• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

LS-7506X-S V7 对接城市热点,使用中会踢下线,且无法做无感知

14小时前提问
  • 0关注
  • 0收藏,50浏览

问题描述:

对接城市热点做portal radius上网认证,认证成功后使用一段时间会掉线,还有radius包抓包没有31号属性,没有mac地址信息,无法做无感知认证,查了资料 ortal enable layer3三层跨子网 Portal 模式,接口不支持 mac-trigger   ,也无法配置 attribute 31 属性

组网及组网描述:

硬件版本:VER.A

Boot ROM版本:112

软件版本:7.1.070 Release 7596P10

3 个回答
已采纳
粉丝:16人 关注:9人

一、掉线问题排查(按序排查)
1. 查看用户下线原因
dis portal user all // 查看在线用户
dis aaa offline-record // 查看下线记录,明确是AAA/Portal超时还是NAS主动切断

2. 检查端口安全/ARP/会话老化
dis mac-address aging-time
dis arp timer aging
dis session aging-time // 确认是否大于Portal计费/握手间隔(建议设为3倍)

3. 确认城市热点回包
抓包或查看debugging,确认计费回应包是否携带Acct-Status-Type=Interim-Update或Session-Timeout。
二、无感知认证问题(核心)
1. 三层Portal不支持mac-trigger:
V7版本三层接口仅支持直接MAC认证或Portal结合安全通道(Security-Policy)实现无感知。需使用本地MAC认证预绑定,或使用portal free-rule放行特定MAC。
2. 关于Radius 31号属性(Calling-Station-Id):
V7默认三层Portal会封装,但城市热点若要求必须为纯MAC格式(不带'-'或':'),需在RADIUS方案下配置:
radius scheme XXX
calling-station-id mac-format lowercase dot-split // 调整格式适配对端

三、建议临时优化
1. 升级版本至Release 7608P01及以上(官网下载路径:首页->支持->文档与软件->软件下载->交换机->核心交换机->S7500X-S->7.1070系列)。
2. 若必须跨三层做无感知,建议改为二层Portal+mac-trigger,或在汇聚/接入层启用MAC认证作为预认证。

暂无评论

粉丝:93人 关注:11人

那就不支持了,联系400开发吧

暂无评论

粉丝:40人 关注:2人

  1. 三层可跨三层 Portal,接口不支持portal mac-trigger enable(MAC-trigger 无感知认证不可用);
  2. 三层跨子网 Portal 场景,RADIUS Access-Request 默认不带 31 号属性 Calling-Station-ID(终端 MAC),城市热点服务器拿不到 MAC,无法做 MAC 绑定、无感知认证;

二层直接 Portal 才支持携带属性 31、支持 mac-trigger。

一、为什么 RADIUS 抓包没有 31 号属性(Calling-Station-Id)

  • 二层直接 Portal(用户和网关同网段,VLANIF 开启 portal):设备能拿到终端 MAC,RADIUS 报文中自动携带 31 号属性(MAC 地址),可以配置attribute 31 mac-format。
  • 可跨三层 Portal(portal enable layer3):用户与 7506X-S 网关之间跨了三层设备,7506 拿不到终端原始二层 MAC,RADIUS 请求报文不会填充 31 号 Calling-Station-Id,R7596P10 该版本三层跨子网模式下不支持强制开启 31 号属性携带,这是平台底层限制,不是命令漏配。

城市热点的无感知认证原理:首次认证后服务器绑定账号 + 终端 MAC;再次上线时服务器通过 MAC 识别,免输密码。没有 31 属性上送 MAC,城市热点无法完成绑定,无感知直接失效。

可选替代方案(两种路线二选一)

方案 A:改成二层直接 Portal(推荐,能原生支持 31 属性 + MAC-trigger 无感知)

前提:用户网关直接放在 7506X-S 的 VLANIF 上,用户和网关同网段,中间不能跨三层设备,去掉portal enable layer3。

  1. VLANIF 接口下改为普通二层直接 Portal,删除portal enable layer3
interface Vlan-interface 10 undo portal enable layer3 portal enable portal server cityhot method direct
  1. RADIUS 方案开启 31 号属性 MAC 格式配置
radius scheme cityhot attribute 31 mac-format xx-xx-xx-xx-xx-xx
  1. 配置 mac-trigger 无感知(城市热点作为 mac-trigger-server)
portal mac-trigger-server cityhot ip 城市热点服务器IP server-type cmcc quit interface Vlan-interface10 portal apply mac-trigger-server cityhot portal mac-trigger enable

优点:RADIUS 报文携带 31 号 MAC,MAC-trigger 无感知正常工作;缺点:组网不能跨三层,用户网关必须在 7506X-S。

方案 B:保留三层跨子网 Portal,改用 IP-trigger 无感知(不推荐城市热点)

三层跨子网 Portal不支持 MAC-trigger,但支持 IP-trigger(基于 IP 的无感知)。 原理:服务器绑定用户 IP,不是 MAC;缺点:IP 变动、DHCP 续租、多终端共用 IP 都会失效,城市热点一般不采用这种模式。

方案 C:维持现有三层 Portal,通过 RADIUS 60 号私有属性携带 IP+MAC

H3C 私有 VSA 属性 60,内容格式IP MAC,部分版本三层 Portal 可以上送 60 号属性,需要确认城市热点服务器是否支持解析 60 号私有属性。

城市热点多数版本不识别 H3C 私有 60 属性,该方案需要和城市热点厂商联调适配。

二、认证成功一段时间自动踢下线(频繁掉线)排查

常见根因(城市热点对接高发)

  1. 在线探测机制不匹配 三层 Portal 默认是 ARP 探测用户在线;跨三层场景,网关无法收到终端 ARP 应答,设备判定用户下线,发送 DM 报文踢用户。

三层跨子网 Portal,ARP 探测失效。

#查看在线探测 display portal user online-detect

解决:关闭 ARP 探测,改用流量探测;或者调整探测老化时间,和城市热点服务器上下线老化、计费间隔保持一致。

interface Vlan-interface xx portal user-detect traffic portal aging-time xxx
  1. RADIUS 计费报文丢包 / 计费间隔不匹配
  • 设备周期性发送 Accounting-Interim,城市热点服务器未正常应答,设备判定服务器异常,踢用户下线;
  • 城市热点侧会话老化时间小于交换机 portal 用户老化时间,服务器单方面清除会话,下发 DM 报文踢下线。

核对:交换机 portal aging-time、RADIUS 计费更新间隔、城市热点会话超时,三者时间必须对齐。

  1. COA/DM 报文交互问题 城市热点下发 DM(Disconnect Message)踢用户;抓包区分:
  • 是交换机主动发 DM 踢下线(本地探测判定离线);
  • 还是城市热点服务器下发 COA/DM 报文踢下线(服务器侧策略、欠费、会话老化)。
  1. 网络侧:VLANIF 接口、上行链路丢包,RADIUS/Portal 报文丢包,会话异常销毁。
  2. 版本缺陷:R7596P10 老版本三层 Portal 存在已知会话老化 / 探测 bug,可评估升级至后续稳定版本。

排错命令

#查看在线用户及下线原因 display portal user display portal user history #查看RADIUS交互 display radius statistics #抓包看DM/COA报文、RADIUS Access-request diagnose packet-capture

三、关键限制汇总

  1. portal enable layer3 可跨三层 Portal:不支持 mac-trigger;RADIUS 默认不带 31 Calling-Station-ID (MAC);
  2. method direct二层直接 Portal:支持 mac-trigger,RADIUS 可携带 31 号 MAC 属性,满足城市热点无感知;
  3. 三层跨子网场景,ARP 在线探测极易误判用户离线,是周期性踢下线最常见原因。

建议实施顺序

  1. 抓包确认踢下线报文来源:是交换机本地探测下线,还是城市热点下发 DM 踢下线;
  2. 评估组网能否改成二层直接 Portal(首选,一次性解决掉线 + 无感知两个问题);
  3. 如果业务必须跨三层,和城市热点确认是否支持解析 H3C 60 号 VSA 属性获取 MAC;
  4. 对齐两端会话老化、计费更新时间,修改 portal 在线探测方式为流量探测,缓解误踢。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明