需要实现什么样的效果?首次mac认证、mac不通过再走portal?还是其他的
是的,了解到mac-trigger也可以,但是没有IMC设备,只有外部freeraduis配合mac-authentication
首次mac不通,走portal,后续可以通过mac认证,目前想要的效果
portal mac-trigger enable S5560S SI,好像没有这个命令
portal mac-trigger enable S5560S SI,好像没有这个命令
# 本地 Portal + mac‑authentication 无法联动问题分析
>
> 现象:单独 Portal 对接 freeradius 正常;单独 MAC‑authentication 也正常;两个同时在端口开启,**MAC 认证已经 RADIUS 返回 Access‑Accept 上线成功,访问网页依旧强制跳 Portal 页面**,哑终端(打印机)MAC 认证通过后也被 Portal 拦截跳转H3C。
## 核心根因
V7 二层交换机**接口下同时开启 `mac‑authentication` + `portal local‑server enable`,默认是两套独立认证,互不感知对方结果**。
>
> MAC 认证上线成功 ≠ Portal 模块知道该终端已经放行;Portal 模块依然判定该 IP/MAC 是未认证用户,HTTP 访问就强制重定向 Portal 页面。
> 不是只能二选一,但是**必须开启 “MAC 认证用户跳过 Portal” 开关,否则两套认证各自独立生效**H3C。
### 区分两个模式
1. **mac‑authentication bypass‑portal enable(本场景需要)**
>
> 含义:**MAC 地址认证认证通过的终端,直接跳过 Portal 重定向,不再弹出网页认证;MAC 认证失败的终端,继续走 Portal 网页认证**。正好适配场景:哑终端走 MAC 免网页认证,普通 PC 走 Portal 网页认证。
> ⚠️该命令在**物理接口视图下执行,不是全局、不是 ISP 域**,仅二层本地 Portal 支持,三层 Portal 不支持该命令H3C。
2. **portal mac‑trigger‑server(MAC‑Trigger,另一种无感知)**
>
> 用途:**先 Portal 网页认证,记住 MAC,下次接入直接无感知 Portal 上线**;和本场景需求相反,不要混淆。
## 完整关键配置(Comware7 二层本地 Portal)
```
system‑view
#进入接入物理接口
interface GigabitEthernet 1/0/1
port link‑type hybrid
port hybrid vlan 100 untagged
mac‑vlan enable
mac‑authentication enable #开启mac认证
portal local‑server enable #开启本地portal
# 最重要命令:MAC认证成功的用户跳过Portal
mac‑authentication bypass‑portal enable
quit
```
>
> 生效逻辑:
>
>
> 1. 哑终端(打印机):触发 mac‑authentication → freeradius 返回 Access‑Accept → 用户上线,**bypass‑portal 生效,Portal 模块直接放过,不跳转网页**。
> 2. PC 终端:MAC 认证在 freeradius 拒绝 → mac 认证失败 → 继续执行 Portal 本地网页认证,输入账号密码上网。
## 必须配套检查项(不配置会不生效)
### 1、接口模式要求
- 接口必须是`hybrid`,必须开启`mac‑vlan enable`;**access/trunk 接口 bypass‑portal 不会生效**。
- 仅**二层本地 portal(portal local‑server enable)**支持该 bypass 命令;如果是远程 Portal 服务器模式,这条命令无效。
### 2、RADIUS 侧 freeradius 注意点
MAC 认证的账号必须返回 **Access‑Accept**;返回 reject 才会落到 Portal 流程。
- 哑终端 MAC 账号:返回 Access‑Accept,触发 bypass 跳过 portal;
- PC 的 MAC 不在 radius 数据库:返回 Access‑Reject,MAC 认证失败,进入 Portal 网页认证。
>
> 排障查看命令:
```
#查看mac认证在线表项,确认哑终端已经成功上线
display mac‑authentication connection
#查看portal在线表项;mac认证通过的终端不会出现在portal在线表里(被bypass跳过)
display portal local‑server user
```
## 常见踩坑
1. ❌把`mac‑authentication bypass‑portal enable`敲到全局 /system‑view,命令报错,必须敲在物理接口视图。
2. ❌接口为 access 模式,没有`mac‑vlan enable`:bypass 完全无效,mac 认证成功依然弹 portal。
3. ❌使用**远程 Portal 服务器模式(非 local‑server)**:该 bypass 功能不支持,只能改用 portal mac‑trigger 方案。
4. ❌freeradius 给 PC 的 MAC 返回 Accept,那么 PC 也直接跳过 Portal,不需要网页登录;需要在 freeradius 配置,**普通 PC 的 MAC 返回 Reject**。
## 如果你的设备是三层 Portal(不是 portal local‑server)
>
> **没有 bypass‑portal 这条命令**,不能直接实现该二层特性。替代方案:
>
>
> 1. 在 freeradius 给哑终端下发授权 ACL,交换机接收 RADIUS 下发 ACL,放行该 MAC 的流量,规避 Portal;
> 2. 或者配置`portal free‑rule source‑mac xxxx‑xxxx‑xxxx`,把哑终端 MAC 写进 Portal 免认证规则。
## 排障步骤清单
1. 确认接口模式 hybrid,`mac‑vlan enable`,接口下敲入`mac‑authentication bypass‑portal enable`。
2. 哑终端接入,执行`display mac‑authentication connection`确认 mac 认证状态是 Success。
3. 哑终端访问外网,观察是否还跳 Portal 页面;成功的话不会出现 Portal 重定向。
4. PC 终端,MAC 不在 freeradius 库,确认 MAC 认证被拒绝,能够正常弹出 Portal 网页认证。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
首次mac不通,走portal,后续可以通过mac认证,目前想要的效果