AC 与云简/绿洲平台认证功能异常——启用 Portal 一键上网认证后,用户端可以弹出认证页面,但提交认证后一直卡在"正在认证,请稍候…“无响应,终端无法成功上线;同时部分场景下用户端提示"由于商户网络配置原因,导致连网失败”。
环境为 AC + Fit AP 组网,AC 纳管到绿洲/云简平台(oasis.h3c.com),无线服务通过平台下发的 Portal 认证模板做一键上网认证。此前认证功能正常。
oasis.h3c.com正常在线,display cloud-management state 显示 Established。display portal web-server mehoodlizhi 显示 IPv4 status: Up,认证 URL 为 http://oasisauth.h3c.com/portal/protocol。templateId=1111111(会议,一键上网),与 AC 上 portal web-server huiyi 的 url-parameter template_id value 1111111 完全一致;模板状态为已发布。wlan service-template huiyi 已配置 portal enable method direct、portal domain cloud、portal apply web-server huiyi。AC 侧配置、域名解析、网络连通、认证服务器连接、模板 ID 均正常,且能弹出认证页面,但一键上网认证提交后无响应。这是否是云平台侧认证服务(oasisauth)在处理一键上网请求时的问题?应如何进一步排查或恢复? 是否需要在云简平台上对认证模板做特殊处理?
现象:Portal 页面正常弹出,提交一键上网一直卡在【正在认证,请稍候…】,终端无法上线;偶现提示 “由于商户网络配置原因,导致连网失败”H3C。 关键区分:页面能正常加载 = 终端可以访问
oasisauth.h3c.com;卡认证提交代表:云端认证完成后,绿洲平台向 AC 下发 Portal 回调报文失败,AC 没有收到认证授权指令,并不是终端到云认证页面网络不通。
前置确认你已经核查项:
display cloud‑management state:AC 上云状态Established ✔display portal web‑server xxx:oasisauth 服务器 IPv4 状态 Up ✔portal enable method direct、portal domain cloud、portal apply web‑server xxx ✔虽然页面可以弹出来,但绿洲回调报文、云端回包源 IP 没有被 free‑rule 放通。 终端未认证前,仅放通
oasisauth.h3c.com域名还不够;云端 Portal 回调报文源 IP 是绿洲认证服务器公网 IP,必须加入 portal free‑rule,否则回调报文被 AC 的 Portal 拦截丢弃,云平台完成认证,但 AC 收不到回调,页面永远转圈等待 NAS 应答,终端无法上线。
⚠️注意:云简 / 绿洲纳管场景,部分老版本 AC不会自动生成完整 free‑rule,需要手动补齐放行 oasisauth 地址段。 核查命令:
display portal free‑rule
正确配置示例:
portal free‑rule 10 destination ip oasisauth.h3c.com公网IP 255.255.255.255
绿洲云认证是 oauth 模式,AC 上
portal web‑server视图下存在key密钥;密钥是云平台与 AC 之间签名校验用;页面可以正常跳转,但签名校验失败时,云端回调过来的报文 AC 直接丢弃,表现就是页面转圈无结果H3C。 关键点:AC 纳管绿洲,密钥由云平台自动下发;如果曾经手动修改过 portal web‑server 下的key,会造成两边密钥不一致。
核查:
display portal web‑server huiyi
看是否存在手动配置的key xxx,如果有,删掉,交由 cloud‑management 自动同步密钥。
portal web‑server huiyi
undo key
cloud配置缺失 / 异常service‑template 调用portal domain cloud,该 ISP 域必须正确绑定 RADIUS 方案;绿洲一键上网不需要外部 RADIUS,但域内必须配置正确,否则 AC 收到回调后无法处理用户上线。
display isp domain cloud
要求:域 cloud 必须存在,不要手动删除 cloud 域,cloud 域由云管理自动维护。如果被人为改动,删除 domain cloud,AC 重新上云会自动重建该域。
部分早期 V7 版本存在:web‑server 状态 Up,TCP 连通正常,但 oauth 回调报文解析失败,无任何用户上线记录。现象完全匹配:页面正常,提交认证卡住。
建议:AC 升级到云简适配推荐稳定版本;同时 AP 版本与 AC 配套。
终端访问 oasisauth 是终端主动出公网;回调报文是oasisauth.h3c.com主动公网入方向访问 AC 公网 / 出口 IP。 如果 AC 在内网,NAT 设备、防火墙没有放行来自公网 oasisauth 服务器访问 AC 的 Portal 回调端口,回调报文被防火墙丢弃,页面持续转圈。 注意:不是终端访问互联网,是云端服务器主动回包访问 AC,很多现场只放通终端出网,忽略入方向回调。
模板 ID 一致,但无线服务没有真正绑定该认证模板;平台页面显示绑定,实际下发到 AC 的无线服务模板没有关联该 templateId;重新编辑站点无线服务,重新选择认证模板,保存发布,等待配置同步完成。
display portal auth‑error‑record all
display portal packet statistics extend‑auth‑server cloud
观察:Response 报文计数是否上涨;如果 Request 涨、Response 不涨,回调报文根本没有抵达 AC。
debugging portal error
debugging portal packet
terminal debugging
terminal monitor
复现认证操作,看 AC 是否收到来自 oasisauth 的 oauth 回调报文。
display portal packet statistics extend‑auth‑server cloud,复现认证时,没有收到云端回调报文:
→ 90% 是本地网络:free‑rule 没放通 / NAT 防火墙拦截云端主动回调报文,不是绿洲平台服务故障。isp domain cloud域配置。oasisauth.h3c.com的公网 IP;key,交由云管理自动同步密钥;isp domain cloud域,不要手动修改,异常则删除,等待云管理重建;组网:AC+Fit‑AP,AC 纳管绿洲oasis.h3c.com,使用云平台一键上网 Portal 认证。 现象:终端连接 SSID,Portal 认证页面可以正常弹出;点击一键上网提交后页面一直卡在 “正在认证,请稍候…”,终端无法上线,偶现提示 “由于商户网络配置原因,导致连网失败”。AC 上 SSID 在线用户数为 0。 已排查:
display cloud‑management state状态 Established,AC 上云正常;display portal web‑server绿洲认证服务器oasisauth.h3c.com状态 IPv4 status:Up;
疑问:页面正常加载,但是提交认证后云端回调无法完成上线;需要协助确认是平台侧 oasisauth 认证回调服务异常,还是设备配置 / 版本问题。 附带信息:AC 型号、固件版本,
display portal auth‑error‑record all、display portal packet statistics extend‑auth‑server cloud输出。
你遇到的这个问题,不是云平台认证服务本身的问题,根本原因通常在于 AC与终端之间的通信链路不通。
能弹出认证页面,说明终端到云平台的连接是正常的,问题出在“提交认证”这最后一步。在本地转发模式下,云平台认证服务器完成认证后,需要通知终端去访问AC上的一个特定URL来完成上线流程。如果终端无法访问到AC的这个地址,就会一直卡在“正在认证”状态,并最终提示“由于商户网络配置原因,导致连网失败”。
请按以下步骤逐一排查和配置:
配置 portal client-gateway interface:这是解决该问题的核心命令。
修正Portal Web服务器URL中的重定向地址:检查 portal web-server 配置中的 redirect_uri 参数。
检查并放通AC的MAC地址(二层隔离场景):如果AP上启用了二层用户隔离功能,可能会阻断终端与AC的通信。
确认终端DNS解析一致性:DNS解析不一致也可能导致问题。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论