• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

本地portal+mac-authenticatin无法联动

6小时前提问
  • 0关注
  • 0收藏,51浏览
粉丝:0人 关注:0人

问题描述:

单独测试portal对接到freeraduis可以正常访问外网,单独测试mac-authentication也可以。但是二者都配置,看freeraduis的mac认证先通过了,访问外网的时候跳转到portal页面了,这两个没法联动吗,只能二选一?

3 个回答
粉丝:1人 关注:1人

需要实现什么样的效果?首次mac认证、mac不通过再走portal?还是其他的


首次mac不通,走portal,后续可以通过mac认证,目前想要的效果

zhiliao_ClwDRN 发表时间:6小时前 更多>>

是的,了解到mac-trigger也可以,但是没有IMC设备,只有外部freeraduis配合mac-authentication

zhiliao_ClwDRN 发表时间:6小时前

首次mac不通,走portal,后续可以通过mac认证,目前想要的效果

zhiliao_ClwDRN 发表时间:6小时前
粉丝:15人 关注:9人

二者可以联动,需配置MAC认证优先+Portal逃生/旁路逻辑,即MAC认证成功后直接放行,失败才触发Portal认证。排查/配置关键步骤如下:
1. 核心配置逻辑(接口下)
interface GigabitEthernet1/0/1
port link-type access
port access vlan 10
// 启用MAC认证
mac-authentication
// 启用Portal(本地Portal用local-server)
portal enable method direct
portal server free-radius // 替换为你的Portal服务器名
// 关键:配置MAC认证为Portal的前置认证,MAC成功后免Portal
portal mac-trigger-server free-radius // 绑定RADIUS服务器(和MAC认证共用)
portal mac-trigger enable
2. 关键检查点
① 确认portal mac-trigger enable已在接口下开启,该功能实现“MAC认证通过则跳过Portal”。
② RADIUS服务器上,MAC认证的用户表需正确,且返回的授权信息含Filter-Id或直接放通(华为/华三一般通过RADIUS Accept直接授权上网权限)。
③ 本地Portal的免认证规则中,不要误将MAC认证的终端加入重定向范围。
④ 查看终端状态:display mac-authentication interface g1/0/1确认MAC认证成功;display portal user interface g1/0/1确认无Portal未认证用户。
3. 常见故障点
未开启portal mac-trigger enable,导致MAC和Portal独立生效,MAC认证仅做接入控制,Portal仍会重定向。
RADIUS返回的授权未包含上网权限(如VLAN错误、ACL限制),导致终端虽MAC认证通过但无法上网,触发Portal重定向。
本地Portal的重定向ACL未排除MAC认证成功的终端IP段。
若用本地Portal服务器,需确保portal local-server配置中,MAC触发认证的终端被加入免认证列表,或通过portal mac-trigger直接关联认证后放行。

portal mac-trigger enable S5560S SI,好像没有这个命令

zhiliao_ClwDRN 发表时间:5小时前 更多>>

portal mac-trigger enable S5560S SI,好像没有这个命令

zhiliao_ClwDRN 发表时间:5小时前
粉丝:32人 关注:2人

# 本地 Portal + mac‑authentication 无法联动问题分析

>
> 现象:单独 Portal 对接 freeradius 正常;单独 MAC‑authentication 也正常;两个同时在端口开启,**MAC 认证已经 RADIUS 返回 Access‑Accept 上线成功,访问网页依旧强制跳 Portal 页面**,哑终端(打印机)MAC 认证通过后也被 Portal 拦截跳转H3C。

## 核心根因

V7 二层交换机**接口下同时开启 `mac‑authentication` + `portal local‑server enable`,默认是两套独立认证,互不感知对方结果**。

>
> MAC 认证上线成功 ≠ Portal 模块知道该终端已经放行;Portal 模块依然判定该 IP/MAC 是未认证用户,HTTP 访问就强制重定向 Portal 页面。
> 不是只能二选一,但是**必须开启 “MAC 认证用户跳过 Portal” 开关,否则两套认证各自独立生效**H3C。

### 区分两个模式

1. **mac‑authentication bypass‑portal enable(本场景需要)**

>
> 含义:**MAC 地址认证认证通过的终端,直接跳过 Portal 重定向,不再弹出网页认证;MAC 认证失败的终端,继续走 Portal 网页认证**。正好适配场景:哑终端走 MAC 免网页认证,普通 PC 走 Portal 网页认证。
> ⚠️该命令在**物理接口视图下执行,不是全局、不是 ISP 域**,仅二层本地 Portal 支持,三层 Portal 不支持该命令H3C。

2. **portal mac‑trigger‑server(MAC‑Trigger,另一种无感知)**

>
> 用途:**先 Portal 网页认证,记住 MAC,下次接入直接无感知 Portal 上线**;和本场景需求相反,不要混淆。

## 完整关键配置(Comware7 二层本地 Portal)

```
system‑view

#进入接入物理接口
interface GigabitEthernet 1/0/1
port link‑type hybrid
port hybrid vlan 100 untagged
mac‑vlan enable
mac‑authentication enable #开启mac认证
portal local‑server enable #开启本地portal

# 最重要命令:MAC认证成功的用户跳过Portal
mac‑authentication bypass‑portal enable

quit
```

>
> 生效逻辑:
>
>
> 1. 哑终端(打印机):触发 mac‑authentication → freeradius 返回 Access‑Accept → 用户上线,**bypass‑portal 生效,Portal 模块直接放过,不跳转网页**。
> 2. PC 终端:MAC 认证在 freeradius 拒绝 → mac 认证失败 → 继续执行 Portal 本地网页认证,输入账号密码上网。

## 必须配套检查项(不配置会不生效)

### 1、接口模式要求

- 接口必须是`hybrid`,必须开启`mac‑vlan enable`;**access/trunk 接口 bypass‑portal 不会生效**。
- 仅**二层本地 portal(portal local‑server enable)**支持该 bypass 命令;如果是远程 Portal 服务器模式,这条命令无效。

### 2、RADIUS 侧 freeradius 注意点

MAC 认证的账号必须返回 **Access‑Accept**;返回 reject 才会落到 Portal 流程。

- 哑终端 MAC 账号:返回 Access‑Accept,触发 bypass 跳过 portal;
- PC 的 MAC 不在 radius 数据库:返回 Access‑Reject,MAC 认证失败,进入 Portal 网页认证。

>
> 排障查看命令:

```
#查看mac认证在线表项,确认哑终端已经成功上线
display mac‑authentication connection

#查看portal在线表项;mac认证通过的终端不会出现在portal在线表里(被bypass跳过)
display portal local‑server user
```

## 常见踩坑

1. ❌把`mac‑authentication bypass‑portal enable`敲到全局 /system‑view,命令报错,必须敲在物理接口视图。
2. ❌接口为 access 模式,没有`mac‑vlan enable`:bypass 完全无效,mac 认证成功依然弹 portal。
3. ❌使用**远程 Portal 服务器模式(非 local‑server)**:该 bypass 功能不支持,只能改用 portal mac‑trigger 方案。
4. ❌freeradius 给 PC 的 MAC 返回 Accept,那么 PC 也直接跳过 Portal,不需要网页登录;需要在 freeradius 配置,**普通 PC 的 MAC 返回 Reject**。

## 如果你的设备是三层 Portal(不是 portal local‑server)

>
> **没有 bypass‑portal 这条命令**,不能直接实现该二层特性。替代方案:
>
>
> 1. 在 freeradius 给哑终端下发授权 ACL,交换机接收 RADIUS 下发 ACL,放行该 MAC 的流量,规避 Portal;
> 2. 或者配置`portal free‑rule source‑mac xxxx‑xxxx‑xxxx`,把哑终端 MAC 写进 Portal 免认证规则。

## 排障步骤清单

1. 确认接口模式 hybrid,`mac‑vlan enable`,接口下敲入`mac‑authentication bypass‑portal enable`。
2. 哑终端接入,执行`display mac‑authentication connection`确认 mac 认证状态是 Success。
3. 哑终端访问外网,观察是否还跳 Portal 页面;成功的话不会出现 Portal 重定向。
4. PC 终端,MAC 不在 freeradius 库,确认 MAC 认证被拒绝,能够正常弹出 Portal 网页认证。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明