• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

有大佬有mac-trigger的50100端口的交互报文吗?

12小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

不要怎么配置的命令,官网都有,需要怎么交互

3 个回答
粉丝:1人 关注:1人

其报文交互大致如下:

终端接入 → 设备检测到新MAC

设备向云端发送 [MAC触发请求] (目标端口: 50100)

云端返回 [认证结果/策略下发] (源端口: 50100)

设备根据响应放行或阻断终端,并记录日志

我这边暂时手里没有具体报文

abcdefghi 发表时间:12小时前 更多>>

能提供的报文内容吗

zhiliao_ClwDRN 发表时间:12小时前

我这边暂时手里没有具体报文

abcdefghi 发表时间:12小时前
粉丝:30人 关注:1人


交互报文流程

整个交互流程嵌入在 Portal 认证过程中,大致如下:

  1. 用户触发:终端设备连接Wi-Fi并试图上网,HTTP流量被网络设备拦截

  2. 发起查询:网络设备作为客户端,向MAC绑定服务器的 UDP 50100 端口发送一个 MAC绑定查询请求。这个请求报文的目的就是询问该MAC地址是否已绑定

  3. 服务器回应:MAC绑定服务器处理请求后,从 UDP 50100 端口向网络设备回送一个 MAC绑定查询应答报文

    • 若已绑定:网络设备在后台直接完成认证,用户无感知上网

    • 若未绑定:网络设备将用户重定向到Portal认证页面,要求手动输入账号密码

关于端口方向:在查询交互中,网络设备是客户端,MAC绑定服务器是服务端,因此报文的目的端口是50100。但在后续的Portal页面交互中,Web服务器也会使用50100端口作为源端口向网络设备发送信息,注意区分。

粉丝:32人 关注:2人

MAC‑Trigger(50100 UDP)完整交互说明

注意:50100 是 UDP 端口,不是 TCP,很多人会误记为 TCPH3C;协议为 CMCC MAC‑Bind 协议(移动 Portal 无感知私有协议),H3C Comware7/9 使用该协议,用于 Portal MAC 无感知认证;设备侧叫portal mac‑trigger‑server。 报文没有公开 Wireshark 解析插件,抓包只能看到 UDP payload 十六进制原始字节,无法直接解析字段,下面是完整交互时序、报文类型、设备侧调试查看方法。

基础组网角色

  1. H3C 接入设备(AC / 交换机):NAS:UDP 源端口随机,目的端口UDP 50100,主动发报文给 MAC‑Bind 服务器。
  2. MAC‑Bind 服务器(深澜 / 蓝海卓越 / IMC):监听 UDP 50100,应答 NAS 查询。
  3. 终端:普通用户 PC / 手机。

完整交互时序(分首次上线、再次上线无感知两种场景)

场景 A:终端第一次接入(服务器无该 MAC 绑定记录)

  1. 终端接入网络,获取 IP,免认证流量开始计数(free‑traffic threshold,设备生成mac‑trigger表项,终端此时还未 Portal 认证,可以跑少量免认证流量H3C。
  2. 终端流量达到免认证阈值 → NAS(H3C 设备)发送【BIND‑REQ】报文(UDP50100)给 MAC‑Bind 服务器;报文携带:终端 MAC、VLAN、NAS‑IP、NAS‑ID,密钥做校验。
  3. MAC‑Bind 服务器查询本地数据库:没有该 MAC 对应的 Portal 账号密码,回复 BIND‑RSP (NoBinding,未绑定)
  4. NAS 收到未绑定应答 → 触发普通 Portal 重定向,浏览器弹出 Portal 网页,用户输入账号密码完成 Portal 认证。
  5. Portal 认证成功之后:NAS 发送【BIND‑SAVE】报文给 MAC‑Bind 服务器,上报「终端 MAC + Portal 用户名 + 密码」,服务器保存 MAC 与账号绑定关系。
  6. NAS 删除本机 mac‑trigger 临时表项,终端正常上网。

场景 B:终端再次上线(服务器已有 MAC 绑定记录,无感知上线)

  1. 终端再次接入,拿到 IP,设备生成 mac‑trigger 表项,开始统计免认证流量。
  2. 流量阈值到达,NAS 发出 BIND‑REQ(UDP50100),提交终端 MAC 给服务器查询。
  3. 服务器查到该 MAC 已经绑定 Portal 账号密码,回复 BIND‑RSP (HasBinding,已绑定)
  4. 服务器主动扮演 Portal 客户端角色,向 NAS 的 Portal 服务端发起标准 Portal 认证报文(UDP 2000),使用保存好的用户名密码替终端完成 Portal 认证。
  5. NAS 完成 Portal 鉴权,终端直接上线,用户完全看不到 Portal 页面(无感知)。
  6. NAS 删除 mac‑trigger 临时表项,终端上网。

关键区分:

  • UDP50100:仅 NAS ↔ MAC‑Bind 服务器之间查询 / 保存绑定关系
  • Portal 认证报文(用户名密码鉴权)走传统 Portal UDP 2000,不走 50100 端口H3C。

MAC‑Trigger 协议主要报文类型(设备日志里可看到)

设备 debug / 日志打印报文 type 编号,对应含义:

表格

报文类型名称方向作用
48bind_mac_infoNAS→ServerBIND‑REQ 查询 MAC 是否存在绑定
49ack_macbind_infoServer→NASBIND‑RSP 查询结果应答(0 = 已绑定;1 = 未绑定;其他 = 错误)
50save_macbind_infoNAS→ServerBIND‑SAVE,Portal 认证成功后上报 MAC + 账号,要求服务器保存绑定
51ack_save_macbind_infoServer→NAS应答保存是否成功

现场日志样例(设备debugging portal packet输出):

PORTAL/7/PACKET: MAC‑Trigger send bind_mac_info(48),mac=xxxx‑xxxx‑xxxx PORTAL/7/PACKET: Portal received 16 bytes of packet: Type=ack_macbind_info(49), ErrCode=1

ErrCode=1:未绑定;ErrCode=0:已绑定,可以执行无感知 Portal。

排查手段(拿不到 pcap 原始报文时,优先用设备调试)

1、查看 MAC‑Trigger 服务器统计计数

display portal mac‑trigger‑server name mts display portal mac‑trigger‑server packet‑statistics name mts

可以看到:发送多少 bind‑req、收到多少 ack、未绑定 / 已绑定应答计数,不需要抓包也能判断交互是否通。

2、打开设备 debug 看完整交互(控制台输出报文类型、MAC、错误码)

terminal debugging terminal monitor debugging portal packet debugging portal event

复现终端上线,看日志输出,可以看到上面的 type=48/49/50/51 报文,以及 ErrCode 返回码。

3、抓包说明

  • 过滤 wireshark:udp.port == 50100,抓到的 payload 是 CMCC 私有二进制,H3C 没有对外公开 wireshark 解析器,只能看到十六进制字节,无法自动翻译成字段。
  • 抓包重点看:
    1. H3C 设备能否发出 udp50100 报文(防火墙 / ACL 是否拦截 50100 UDP);
    2. 服务器是否回复 udp50100 回包;
    3. 看应答报文中 ErrCode 值 0/1。

常见故障点

  1. 误认为是 TCP50100:实际协议是UDP,防火墙放错协议直接不通。
  2. 密钥不匹配:portal mac‑trigger‑server mts key xxx设备密钥必须和 MAC‑Bind 服务器密钥完全一致,否则报文校验丢弃。
  3. 路由 / ACL 拦截 UDP50100 双向报文,NAS 发出 bind‑req,服务器收不到或者回包回不到 NAS。
  4. free‑traffic threshold设置过大,终端流量一直达不到阈值,永远不会触发 mac‑trigger 查询。
  5. 服务器返回ErrCode=0(已绑定),但是后续 Portal(UDP2000)认证失败,无感知依旧失败。

mac‑authentication bypass‑portal关键区分(和你上一个问题对照)

  • mac‑authentication bypass‑portal:接口下,交换机自己做 MAC‑RADIUS 认证,不需要 50100 端口、不需要外部 MAC‑Bind 服务器;哑终端 MAC 认证成功直接跳过 Portal。
  • mac‑trigger(UDP50100):Portal 无感知方案,必须外部 MAC‑Bind 服务器;终端先 Portal 登录一次,服务器记住 MAC + 账号,下次替终端做 Portal 登录。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明