决根本原因后,可以通过以下步骤让终端立即恢复接入:

    1. 清除动态黑名单:在AC上执行命令 reset wlan dynamic-blacklist [mac-address <终端的MAC地址>],将指定终端从黑名单中移除

    2. 调整老化时间(可选):动态黑名单有默认的老化时间(通常是300秒)。如果不手动清除,终端需要等待老化时间结束后才能重新尝试认证。可以通过命令 wlan dynamic-blacklist lifetime <秒数> 调整这个时间

    📌 如何防止再次发生

    • 关闭终端随机MAC:对于采用MAC认证的网络,这是最重要且有效的预防措施。

    • 检查AC的攻击检测配置:过于灵敏的攻击检测可能导致合法终端被误判加入黑名单。可以检查并适当调整相关阈值。

    • 统一MAC地址格式:在AC和RADIUS服务器上,建议统一使用不带分隔符的小写MAC地址格式(如 aabbccddeeff),避免格式问题

    暂无评论

    粉丝:27人 关注:2人

    H3C AC 错误码 2206 无线 MAC 认证失败
    日志截图:display system internal wlan client history‑record,终端 MAC:3c38‑24c4‑4d4d,大量记录Failed 2206,终端反复尝试在不同 AP 之间切换,无法上线,手机 / 电脑提示无法加入网络。
    错误码 2206 含义
    2206:MAC 认证失败,终端被加入静默黑名单(silent‑mac)。
    即使 MAC 地址已经正确录入本地用户 / 认证服务器,只要连续多次 MAC 认证报文交互异常,AC 会自动把该 MAC 打入静默黑名单,拒绝该终端接入,不需要人为配置黑名单。
    触发 2206 常见诱因
    终端使用随机 MAC(隐私 MAC):配置入库的是设备真实物理 MAC,但终端实际发送的是随机生成的伪 MAC,认证直接拒绝,多次失败触发静默拉黑。(手机、笔记本最常见)
    认证域配置错误:MAC 认证绑定的域不对,本地用户 / RADIUS 里该 MAC 所属域和无线服务模板调用的域不一致。
    RADIUS 服务器侧:MAC 账号格式不匹配(大小写、分隔符,如3c3824c44d4d vs 3c‑38‑24‑c4‑4d‑4d),服务器返回拒绝报文,多次重试触发静默。
    漫游时异常:终端在多个 AP 之间频繁重关联,每次都发起 MAC 认证,连续失败触发静默保护。
    版本 bug:部分 WX 系列老版本,MAC 认证场景下会误触发静默黑名单。
    排查步骤
    1、查看是否被静默拉黑
    bash
    display mac-authentication silent-mac
    如果看到3c38‑24c4‑4d4d在列表中,确认被静默拉黑。
    2、解除静默黑名单
    单条清除该终端
    bash
    undo mac-authentication silent-mac mac-address 3c38‑24c4‑4d4d
    关闭静默 MAC 功能(故障临时规避,生产谨慎评估)
    bash
    system‑view
    mac‑authentication silent‑mac disable
    静默 MAC 是安全防护机制,防止暴力认证,不建议永久关闭;优先定位根因而不是直接关闭。
    3、核对终端真实 MAC(最高概率)
    AC 侧看到的无线报文 MAC:3c38‑24c4‑4d4d,确认这个是不是设备真实硬件 MAC。
    很多手机默认开启【随机 Wi‑FiMAC 地址】,会产生和硬件 MAC 不一样的地址,入库的是真实 MAC,终端实际用随机 MAC 接入,认证被拒绝,多次失败直接报 2206。
    👉终端侧关闭随机 MAC,使用设备真实硬件 MAC 测试。
    4、核对 MAC 认证账号格式与认证域
    本地 MAC 认证:本地用户视图,用户名必须是终端 MAC,分隔符格式必须和 AC 发出去的格式完全一致;绑定的认证域,要和 wlan service‑template 下调用的域相同。
    shell
    display local-user name 3c38‑24c4‑4d4d
    RADIUS MAC 认证:确认 RADIUS 服务器上 MAC 账号格式(不带横杠3c3824c44d4d/ 带横杠)和 AC 发送格式保持一致。
    5、确认服务模板下 MAC 认证配置
    shell
    display wlan service‑template name xxx
    确认:
    开启mac‑authentication;
    调用的认证域正确;
    没有叠加 802.1X,不要同时开启 802.1X+MAC 认证造成冲突。
    6、复现时打开 debug,抓取认证交互
    bash
    debugging mac-authentication
    terminal debugging
    terminal monitor
    看 AC 收到的认证请求,看是本地拒绝,还是 RADIUS 返回拒绝报文。
    日志现象解读(截图)
    plaintext
    08‑19:19:56 3c38‑24c4‑4d4d 023F_AP001 Failed 2206
    08‑19:19:56 3c38‑24c4‑4d4d 023F_AP002 Failed 2206
    终端一直在扫网,依次向环境中各个 AP 发起关联,每一次认证失败,2206 计数累加;一旦被静默拉黑,所有 AP 全部拒绝接入。
    处理流程总结
    查看display mac‑authentication silent‑mac确认是否静默拉黑;清除静默条目。
    核对终端实际上线 MAC 是不是设备真实硬件 MAC,关闭终端随机 MAC(高频根因)。
    核对本地 / RADIUS 账号 MAC 格式、认证域匹配。
    测试接入;如果频繁复现,升级 AC 版本,老版本存在静默 MAC 误触发已知问题。

    暂无评论

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    分享扩散:

    提出建议

      +

    亲~登录后才可以操作哦!

    确定

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明