现象:AC、AP、AS 全部接在同一台傻瓜交换机;拔掉 AS,无线终端可以正常连接;接入 AS 之后,终端无线连接超时 ZK-SW5-AS1000 是准入安全网关(AS,NAC 准入设备),你当前是二层旁挂在同一广播域,AS 会对网段内所有终端流量做安全拦截 / 准入校验,这就是根源。
AS1000 部署模式分两种:
不是 AC/AP 配置问题,是 AS 旁挂场景默认安全策略干扰了无线终端的接入报文。
把 AC 管理 IP、AP 管理 IP 添加 AS 的免认证白名单,AS 不对 AC/AP 做任何报文拦截,放行 CAPWAP 隧道、EAP、Radius 报文。
不添加白名单,AS 会干扰 AC<->AP 的 CAPWAP 控制报文、终端 EAP 认证报文,直接导致终端认证超时。
重点:无线 802.1X 由 H3C AC 处理,AS 不能开启 EAP 中继 / 代理。两套准入设备在同一个二层域同时处理 EAP 报文,直接造成认证超时。
AS 旁挂场景,不能开启在线准入模式,改为旁路审计模式(只做日志审计,不阻断流量)。
在线模式:AS 会拦截二层报文做准入校验;旁路模式只镜像 / 监听流量,不阻断,适合 AC+Fit AP。
display wlan ap all,AP 状态 Run;display station log,看终端是关联阶段超时,还是认证阶段 EAP 交互超时;
AS1000不建议直接二层旁挂和 AC/AP 放同一个傻瓜交换机,极易出现 EAP、ARP、DHCP 报文冲突。
该场景是 AS 旁挂 + AC Fit AP 典型冲突案例:同一广播域内,AS 开启二层准入防护,会监听并干预 EAP、ARP、DHCP 广播报文,干扰 H3C AC 的 802.1X 认证流程;断开 AS 后,报文不再被拦截,无线恢复正常。H3C 官方文档里,NAC 准入网关与 AC Fit AP 共存时,无线业务 VLAN 必须配置 AS 免准入。
❌错误:AS 同时开启 802.1X 准入,和 AC 的无线 802.1X 两套 EAP 处理,EAP 报文双向干扰,终端认证超时。 ✅正确:无线侧 802.1X 由 AC 全权处理,AS 只做审计,不接管无线 EAP。
不改任何东西前,先问自己:终端是“搜到 SSID 但一直转/超时”,还是“连上后卡在获取 IP”,还是“弹出认证页但过不去”?这三种对应不同点。
display wlan ap all # AP 状态必须 Run,不接AS正常说明平时OK,接AS后重点看是否掉线
display wlan service-template all
display wlan client # 故障时看有没有关联成功、拿到IP
display dhcp server ip-in-use pool 业务池名
display dhcp server free-ip pool 业务池名wlan service-template st1
ssid Office
client forwarding-location ac # 集中转发;本地转发按实际改
akm mode psk
preshared-key simple ****** # 若AS做Portal,这里可改open,由AS认证
cipher-suite ccmp
security-rsn/wpa2 # 按版本写wpa2或rsn
vlan 业务VLAN
service-template enablewlan ap ap1 model WA7220X
provision
dot1x supplicant username ap1@h3c
dot1x supplicant password simple ****
dot1x supplicant eap-method peap-mschapv2 # 按AS要求
dot1x supplicant enablewlan dynamic-blacklist disable
reset wlan dynamic-blacklist all
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论