• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

portal+dhcp

  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

1、背景:

无线控制器下发基于portal认证的ssid,本地转发(portal free落于ap),认证平台为我司EIA。启用mac无感知认证

2、问题:

个别用户基于mac无感知认证后,发现其不能上网。

3、排查:

1)确认终端连接的无线ap,登录ap查看portal free rule dy,发现针对这个用户认证成功后下发的上网规则绑定的IP地址为192.168地址段、非我方内网网段。且EIA平台中识别到的用户IP地址也是192.168地址段;

2)怀疑现网中有私接dhcp设备

3)将用户认证信息踢下线后,用户重新连接就可以使用(此时porta free是正确的)

4、结论:

问题所在

3 个回答
粉丝:16人 关注:9人

问题结论:
现网存在私接DHCP Server(通常是家用路由器/LAN口乱插的交换设备),导致终端在关联初期或认证前通过Discover/Request获取到了192.168.x.x的私网IP。
EIA根据终端上报或DHCP Snooping侦听到的错误IP生成并下发了Portal Free Rule,虽MAC无感知认证成功,但因IP网段错误(不在用户内网路由/VLAN规划内),流量不通。
重启/重连时,终端可能因私接DHCP响应慢或进行了二次Discovery,获取到了合法DHCP的IP,故规则正确、上网恢复。
排查建议:
1. 在AC开启并配置 dhcp snooping 与 arp detection,在AP有线口Up方向信任合法DHCP Server。
2. 在核心/AC上利用 display arp | inc 192.168 查找冲突IP的MAC,再通过 display mac-address 溯源物理端口。

暂无评论

粉丝:40人 关注:2人

完整故障现象复盘

  1. SSID 为本地转发,Portal 处理在 AP,对接 EIA 做 MAC 无感知认证。
  2. 个别终端 MAC 无感知认证触发成功,AP 生成的 portal free‑rule dy 动态放行规则绑定的是 192.x.x.x(私接 DHCP 分配的非法 IP),EIA 服务器记录的用户 IP 同样是这个错误 IP。
  3. 实际终端应该拿到业务网段正确 IP,但 AP 识别到的却是私接 DHCP 分配的 192 地址。
  4. 将该用户踢下线,终端重新关联 WiFi 重新获取 DHCP,AP 重新学习 IP,动态 free‑rule 绑定正确业务网段 IP,业务恢复正常。

根本原因

  1. 本地转发模式,AP 直接解析终端二层报文提取 IP 生成 portal 动态免认证规则,不是 AC 通过 DHCP‑snooping 获取 IP。 终端刚关联 WiFi,在拿到正式业务 DHCP 服务器地址之前,先收到了网络内私接非法 DHCP 服务器的 Offer 报文,终端短暂拿到 192 私网 IP。

此时终端还没有重新 DHCP 从正式 DHCP 拿正确地址,但 AP 已经从终端报文(ARP/IP 报文)抓取到这个临时错误 IP;同时 MAC 无感知基于 MAC 直接放行,EIA 和 AP 就把这个临时错误 IP 绑定到该 MAC 的 portal free‑rule 动态放行表项。

  1. 后续终端重新 DHCP 向合法 DHCP 服务器请求,获取正确业务网段 IP。

AP 本地 Portal 动态 free‑rule 不会自动感知终端 IP 已经发生变化!动态放行规则依旧绑定之前抓包得到的旧错误 192.x.x.x IP,放行表项源 IP 是错的,终端真实业务 IP 流量匹配不到放行规则,被 AP 的 Portal 阻断,导致终端不能上网。 EIA 的 RADIUS 授权报文里面携带的也是最开始抓取到的错误 IP。

  1. 踢用户下线后:AP 清除该 MAC 对应的 portal free‑rule 动态表项;终端重连 WiFi,AP 重新抓取终端报文 IP,拿到正确业务网段 IP 生成放行规则,业务恢复。

⚠️注意:集中转发模式不会出现这个现象;集中转发所有流量上送 AC,AC 依靠 DHCP‑snooping 精准获取终端 DHCP 分配的 IP,不会抓取临时私接 DHCP 的临时 IP;只有本地转发,AP 本地做 Portal 才会出现该缺陷。

验证定位命令(登录故障 AP 执行)

#查看AP本地动态portal free‑rule display portal free‑rule dy #看该故障MAC对应的source‑ip,确认是192.x.x.x错误地址 display arp display portal user

现象:MAC 是终端真实无线 MAC,但是 source‑ip 为私接 DHCP 的 192 地址。

解决措施(按优先级)

措施 1:全网排查,彻底清除私接 DHCP 服务器(根治,最高优先级)

  1. 在业务 VLAN 开启DHCP‑snooping,配置信任接口,拦截非法 DHCP Offer 报文,从源头杜绝终端拿到私接 DHCP 分配的 IP。

接入交换机全局开启 dhcp‑snooping,上联 DHCP 服务器的接口配置 dhcp‑snooping trust;AP 接入口为非信任口,丢弃非法 DHCP 服务器的应答报文。

dhcp‑snooping enable vlan 10 dhcp‑snooping enable interface GigabitEthernet 1/0/24 #上联DHCP服务器接口 dhcp‑snooping trust

开启 DHCP‑snooping 后,终端不会收到私接 DHCP 的 Offer,不会拿到临时错误 IP,AP 就不会抓取错误 IP 生成动态 free‑rule。

措施 2:优化 WLAN 服务模板缓存老化,规避 IP 变化后表项不更新问题

本地转发 AP‑Portal,终端 IP 发生变化,AP 不会自动刷新 portal free‑rule 动态表项。调小客户端缓存老化时间,当终端重新关联时强制重新获取 IP。 在 AC 的 wlan‑service‑template 视图配置:

wlan service‑template xxx client cache‑aging‑time 30

含义:无线客户端缓存 30 秒老化;终端重关联后清除旧缓存,AP 重新抓取终端 IP 生成新的动态 portal 放行规则。 副作用:频繁漫游终端会增加 EIA 服务器认证压力。

措施 3:规避方案,尽量改用集中转发模式

集中转发流量上送 AC,AC 依靠 DHCP‑snooping 获取终端真实 DHCP 分配的 IP,不会出现 AP 抓取到临时错误 IP 问题。缺点会增加 AC 带宽压力。

措施 4:EIA 侧参数微调

  1. EIA 接入服务开启:终端 IP‑MAC 绑定校验;
  2. 开启会话检测,识别终端 IP 发生变化,主动下发 DM 报文踢下线,让终端重新触发无感知认证,刷新 AP 上 portal free‑rule 动态放行规则。

补充常见踩坑点

  1. 不要误以为 MAC 无感知认证只是看 MAC;本地转发 AP‑Portal 的动态 free‑rule 是 MAC+IP 二元组放行,IP 错误,就算 MAC 是正确,流量匹配不到规则依旧断网。
  2. 私接 DHCP 不一定持续在线,可能只是偶尔插上去,故障现象表现为 “个别终端偶发故障,复现困难”。
  3. 故障只发生终端 WiFi 重关联场景,终端从 WiFi 断开再重连;终端长时间在线不会触发该问题。

排查确认清单

  1. 接入交换机是否已经部署 dhcp‑snooping,是否有非信任端口收到 DHCP Offer 报文。
display dhcp‑snooping statistics

  1. AP 上 display portal free‑rule dy 确认故障 MAC 绑定 IP 是否为错误私网网段。
  2. EIA 日志查看该用户上线时 RADIUS 报文上报的 wlan‑user‑ip 字段。

暂无评论

粉丝:93人 关注:11人

检查下获取的地址 和认证都是否正常 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明