• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC 与云简/绿洲平台认证功能异常

1小时前提问
  • 0关注
  • 0收藏,24浏览
粉丝:0人 关注:0人

问题描述:

 

AC 与云简/绿洲平台认证功能异常——启用 Portal 一键上网认证后,用户端可以弹出认证页面,但提交认证后一直卡在"正在认证,请稍候…“无响应,终端无法成功上线;同时部分场景下用户端提示"由于商户网络配置原因,导致连网失败”。

【背景】

环境为 AC + Fit AP 组网,AC 纳管到绿洲/云简平台(oasis.h3c.com),无线服务通过平台下发的 Portal 认证模板做一键上网认证。此前认证功能正常。

【已完成的排查与处理】

  1. AC 上云已恢复:AC 已能通过 oasis.h3c.com正常在线,display cloud-management state 显示 Established。
  2. 认证服务器连接正常display portal web-server mehoodlizhi 显示 IPv4 status: Up,认证 URL 为 http://oasisauth.h3c.com/portal/protocol
  3. 认证模板一致:平台侧认证模板 templateId=1111111(会议,一键上网),与 AC 上 portal web-server huiyiurl-parameter template_id value 1111111 完全一致;模板状态为已发布
  4. AC 侧服务模板配置完整wlan service-template huiyi 已配置 portal enable method directportal domain cloudportal apply web-server huiyi

【当前现象】

  • 用户连接认证 SSID(如 huiyi)后,能正常弹出 Portal 认证页面
  • 点击"一键上网"提交后,一直卡在"正在认证,请稍候…",无响应;
  • 终端最终无法认证上线(AC 上该 SSID 下在线终端数为 0);
  • 平台侧认证模板重新发布后仍无效。

【疑问】

AC 侧配置、域名解析、网络连通、认证服务器连接、模板 ID 均正常,且能弹出认证页面,但一键上网认证提交后无响应。这是否是云平台侧认证服务(oasisauth)在处理一键上网请求时的问题?应如何进一步排查或恢复? 是否需要在云简平台上对认证模板做特殊处理?



 

3 个回答
粉丝:34人 关注:2人

AC+Fit‑AP 纳管绿洲 / 云简 Portal 一键上网故障分析

现象:Portal 页面正常弹出,提交一键上网一直卡在【正在认证,请稍候…】,终端无法上线;偶现提示 “由于商户网络配置原因,导致连网失败”H3C。 关键区分:页面能正常加载 = 终端可以访问oasisauth.h3c.com卡认证提交代表:云端认证完成后,绿洲平台向 AC 下发 Portal 回调报文失败,AC 没有收到认证授权指令,并不是终端到云认证页面网络不通。

前置确认你已经核查项:

  1. display cloud‑management state:AC 上云状态Established
  2. display portal web‑server xxx:oasisauth 服务器 IPv4 状态 Up ✔
  3. template_id 模板 ID 与平台完全一致,模板已发布 ✔
  4. service‑template 配置:portal enable method directportal domain cloudportal apply web‑server xxx

核心故障根因清单(按现场出现概率从高到低)

① Portal Free‑Rule 放行缺失(最高概率)

虽然页面可以弹出来,但绿洲回调报文、云端回包源 IP 没有被 free‑rule 放通。 终端未认证前,仅放通oasisauth.h3c.com域名还不够;云端 Portal 回调报文源 IP 是绿洲认证服务器公网 IP,必须加入 portal free‑rule,否则回调报文被 AC 的 Portal 拦截丢弃,云平台完成认证,但 AC 收不到回调,页面永远转圈等待 NAS 应答,终端无法上线。

⚠️注意:云简 / 绿洲纳管场景,部分老版本 AC不会自动生成完整 free‑rule,需要手动补齐放行 oasisauth 地址段。 核查命令:

display portal free‑rule

正确配置示例:

portal free‑rule 10 destination ip oasisauth.h3c.com公网IP 255.255.255.255

② AC 与绿洲 Portal 交互密钥不匹配

绿洲云认证是 oauth 模式,AC 上portal web‑server视图下存在key密钥;密钥是云平台与 AC 之间签名校验用;页面可以正常跳转,但签名校验失败时,云端回调过来的报文 AC 直接丢弃,表现就是页面转圈无结果H3C。 关键点:AC 纳管绿洲,密钥由云平台自动下发;如果曾经手动修改过 portal web‑server 下的key,会造成两边密钥不一致。

核查:

display portal web‑server huiyi

看是否存在手动配置的key xxx,如果有,删掉,交由 cloud‑management 自动同步密钥。

portal web‑server huiyi undo key

③ AAA 域cloud配置缺失 / 异常

service‑template 调用portal domain cloud,该 ISP 域必须正确绑定 RADIUS 方案;绿洲一键上网不需要外部 RADIUS,但域内必须配置正确,否则 AC 收到回调后无法处理用户上线

display isp domain cloud

要求:域 cloud 必须存在,不要手动删除 cloud 域,cloud 域由云管理自动维护。如果被人为改动,删除 domain cloud,AC 重新上云会自动重建该域。

④ AC 版本缺陷(V7 老版本绿洲 portal 回调 BUG)

部分早期 V7 版本存在:web‑server 状态 Up,TCP 连通正常,但 oauth 回调报文解析失败,无任何用户上线记录。现象完全匹配:页面正常,提交认证卡住。

建议:AC 升级到云简适配推荐稳定版本;同时 AP 版本与 AC 配套。

⑤ 中间网络设备防火墙拦截云端回调报文

终端访问 oasisauth 是终端主动出公网回调报文是oasisauth.h3c.com主动公网入方向访问 AC 公网 / 出口 IP。 如果 AC 在内网,NAT 设备、防火墙没有放行来自公网 oasisauth 服务器访问 AC 的 Portal 回调端口,回调报文被防火墙丢弃,页面持续转圈。 注意:不是终端访问互联网,是云端服务器主动回包访问 AC,很多现场只放通终端出网,忽略入方向回调。

⑥ 平台侧模板绑定错误

模板 ID 一致,但无线服务没有真正绑定该认证模板;平台页面显示绑定,实际下发到 AC 的无线服务模板没有关联该 templateId;重新编辑站点无线服务,重新选择认证模板,保存发布,等待配置同步完成。

AC 侧深度定位调试命令(现场执行)

  1. 查看 Portal 认证错误记录,看回调报文是否到达 AC
display portal auth‑error‑record all
  1. 查看 portal 报文统计,看 extend‑auth‑server 的收发包,云端回调报文是否收到
display portal packet statistics extend‑auth‑server cloud

观察:Response 报文计数是否上涨;如果 Request 涨、Response 不涨,回调报文根本没有抵达 AC。

  1. 开启调试(业务低峰执行)
debugging portal error debugging portal packet terminal debugging terminal monitor

复现认证操作,看 AC 是否收到来自 oasisauth 的 oauth 回调报文。

区分是平台侧故障还是本地 AC 网络配置故障判断方法

  1. 如果display portal packet statistics extend‑auth‑server cloud,复现认证时,没有收到云端回调报文: → 90% 是本地网络:free‑rule 没放通 / NAT 防火墙拦截云端主动回调报文,不是绿洲平台服务故障
  2. 如果报文统计已经收到回调报文,但是 auth‑error‑record 存在签名校验失败、报文解析错误: → AC 侧密钥、版本、ISP 域问题。
  3. 如果报文统计有收到回调,无报错,但用户不上线:核查isp domain cloud域配置。
  4. 只有确认报文已经抵达 AC,且 AC 调试日志收到合法回调报文,用户依旧无法上线,才需要提交 400,怀疑绿洲后台认证服务异常。

应急 & 恢复操作步骤(顺序执行)

  1. 检查并补全 portal free‑rule 放行oasisauth.h3c.com的公网 IP;
  2. 删除 portal web‑server 视图下手动配置的key,交由云管理自动同步密钥;
  3. 核查isp domain cloud域,不要手动修改,异常则删除,等待云管理重建;
  4. 平台侧:编辑无线服务,重新选择一键上网模板,保存发布,等待配置全部同步 AC;
  5. 核查出口防火墙 / NAT,允许 oasisauth 服务器可以回访问 AC;
  6. 若以上全部无效,升级 AC 到云简平台适配 V7 稳定版本。

给 400 工单可直接复制故障摘要

组网:AC+Fit‑AP,AC 纳管绿洲oasis.h3c.com,使用云平台一键上网 Portal 认证。 现象:终端连接 SSID,Portal 认证页面可以正常弹出;点击一键上网提交后页面一直卡在 “正在认证,请稍候…”,终端无法上线,偶现提示 “由于商户网络配置原因,导致连网失败”。AC 上 SSID 在线用户数为 0。 已排查:

  1. display cloud‑management state状态 Established,AC 上云正常;
  2. display portal web‑server绿洲认证服务器oasisauth.h3c.com状态 IPv4 status:Up;
  3. AC 上 portal web‑server 的 url‑parameter template_id value 和云平台模板 ID 完全一致,模板状态已发布;
  4. wlan service‑template 配置完整:portal enable method direct、portal domain cloud、portal apply web‑server xxx;
  5. 平台侧重新发布模板,故障依旧。

疑问:页面正常加载,但是提交认证后云端回调无法完成上线;需要协助确认是平台侧 oasisauth 认证回调服务异常,还是设备配置 / 版本问题。 附带信息:AC 型号、固件版本,display portal auth‑error‑record alldisplay portal packet statistics extend‑auth‑server cloud输出。

暂无评论

粉丝:31人 关注:1人

你遇到的这个问题,不是云平台认证服务本身的问题,根本原因通常在于 AC与终端之间的通信链路不通

能弹出认证页面,说明终端到云平台的连接是正常的,问题出在“提交认证”这最后一步。在本地转发模式下,云平台认证服务器完成认证后,需要通知终端去访问AC上的一个特定URL来完成上线流程。如果终端无法访问到AC的这个地址,就会一直卡在“正在认证”状态,并最终提示“由于商户网络配置原因,导致连网失败”


 关键排查与配置项

请按以下步骤逐一排查和配置:

  1. 配置 portal client-gateway interface:这是解决该问题的核心命令

    • 作用:此命令用于在本地转发场景下,向终端通告AC的IP地址,确保终端能与AC正常通信

    • 操作:在AC的系统视图下执行:

      text
      portal client-gateway interface vlan-interface xxx
    • 关键点:这里的 vlan-interface xxx 必须是终端所在业务VLAN的三层接口,且该接口已配置IP地址,能与终端互通

  2. 修正Portal Web服务器URL中的重定向地址:检查 portal web-server 配置中的 redirect_uri 参数。

    • 问题:如果该参数配置了一个终端无法访问的IP地址(如AC的内网IP或错误的公网IP),就会导致通信失败

    • 操作:将 redirect_uri 修改为终端能够访问的AC的IP地址。在跨公网或复杂网络环境中,这可能是一个特定的公网IP或NAT后的地址

  3. 检查并放通AC的MAC地址(二层隔离场景):如果AP上启用了二层用户隔离功能,可能会阻断终端与AC的通信。

    • 操作:在AP的配置文件(MAP文件)中,将AC的MAC地址添加到隔离白名单中,确保放行

  4. 确认终端DNS解析一致性:DNS解析不一致也可能导致问题。

    • 操作:确保无线终端获取的DNS服务器,与AC上用于解析 oasisauth.h3c.com 的DNS服务器是相同。这样可以避免终端和AC解析到不同的服务器IP,导致认证流程中断。

暂无评论

粉丝:15人 关注:9人

排查步骤及关键命令
1. 检查AC与Portal服务器报文交互
开启Portal调试,复现认证看是否收到服务器回应:
terminal debugging
debugging portal all
若AC发完认证请求后无回应,排查AC到绿洲Portal服务器(IP可通过ping oasis.h3c.com获取)的1812/1813/50100等端口连通性,中间防火墙是否放通Portal、RADIUS协议端口。
2. 验证Portal模板配置一致性
平台下发的模板密钥、服务器IP是否与AC本地一致:
display portal web-server
display portal server
对比绿洲平台Portal配置的共享密钥、服务器地址,若不一致重新下发模板。
3. 检查用户上线权限与路由
确认认证前域(display domain)下的预认证规则是否放通到绿洲平台的流量,用户VLAN是否有到公网/绿洲平台的路由:
display ip routing-table
若预认证规则缺失,在认证前域添加portal free-rule放通绿洲平台IP段。
4. 核查绿洲平台侧配置
登录绿洲平台,确认对应门店的Portal认证策略已启用,一键上网的短信/匿名认证权限正常,AC设备在平台的在线状态无异常,认证日志是否有报错(如密钥不匹配、终端信息缺失)。
5. 升级适配版本
若上述均正常,检查AC版本是否与绿洲平台适配,可升级到当前大版本的最新补丁版后复测。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明