• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC AP AS 组网,终端连接无线超时

3小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:0人 关注:0人

问题描述:

WX3510X和WA7220X加一台ZK-SW5-AS1000,连在同一台傻瓜机上,终端连无线超时,连接失败。不接AS能正常连到AP,有没有案例或者手册的,加了AS需要改什么设置吗

3 个回答
粉丝:35人 关注:2人

WX3510X + WA7220X + ZK-SW5-AS1000 故障分析

现象:AC、AP、AS 全部接在同一台傻瓜交换机;拔掉 AS,无线终端可以正常连接;接入 AS 之后,终端无线连接超时 ZK-SW5-AS1000 是准入安全网关(AS,NAC 准入设备),你当前是二层旁挂在同一广播域,AS 会对网段内所有终端流量做安全拦截 / 准入校验,这就是根源。

原理说明

AS1000 部署模式分两种:

  1. 串接(在线部署):所有流量必须经过 AS,做准入放行;
  2. 旁挂模式(你现在的组网!):同二层傻瓜交换机,AS 监听广播域内报文;默认开启二层准入防护、ARP 检测、DHCP 检测、EAP 拦截,当无线终端发起 802.1X/Portal 认证时,AS 会干扰 EAP、DHCP、ARP 报文,导致无线认证流程超时。

不是 AC/AP 配置问题,是 AS 旁挂场景默认安全策略干扰了无线终端的接入报文。

必改配置(AS 设备侧)

1. 无线 AC、AP 加入 AS【白名单 / 免准入绿色通道】(最重要)

AC 管理 IP、AP 管理 IP 添加 AS 的免认证白名单,AS 不对 AC/AP 做任何报文拦截,放行 CAPWAP 隧道、EAP、Radius 报文。

不添加白名单,AS 会干扰 AC<->AP 的 CAPWAP 控制报文、终端 EAP 认证报文,直接导致终端认证超时。

2. AS 关闭针对无线业务 VLAN 的二层安全功能

  • 关闭 ARP 防护、ARP 欺骗检测(AS 会拦截无线终端 ARP,终端拿不到网关,握手超时)
  • 关闭 DHCP 报文检测 / 拦截(无线终端 DHCP Discover 被 AS 丢弃,拿不到 IP)
  • 关闭 EAP 报文劫持、802.1X 代理(AS 不要接管无线侧的 EAP,EAP 由 WX3510X AC 负责处理,两套 802.1X 同时工作会冲突)

重点:无线 802.1X 由 H3C AC 处理,AS 不能开启 EAP 中继 / 代理。两套准入设备在同一个二层域同时处理 EAP 报文,直接造成认证超时。

3. AS 组网模式选择

AS 旁挂场景,不能开启在线准入模式,改为旁路审计模式(只做日志审计,不阻断流量)。

在线模式:AS 会拦截二层报文做准入校验;旁路模式只镜像 / 监听流量,不阻断,适合 AC+Fit AP。

AC 侧配套核查(少量调整)

  1. 确认 AP 已经成功上线 AC:display wlan ap all,AP 状态 Run;
  2. 无线服务模板确认认证方式:802.1X/Portal,如果是隧道转发,CAPWAP UDP5246/5247 报文在二层要保证不受 AS 拦截;
  3. 终端业务 VLAN、Guest VLAN 的广播报文,在 AS 上放行,不要做广播抑制

快速定位排查步骤

  1. 保留 AS 接入,在 AS 上抓包:看终端 EAP 报文、DHCP 报文,是否被 AS 丢弃;
  2. 在 AC 执行display station log,看终端是关联阶段超时,还是认证阶段 EAP 交互超时
    • 关联成功、EAP 握手超时:AS 拦截 EAP 报文;
    • 关联成功、DHCP 超时:AS 拦截 DHCP;
  3. 临时测试:在 AS 上把终端测试 PC 的 MAC 加入 AS 白名单,测试无线能否连上;能连上,证明 AS 准入策略拦截了终端报文。

组网建议(推荐方案)

AS1000不建议直接二层旁挂和 AC/AP 放同一个傻瓜交换机,极易出现 EAP、ARP、DHCP 报文冲突。

  1. 方案 A(推荐):AS 串接在出口,所有有线流量经过 AS 做准入;无线 AC+AP 独立二层,AS 仅镜像无线流量做审计,不做无线终端准入控制,无线准入交给 WX3510X
  2. 方案 B:坚持旁挂,AS 必须切换旁路审计模式,AC、AP、无线业务网段全部加入 AS 免准入白名单,关闭二层 ARP/DHCP/EAP 防护。

参考案例说明

该场景是 AS 旁挂 + AC Fit AP 典型冲突案例:同一广播域内,AS 开启二层准入防护,会监听并干预 EAP、ARP、DHCP 广播报文,干扰 H3C AC 的 802.1X 认证流程;断开 AS 后,报文不再被拦截,无线恢复正常。H3C 官方文档里,NAC 准入网关与 AC Fit AP 共存时,无线业务 VLAN 必须配置 AS 免准入。

常见踩坑

❌错误:AS 同时开启 802.1X 准入,和 AC 的无线 802.1X 两套 EAP 处理,EAP 报文双向干扰,终端认证超时。 ✅正确:无线侧 802.1X 由 AC 全权处理,AS 只做审计,不接管无线 EAP

暂无评论

粉丝:23人 关注:0人

S 的接法,决定排查方向

你三者都接同一台傻瓜机,常见三种接法:
  • 串接透明桥/准入:AC、AP、终端流量都过 AS → 最容易出现“关联成功但拿不到 IP / 认证被拦 / DHCP 被丢”
  • 旁路镜像审计:只复制流量、不转发 → 理论上不影响无线;若影响,多半是 AS 配错成串接或做了 ARP 劫持
  • 做 Portal/802.1X/RADIUS 认证网关:终端连 SSID 后要走 AS 重定向认证 → AC 服务模板、VLAN、免认证规则都要配合
不改任何东西前,先问自己:终端是“搜到 SSID 但一直转/超时”,还是“连上后卡在获取 IP”,还是“弹出认证页但过不去”?这三种对应不同点。

二、WX3510X 侧先确认 AP 隧道没被 AS 搞断

AP 是通过傻瓜机跟 AC 建 CAPWAP 的,AS 一旦串在 AP 管理网段,可能拦 UDP 5246/5247 或 DHCP Option 43/138。
display wlan ap all # AP 状态必须 Run,不接AS正常说明平时OK,接AS后重点看是否掉线 display wlan service-template all display wlan client # 故障时看有没有关联成功、拿到IP display dhcp server ip-in-use pool 业务池名 display dhcp server free-ip pool 业务池名
  • AP 掉线/频繁重连 → AS 在 AP 管理 VLAN 上拦了 CAPWAP 或 DHCP(AP 获取 AC 地址依赖 DHCP Option 43/138 或 DNS)
  • AP 一直 Run、终端关联不上 → 问题在业务 VLAN/DHCP/认证,不在 CAPWAP
  • 全体终端同时拒接、重启 AC 就好 → 还要排 AC 动态黑名单/版本假死(无 AS 时也偶发,但 AS 增加重试会触发)

三、终端“卡获取 IP”最像 AS 拦 DHCP/ARP

接 AS 后典型症状:能连 SSID、一直“获取 IP 超时”。按这个顺序查:
  1. 傻瓜机所有上联口全放通 AP 管理 VLAN + 业务 VLAN
    傻瓜机不识别 VLAN 标签时,AC 侧如果业务 VLAN 走 trunk 到傻瓜机,AP/终端可能拿不到对应 VLAN 的 DHCP。建议:
    • AP 管理 VLAN 单独一段,AC/傻瓜/AS 都能通
    • 终端业务 VLAN 若集中转发,AC 上行放通;若本地转发,傻瓜机上行到核心/AS 都要放通该 VLAN
  2. AS 若开启 DHCP Snooping / 信任口
    H3C 侧经验:开 DHCP Snooping 后,上行到合法 DHCP 服务器的口必须设信任,否则 Offer/ACK 被丢,终端只发 Discover。
    若 AS 是第三方,等价操作是:把连接 DHCP 服务器/AC 的口加入“DHCP 信任/白名单”,别对它做 DHCP 防护。
  3. ARP Detection / ARP 代理/免费 ARP 被 AS 拦
    WX3500X 官方建议在 Snooping 环境对上行口设信任、业务口做检测;第三方 AS 若做 ARP 绑定/防欺骗,会把未认证终端 ARP 拦掉,表现为连上但超时。
    临时验证:终端手工配静态 IP+网关+DNS,如果能通,基本就是 DHCP/ARP 被 AS 挡。
  4. 抓包定位(最准)
    在 AC 业务 VLAN 口或傻瓜机镜像口抓:终端发 DHCP Discover 有没有到 AC/DHCP;AC/DHCP 回 Offer 有没有到终端。哪一段丢,就是那一段设备(AS)拦的。

四、终端“连上但被要求认证/弹不了页”→ AS 做准入

如果 SSID 本来是开放/WPA2-PSK,接 AS 后反而要认证,说明 AS 在串接做 Portal/MAC/802.1X 之一。
  • Portal:AC 服务模板如果自己又开 Portal,会和 AS 双认证冲突。二选一:
    • AS 做 Portal → AC 服务模板只做普通加密/开放,业务 VLAN 直通 AS,AS 负责重定向和下发放行
    • AC 做 Portal → AS 对应 VLAN 免认证旁路
  • 802.1X:WX 开 dot1x 后,未认证成功 AC 不会放 DHCP;RADIUS 方法不对(EAP/CHAP/PAP)会直接拒。 若 AS 是 RADIUS 服务端,AC 上 domain/radius scheme 指 AS,服务模板 akm dot1x、认证域对应;若 AS 只做透明准入而不是 RADIUS,就别在 AC 开 dot1x,避免双重认证。
  • MAC 认证/哑终端:手机随机 MAC 会导致 MAC 认证失败;WA7220X 场景若 AS 按 MAC 白名单放行,需要把终端真实 MAC(关随机MAC)加白,或 AP 管理网段整体加白。
AC 上关掉多余认证、只留加密的最小服务模板示例:
wlan service-template st1 ssid Office client forwarding-location ac # 集中转发;本地转发按实际改 akm mode psk preshared-key simple ****** # 若AS做Portal,这里可改open,由AS认证 cipher-suite ccmp security-rsn/wpa2 # 按版本写wpa2或rsn vlan 业务VLAN service-template enable
如果 AS 做 Portal,AC 侧通常更简单:不配 dot1x/mac,业务 VLAN 直接给 AS,AS 自己拦截未认证 HTTP/HTTPS 并放行 DHCP/DNS/认证URL。

五、AP 管理网段被 AS 管控的特殊情况

若 AS 串在“傻瓜机→AC”之间,并且对有线口做 802.1X,AP 本身会被拦(因为 WA7220X 零配置启动先拿 IP 再建隧道)。H3C 支持把 AP 配成 802.1X 客户端:
wlan ap ap1 model WA7220X provision dot1x supplicant username ap1@h3c dot1x supplicant password simple **** dot1x supplicant eap-method peap-mschapv2 # 按AS要求 dot1x supplicant enable
不接 AS 正常、接 AS 才掉 AP,才走这条路;如果 AP 一直在线就不用动。

六、傻瓜机+AS 组网的推荐最小改法(按“先恢复业务”)

  1. 先把 AS 从串接改成旁路/或仅镜像,验证无线是否恢复 → 恢复就说明 AS 策略问题,不是AC/AP。
  2. 恢复串接后:
    • AS 上把 AP 管理子网整段加白(不认证、不拦 DHCP/CAPWAP/UDP5246/5247/DNS)
    • AS 上把 DHCP 服务器方向端口设信任,关闭对该 VLAN 的 DHCP 防护、ARP spoof 拦截(或加白绑定)
    • 业务 VLAN 若做 Portal,只让 AS 做,AC 服务模板别再开 dot1x/mac/portal
    • 若做 802.1X,AC 的 radius 指 AS,服务模板认证域、EAP 方法对齐;PSK 网络就别开 802.1X
  3. WX3510X 侧如无线无故全体拒接,可临时关动态黑名单观察(无认证网络常用):
    wlan dynamic-blacklist disable reset wlan dynamic-blacklist all

    以及确认没有残留 session-timeout/client idle-timeout 过短。
  4. 射频干扰也会“连超时”,同信道多 AP 时做 RRM 自动调优,但这是次要项,先排 AS。

七、手册/案例入口

  • WX3500X 系列(含 WX3510X 同系)CAPWAP/AP 管理/Web 配置:H3C 官方 Web 指导,AP 发现 AC、Option 43/138、DNS、VLAN 都有
  • WX3500X DHCP Snooping/ARP Detection 信任口配置示例
  • H3C 本地 802.1X+MAC 认证典型(无线业务 VLAN、RADIUS、随机MAC注意)
  • 知了案例:wx3510X 无线用户拒绝接入/动态黑名单/服务模板假死排查 

暂无评论

粉丝:15人 关注:9人

这是由于H3C无线AC+AP架构采用CAPWAP隧道转发控制与数据报文,而AS1000这类审计/准入设备若未配置为透明模式(透传)或启用了不必要的协议拦截(如DHCP Offer拦截、CAPWAP控制报文限速/拦截),会导致AP无法注册或终端无法获取地址/通过认证。
排查思路与关键配置:
1. 确认AS1000工作模式:
登录AS1000管理界面,将其接口设置为 “透明桥接模式” (Transparent) 或 “旁路模式”,避免三层拦截。
确保AS没有开启 “DHCP Snooping” 或 “ARP防护”(如果是傻瓜下联,建议在AS上关闭)。
2. AC侧隔离与信任配置(若接在同一台交换机):
如果AC连接的不是傻瓜机而是可网管交换机,需确认VLAN配置。如果AC是直接连傻瓜机,建议在AC上关闭不必要的报文抑制。
关键命令(AC):
system-view
interface GigabitEthernet1/0/1 // 假设AC连接傻瓜机的口
port access vlan 1 // 确保和AP管理VLAN一致
undo storm-constrain // 临时关闭端口抑制测试

3. 快速验证法:
将AC和AP直接互联(绕过AS),若正常则100%是AS配置问题。请参考AS1000的《快速开局》配置“透明桥接”模式,或联系AS设备技服。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明