暂无评论
# H3C AC 对接锐捷 SAM+(ePortal)Portal 认证
>
> 现象:**弹出登录页面正常,输入账号密码点登录,提示【认证设备请求超时】**;
> 已知条件:IP 能 ping 通、RADIUS 认证 / 计费端口 1812/1813、共享密钥配置核对过;
> ⚠️重点:**这个报错不是 RADIUS 超时,是**Portal 服务器(SAM+ePortal)向 AC 发 Portal 控制报文,AC 没有应答 **。
>
> 报文说明:
>
>
> 1. 终端 → ePortal 页面:HTTP/HTTPS(页面能打开,说明这一段没问题)
> 2. ePortal(SAM+) → H3C AC:**UDP 50100(Portal 控制报文)**,这就是超时的报文;
> 3. AC → SAM+:RADIUS UDP 1812/1813(认证计费)。
## 一、高频根因(按概率排序)
### 1、Portal 服务器密钥(portal key)不一致(最容易踩坑)
>
> 注意区分:**RADIUS 密钥 ≠ Portal 对接密钥**,两个是完全独立的!
- H3C AC:`portal server xxx`视图下配置的`key`;
- 锐捷 SAM+/ePortal 接入设备配置里面的**Portal 密钥**;
>
> 两个必须完全一模一样,**不能有空格、不可见字符,大小写严格一致**。
> 很多现场只核对 RADIUS 密钥,漏掉 Portal key,就会报 “设备请求超时”。
### 2、中间网络 ACL / 防火墙拦截 UDP 50100
>
> ping 通只是 ICMP 通,**UDP 50100 会被防火墙、ACL 拦截**。
- 方向:**SAM+/ePortal 服务器 → H3C AC,UDP 50100 入方向**;
- AC 的上行防火墙、核心交换机 ACL,必须放行:`UDP 50100`;
>
> 注意:是**ePortal 服务器主动发 UDP50100 到 AC**,不是 AC 主动发起。
### 3、H3C AC 上 Portal 服务器配置错误
```
display portal server
```
检查:
1. `ip`:填写**ePortal 服务器 IP**,不是 SAM 服务器 IP;
2. `port`:默认 50100,不要改错;
3. `key`:Portal 对接密钥;
4. `server-type`:**必须配置为 `server-type ruijie`**(锐捷 ePortal 类型,不能用默认 h3c)。
>
> 👉不写`server-type ruijie`,AC 不识别锐捷 Portal 报文,直接丢弃,就报设备请求超时。
### 4、AC 上 Portal 服务器的源 IP 配置错误
```
portal server xxx
source‑ip x.x.x.x
```
>
> AC 发给 ePortal 的报文,源 IP 要配置,**这个 IP 必须是 ePortal 服务器路由可达的 IP,并且 SAM + 设备管理页面添加的 AC 设备 IP 要和这个 source‑ip 保持一致**。
> ePortal 上添加接入设备时填写的 AC 管理 IP,必须等于 AC 配置的`source‑ip`,否则 ePortal 不知道往哪个 IP 发 Portal 控制报文。
### 5、转发模式:集中转发 / 本地转发影响
1. **集中转发(tunnel)**:无线流量走 CAPWAP 隧道,AC 处理 Portal 报文;
2. **本地转发(direct‑forward)**:AP 本地转发;
>
> 本地转发场景下,**Portal 报文必须由 AC 处理,业务 VLAN 必须能通 ePortal 服务器**;
> 业务 VLAN 到 ePortal 服务器路由不通,会导致 Portal 报文无法交互。
### 6、SAM+/ePortal 侧配置问题
1. ePortal 接入设备列表,已添加这台 H3C AC,设备 IP、Portal 密钥、端口 50100 全部匹配;
2. 检查 SAM + 服务是否正常,ePortal 服务是否启动;
3. 查看 ePortal 的日志,看是否有 “向设备发送报文无响应” 记录。
## 二、现场排障命令(AC 上执行)
```
#查看portal服务器配置
display portal server
#查看portal认证失败记录,看失败原因
display portal auth‑fail‑record
#开启debug,抓portal报文交互(注意生产环境不要长时间开debug)
debugging portal packet
debugging portal error
```
>
> 如果 debug 看到:收到 ePortal 的 UDP50100 报文,但是 AC 没有回复,大概率是`server‑type ruijie`没配置、或者 portal key 不匹配。
## 三、抓包验证(最准定位)
1. 在**AC 侧抓包**:看是否收到来自 ePortal 服务器 IP 的 UDP 50100 报文;
- 收不到:中间防火墙 / ACL 拦截 UDP50100;
- 收到但是 AC 不回复:AC 配置错误(server‑type、portal key)。
2. 在**ePortal 服务器侧抓包**:看是否向外发送 UDP 50100 到 AC,没有收到 AC 应答。
## 四、完整排查顺序(现场操作)
1. 核对 **Portal 对接密钥**(不是 RADIUS 密钥),AC 和 ePortal 两边完全一致;
2. AC 上确认 `portal server xxx` 下配置:`server‑type ruijie`;
3. 确认 AC 的`source‑ip`,和 ePortal 接入设备列表填写的 ACIP 一致;
4. 检查网络 ACL、防火墙放行:**ePortal → AC UDP 50100**;
5. 确认业务 VLAN(无线用户 VLAN)到 ePortal 服务器路由可达;
6. 查看`display portal auth‑fail‑record`;
7. debug portal packet 观察报文交互。
## 五、常见踩坑总结
1. ❌混淆 RADIUS 密钥与 Portal 对接密钥,两个完全独立;
2. ❌忘记配置`server‑type ruijie`,H3C AC 默认是 h3c 的 portal 协议,不识别锐捷报文;
3. ❌只放通 ICMP ping,没放行 UDP50100;
4. ❌ePortal 添加接入设备填写的 ACIP,和 AC 配置的 portal source‑ip 不一致。
>
> 补充:
> 登录页面能打开,说明终端到 ePortal HTTP/HTTPS 是通的;**“设备请求超时”=ePortal 与 AC 之间 Portal 控制通道不通,不是 RADIUS 认证通道问题**。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论