背景说明: S5130S‑52P‑EI(V7 版本)支持
display aaa online‑fail‑record,可以直接查看认证失败记录;S3600、S3100 属于 Comware V5 老平台,没有这条查询历史失败记录的命令,需要依靠统计、日志、debug 调试来定位失败原因H3C。
display dot1x # 全局信息
display dot1x statistics # 统计计数:EAPOL收发、失败报文Fail Packets计数
display dot1x interface GigabitEthernet 1/0/X # 指定端口的802.1X状态
display domain # 查看认证域配置
display radius scheme xxx # 查看RADIUS服务器配置、状态
重点看Fail Packets数值持续增长,代表该端口持续出现认证拒绝H3C。
display logbuffer
日志关键字:DOT1X_LOGOFF_ABNORMAL、PORT_AUTH_FAIL,可看到异常下线、认证失败事件;
⚠️V5 老设备默认不会记录全部 802.1X 登录失败日志,日志缓冲区有限,故障过后旧日志会被冲刷覆盖,故障复现时要立刻导出日志。
V7 新设备可以开启认证用户日志(V5 无这条命令)
system‑view
dot1x access‑user log enable failed‑login abnormal‑logoff
⚠️注意:debug 不要在业务高峰长时间开启,故障复现的瞬间打开,拿到信息立刻关闭全部 debug,避免 CPU 升高;建议 Console 本地操作,SSH 会话容易被调试输出刷屏。
<H3C> terminal monitor # 终端开启日志输出
<H3C> debugging dot1x event # 802.1X事件:状态机、上下线、拒绝事件
<H3C> debugging dot1x packet # 查看EAP‑OL报文收发,确认终端是否发认证报文
<H3C> debugging radius packet # RADIUS报文交互,看服务器返回拒绝/无响应
复现认证失败,观察输出;排查结束务必关闭调试:
<H3C> undo debugging all
交换机 V5 无法保存历史失败记录,优先看 RADIUS 服务器日志,服务器会完整记录每一条认证请求的拒绝原因:账号错误、密码错误、黑名单、时间策略、客户端 NAS 配置不匹配。
表格
| 现象 | 故障点 |
|---|---|
| debug 看不到 EAP 报文过来 | 终端 / 网线 / 端口问题,终端没有发起 802.1X 请求 |
| EAP 报文正常发出,RADIUS 无应答 | 交换机到 RADIUS 服务器网络、密钥、端口不通 |
| RADIUS 返回 Reject 拒绝 | 账号密码、服务器侧策略问题 |
| 统计里面 Fail Packets 持续上涨,服务器无报错 | VLAN、授权域、端口 max‑user 满、用户静默定时器生效 |
暂无评论
对于你手头不支持 display aaa online-fail-record 命令的交换机(如 S5130S-52P-EI 及更早的 S3600、S3100 系列),排查 802.1X 认证失败的核心思路需要从“查询失败记录”转向 “实时状态检查”与“动态调试”。以下是针对这些设备的通用排查方法。
在开启调试命令前,先通过 display 命令快速确认基础配置和运行状态,这能排除大部分低级错误。
检查 802.1X 全局与接口配置:执行 display dot1x 命令,确认全局 802.1X 功能已开启,并查看认证接口下的具体配置,如认证模式(Authentication Mode)、端口控制类型(Port Control Type)以及是否配置了强制认证域等。
检查认证域与RADIUS方案:执行 display domain 命令,确认用户使用的认证域下是否正确关联了 RADIUS 方案,以及方案中指定的RADIUS服务器IP、端口和密钥是否正确。
检查用户在线状态:执行 display dot1x connection 或 display connection,查看当前是否有用户成功上线。如果完全没有连接记录,说明问题出在认证交互阶段。
当基础检查无误但问题依然存在时,动态调试(Debugging)是定位认证失败原因最有效的方法。
重要操作规范:debugging 命令会消耗设备CPU资源,严禁在设备正常运行时长期开启。务必在故障复现时开启,收集信息后立即关闭。
标准操作流程如下:
开启调试开关:
复现故障:让终端用户尝试连接网络,触发认证失败。
分析调试输出:观察屏幕上打印的调试信息。重点查找以下关键词:
关闭调试开关(务必执行):
老型号设备在处理大量MAC地址时可能出现性能瓶颈,导致认证失败。
暂无评论
display aaa online-fail-record 是较新 V7 版本才新增的特性:
S3600 / S3100 是 V5 平台,命令体系和 V7 不一样,很多 V7 的 aaa/dot1x 日志命令不支持。
system-view
# 开启802.1x登录失败、异常下线日志
dot1x access-user log enable failed-login abnormal-logoff
日志会写入 logbuffer,也可以输出到 syslog 服务器推荐部署 syslog,不然本地缓冲区容易被冲掉H3C
查看日志:
display logbuffer | include DOT1X
常见日志关键字:
DOT1X_LOGIN_FAIL:认证失败;日志携带 MAC、用户名、失败原因(RADIUS 拒绝 / 超时 / 域配置错误)DOT1X_LOGOFF_ABNORMAL:异常下线(重认证失败、计费失败、握手超时)# 全局/单端口查看802.1x统计报文、失败计数
display dot1x statistics
display dot1x interface GigabitEthernet 1/0/1 statistics
重点看:EAP 报文收发、认证拒绝报文、重认证失败计数。
# 查看当前在线会话(如果认证成功才能看到,失败不会在这里出现)
display dot1x sessions
display radius statistics
display logbuffer | include RADIUS
RADIUS 日志可以区分:
<H3C> terminal monitor
<H3C> terminal debugging
<H3C> debugging dot1x event # 802.1x事件,优先开这个,信息量适中
<H3C> debugging dot1x packet # 完整EAP报文交互,信息量大
<H3C> debugging radius event # RADIUS交互事件
排完故障务必关闭:
undo debugging all
V5没有 dot1x access-user log,也没有display aaa online-fail-record。
display dot1x
display dot1x statistics interface Ethernet1/0/1
display radius scheme xxx
display radius statistics
可以看到 EAP 报文收发,判断客户端有没有发 EAPoL,交换机是否转发给 RADIUS。
<H3C>terminal monitor
<H3C>debugging dot1x event
<H3C>debugging dot1x packet
<H3C>debugging radius packet
V5 的 debug 会直接打印 EAP 应答、RADIUS Access-Reject/Access-Accept。
display logbuffer
V5 只会记录很简单告警,不会带详细失败原因,只能辅助看端口 up/down。
V5 老交换机排 802.1x 认证失败,优先在 RADIUS 服务器上查日志(IMC / 第三方 RADIUS),RADIUS 侧会记录拒绝原因(账号不存在、密码错误、用户过期、接入限制),交换机本身记录能力有限。
display dot1x timer
dot1x access-user log enable failed-login,syslog 集中存储所有认证失败记录,替代 online-fail-record。display aaa online-fail-record,V7 交换机需要升级到支持该特性的版本。表格
| 设备 | 失败记录命令 | 日志开关 | debug 命令 |
|---|---|---|---|
| S5130S-48P6X-EI-G-v2 | display aaa online-fail-record | aaa online-fail-record enable | debugging dot1x / radius |
| S5130S-52P-EI V7 R6318P01 | ❌不支持 | dot1x access-user log enable failed-login | debugging dot1x event |
| S3600/S3100 V5 | ❌不支持 | 无专门 dot1x 失败日志开关 | debugging dot1x packet / radius packet |
暂无评论
(1) 配置RADIUS 方案
# 创建RADIUS 方案radius1 并进入其视图。
[SwitchA] radius scheme radius1
New Radius scheme
# 配置主认证/计费RADIUS 服务器的IP 地址。
[SwitchA-radius-radius1] primary authentication 10.1.1.1 1645 key abc
# 配置发送给RADIUS 服务器的用户名不携带域名。
[SwitchA-radius-radius1] user-name-format without-domain
# 配置发送RADIUS 报文的源接口IP。
[SwitchA-radius-radius1] nas-ip 10.1.1.2
#
(2) 配置ISP 域
# 创建域test 并进入其视图。
[SwitchA] domain test
# 配置802.1X 用户使用RADIUS 方案radius1 进行认证、授权方法。
SwitchA-isp-test] authentication lan-access radius-scheme radius1
[SwitchA-isp-test] authorization lan-access radius-scheme radius1
#
(3) 指定域test 为缺省的ISP 域。如果用户在登录时没有提供ISP 域名,系统将把它归于该缺省的ISP
域。
[SwitchA] domain default enable test
#
#
# 开启全局802.1X 特性。
[SwitchA] dot1x
#
# 开启指定端口GigabitEthernet1/0/1 的802.1X 特性。
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] dot1x
这三步是有顺序的,2引用1,3引用2. 802.1X配置就这些内容,你挨个检查
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论