1、背景:
无线控制器下发基于portal认证的ssid,本地转发(portal free落于ap),认证平台为我司EIA。启用mac无感知认证
2、问题:
个别用户基于mac无感知认证后,发现其不能上网。
3、排查:
1)确认终端连接的无线ap,登录ap查看portal free rule dy,发现针对这个用户认证成功后下发的上网规则绑定的IP地址为192.168地址段、非我方内网网段。且EIA平台中识别到的用户IP地址也是192.168地址段;
2)怀疑现网中有私接dhcp设备
3)将用户认证信息踢下线后,用户重新连接就可以使用(此时porta free是正确的)
4、结论:
问题所在
此时终端还没有重新 DHCP 从正式 DHCP 拿正确地址,但 AP 已经从终端报文(ARP/IP 报文)抓取到这个临时错误 IP;同时 MAC 无感知基于 MAC 直接放行,EIA 和 AP 就把这个临时错误 IP 绑定到该 MAC 的 portal free‑rule 动态放行表项。
AP 本地 Portal 动态 free‑rule 不会自动感知终端 IP 已经发生变化!动态放行规则依旧绑定之前抓包得到的旧错误 192.x.x.x IP,放行表项源 IP 是错的,终端真实业务 IP 流量匹配不到放行规则,被 AP 的 Portal 阻断,导致终端不能上网。 EIA 的 RADIUS 授权报文里面携带的也是最开始抓取到的错误 IP。
⚠️注意:集中转发模式不会出现这个现象;集中转发所有流量上送 AC,AC 依靠 DHCP‑snooping 精准获取终端 DHCP 分配的 IP,不会抓取临时私接 DHCP 的临时 IP;只有本地转发,AP 本地做 Portal 才会出现该缺陷。
#查看AP本地动态portal free‑rule
display portal free‑rule dy
#看该故障MAC对应的source‑ip,确认是192.x.x.x错误地址
display arp
display portal user
现象:MAC 是终端真实无线 MAC,但是 source‑ip 为私接 DHCP 的 192 地址。
接入交换机全局开启 dhcp‑snooping,上联 DHCP 服务器的接口配置 dhcp‑snooping trust;AP 接入口为非信任口,丢弃非法 DHCP 服务器的应答报文。
dhcp‑snooping enable
vlan 10
dhcp‑snooping enable
interface GigabitEthernet 1/0/24 #上联DHCP服务器接口
dhcp‑snooping trust
开启 DHCP‑snooping 后,终端不会收到私接 DHCP 的 Offer,不会拿到临时错误 IP,AP 就不会抓取错误 IP 生成动态 free‑rule。
本地转发 AP‑Portal,终端 IP 发生变化,AP 不会自动刷新 portal free‑rule 动态表项。调小客户端缓存老化时间,当终端重新关联时强制重新获取 IP。 在 AC 的 wlan‑service‑template 视图配置:
wlan service‑template xxx
client cache‑aging‑time 30
含义:无线客户端缓存 30 秒老化;终端重关联后清除旧缓存,AP 重新抓取终端 IP 生成新的动态 portal 放行规则。 副作用:频繁漫游终端会增加 EIA 服务器认证压力。
集中转发流量上送 AC,AC 依靠 DHCP‑snooping 获取终端真实 DHCP 分配的 IP,不会出现 AP 抓取到临时错误 IP 问题。缺点会增加 AC 带宽压力。
display dhcp‑snooping statistics
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论