• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

向设备发送请求超时

21小时前提问
  • 0关注
  • 0收藏,64浏览
粉丝:1人 关注:11人

问题描述:

华为一套无线的AC6508(无线控制器)对接华三的数字地盘上面装了EIA做portal 发现可以重定向,页面也可以弹出来,输入账号密码后提示向设备发送请求超时

5 个回答
粉丝:16人 关注:9人

请按以下步骤排查华三EIA与华为AC6508对接Portal认证失败问题:
1. 关键配置检查(华为AC侧)
Portal服务器组:确认配置的EIA IP地址、共享密钥(与EIA侧一致)、端口号(通常2000为HTTP,50100为HTTPS)正确。
认证域/AAA:确认采用的认证方案为radius,且RADIUS模板指向EIA,认证/计费端口(通常1812/1813)和密钥正确。
端口参数:在连接AP或用户的VLAN接口下,确认已使能portal、web-auth,并绑定了正确的服务器模板。
2. 路由与可达性排查
AC与EIA之间必须能够互相访问(双向Ping通)。
确保中间设备(如防火墙)放通了Portal端口(UDP 2000)和RADIUS端口(UDP 1812/1813)。
3. EIA侧排查
登录EIA服务器,进入 用户接入策略管理 > 接入设备管理,确认华为AC的IP地址已正确添加为“接入设备”,且认证协议、密钥与AC侧一致。
版本适配:华为设备对接华三EIA时,部分版本需在EIA接入设备配置中将“设备型号”或“Portal版本”适配为标准Portal(如CMCC/华为匹配模式)。
常用排查命令(华为AC):
display portal user all (查看在线用户状态)
display aaa statistics access-type-authenreq (查看认证请求统计)
debugging portal all (debug Portal交互,需谨慎使用)
debugging radius all (debug RADIUS交互)

暂无评论

粉丝:36人 关注:1人

你遇到的“向设备发送请求超时”是Portal认证中的典型报错,意思是iMC Portal服务器把认证报文发给华为AC后,AC没有回响应。既然Portal页面能弹出,说明重定向是正常的,问题出在后续的认证交互环节。


 核心原因分析

跨厂商对接时,这个问题通常由以下几类原因引起:

  1. 网络连通性问题:iMC服务器与华为AC之间路由不可达,或中间有防火墙/ACL拦截了Portal协议报文(UDP 50100端口)。

  2. 配置不一致:iMC上添加的设备IP与AC实际发送Portal报文的源IP不一致;或者Portal共享密钥、协议类型两边不匹配。

  3. AC未放行iMC服务器:华为AC的ACL或域隔离策略拦截了iMC Portal服务器的IP,或者没有放通Portal通信端口。

  4. RADIUS认证问题:AC收到Portal报文后向iMC发起RADIUS认证,但iMC没有回应(例如未添加AC的RADIUS源地址为接入设备)。

  5. NAT/回程路由问题:如果终端、AC、iMC之间存在NAT或跨网段,可能导致报文单通,回程路由缺失。


 分步排查指南

建议按以下顺序逐步排查,每一步都有明确的验证方法。

第一步:验证基础网络连通性

这是所有排查的基础,先确保底层网络没有问题。

  • AC ping iMC:在华为AC上执行 ping [iMC服务器IP],确认可达。

  • iMC ping AC:在iMC服务器上执行 ping [AC的Portal源IP],确认回程可达。

  • 检查ACL/防火墙:检查AC上的ACL策略,确认没有拦截iMC Portal服务器的IP。华为Portal流程中,PC提交账号密码后,网页会把认证报文发给交换机的TCP 50100端口,AC再转发RADIUS到iMC。如果ACL拦截了iMC服务器IP或TCP 50100端口,网页发请求给AC就会无应答,直接报超时。

第二步:核对iMC与AC的配置一致性

这是跨厂商对接最容易出问题的地方。

  • 设备IP地址匹配:在iMC上“用户 > 接入策略管理 > 接入设备管理 > 接入设备配置”中,检查添加的接入设备IP,必须与华为AC实际发送Portal报文的源IP地址一致。华为AC上可以通过 display portal server 查看配置的Portal服务器信息,确认源IP。如果AC上配置了 portal nas-ip x.x.x.x,则iMC上添加的设备IP必须是这个 nas-ip,而不是接口IP。

  • 共享密钥一致:iMC接入设备配置中的共享密钥,必须与AC上Portal服务器配置的密钥完全一致。

  • Portal协议类型一致:iMC侧Portal设备信息中的协议版本,需要与华为AC支持的Portal协议版本匹配。如果华为AC使用的是CMCC 2.0协议,而iMC配置为CMCC 1.0,可能导致交互失败。可以尝试在iMC的Portal设备信息配置中将版本修改为CMCC 1.0进行测试。

第三步:检查华为AC侧的特殊配置

华为AC有几个特有的配置点需要确认。

  • Portal源接口/源地址:华为交换机/AC的Portal认证必须指定portal source-interface(或等价的源地址配置),否则AC回包给终端网页时可能因无路由而丢包超时。可以在AC上执行 display current-configuration | include portal source 确认是否已配置。

  • 免认证规则:检查AC上是否配置了Portal免认证规则,iMC服务器的IP通常需要加入免认证规则,否则AC可能会拦截iMC发来的Portal报文。执行 display portal free-rule 查看。

  • ACL放行50100端口:确认AC的接口ACL或域ACL中,放通了TCP 50100端口。华为Portal认证中,终端网页与AC的Portal交互固定使用TCP 50100,如果被ACL拒绝,交互会中断超时。

第四步:检查iMC侧RADIUS配置与端口状态

即使Portal报文到达了AC,AC发起RADIUS认证时iMC也可能无回应。

  • iMC是否添加了正确的接入设备:iMC的接入设备配置中,必须有以AC的RADIUS报文源地址IP添加的设备条目。AC的RADIUS源地址由 radius scheme 下的 nas-ip 指定,默认为设备上最接近RADIUS服务器的接口IP。

  • RADIUS端口1812是否被占用:在iMC服务器上执行 netstat -aon | findstr 1812(Windows)或 netstat -apn | grep 1812(Linux),确认UDP 1812端口没有被其他进程占用。如果有异常占用,需要杀掉占用进程。

  • iMC服务状态:登录iMC部署监控代理,确认Portal服务和EIA相关进程状态均为“正在运行”。

第五步:抓包定位超时环节

如果以上配置都确认无误,就需要抓包来确定报文到底停在了哪一步。

  • 在iMC服务器侧抓包:过滤条件为 host [AC的Portal源IP] and udp port 50100,确认iMC是否收到了AC的回应。

  • 在华为AC侧抓包:确认AC是否收到了iMC发来的Portal报文,以及AC是否向iMC发起了RADIUS认证请求(UDP 1812)。

  • 判断逻辑:

    • 如果AC侧抓包看到收到了iMC的Portal报文,但没有向iMC发起RADIUS请求,说明问题在AC的Portal处理环节(可能是免认证规则、ACL或Portal源地址配置问题)。

    • 如果AC发起了RADIUS请求,但iMC没有回应,说明问题在iMC侧(接入设备未添加、密钥不匹配、1812端口被占用)。

暂无评论

粉丝:107人 关注:1人

大概率是漏配置了radius或者key不对或者portal\radius上未添加设备

暂无评论

粉丝:0人 关注:0人

页面能弹出来说明重定向那步通了,问题基本出在AC和EIA的Portal报文交互上。先查AC上Portal服务器配置的IP、端口、密钥和EIA侧对不对得上,密钥不一致很常见。再确认下重定向URL里有没有带userip和nasip参数,没有的话EIA回包找不到AC也会超时。参考这个案例:https://zhiliao.h3c.com/Theme/details/222278

暂无评论

粉丝:40人 关注:2人

  1. NAS‑IP(Portal 报文源 IP)问题(最高概率) EIA 接入设备配置里填写的 AC 的 IP,必须是AC 接收 Portal 报文的真实 IP;如果 AC 存在 NAT,EIA 看到的公网 IP 和 AC 真实内网 IP 不一致就会超时。EIA 是用这个 IP 主动回推 Portal 控制报文给 AC。
  2. 防火墙 / ACL 拦截 Portal 协议 UDP 50100 端口 EIA 主动向 AC 的 UDP 50100 发送 Portal 控制报文;中间防火墙、AC 自身 ACL 如果拦截该端口,AC 收不到 EIA 下发的上线指令,直接报 “向设备发送请求超时”。注意:RADIUS 是 1812/1813,Portal 推送报文是 UDP 50100,两个端口都要放通。
  3. EIA 接入设备配置里,设备共享密钥要和华为 AC 上 portal 密钥完全一致,密钥错误也会该报错。
  4. 路由可达校验:从 EIA 服务器要能三层可达 AC 的管理 /portal IP,不能单向通。
  5. 版本兼容性:华为 AC6508 为第三方接入设备,EIA 只兼容标准 Portal1.0;不要启用 Portal2.0/3.0 扩展特性。

排查顺序: ①确认 EIA 接入设备填写的 AC IP=AC 接收 Portal 报文真实 IP,排除 NAT; ②中间网络放通 EIA→AC UDP/50100; ③核对两边 portal 共享密钥; ④EIA 服务器 ping AC 的 portal IP,确认双向路由; ⑤EIA 查看 Portal 日志,看是否发出 req‑info 报文。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明