• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S5130S-HI 系列交换机下游终端 Portal认证成功无法访问网络资源故障案例

  • 0关注
  • 0收藏 3518浏览
丁犁 八段
粉丝:93人 关注:1人

组网及说明

不涉及

问题描述

H3C S5130S-HI 交换机(版本Release 6113)作为下联终端网关设备,在交换机上部署Portal认证功能,配合IMC,对终端进行入网控制。


    其关键配置如下:

    # 

    interface Vlan-interface200   //终端网关VLAN-interface接口

     ip address x.x.x.x x.x.x.x

     portal enable method direct

     portal domain portal

     portal apply web-server imc

    # 

    portal web-server imc

     url http://x.x.x.x:8080/portal

    # 

    portal server imc

     ip x.x.x.x key cipher xxxx 

    #

    radius scheme imc

     primary authentication x.x.x.x

     primary accounting x.x.x.x

     key authentication cipher xxxx

     key accounting cipher xxxx

     nas-ip x.x.x.x 

    # 

     domain default enable portal 

    # 

    domain portal

     authentication portal radius-scheme imc

     authorization portal radius-scheme imc

     accounting portal radius-scheme imc 

    #


交换机按照上述配置部署后,下联终端,在WEB浏览器中直接访问portal web-server中URL http://x.x.x.x:8080/portal,输入对应用户名/密码后,WEB界面显示终端认证成功。但此时终端无法访问网络资源。

过程分析

1、 故障时(及终端WEB显示认证成功,但无法访问网络资源时),在S5130S-HI交换机上通过display portal user all 命令,检查相关终端IP地址是否存在于交换机 Portal用户列表中(正常情况下,Portal 认证成功的终端,就会在对应交换机的 display portal user列表中显示)。实际观察结果:S5130S-HI交换机display portal user all 列表信息为空,没有认证PC终端IP地址信息。这样,从交换机的Portal状态信息也确实可证明,终端此时无法访问网络资源。

 

2、 根据第1点信息,检查交换机Portal配置未发现异常配置,进一步检查交换机ACL资源使用率,发现交换机Usage使用率非常低,不涉及Portal ACL使用率过大,超过设备硬件ACL规格的情况。

 

  ===============display qos-acl resource=============== 

Interfaces: GE1/0/1 to GE1/0/24, XGE1/0/51 to XGE1/0/52 (slot 1)

---------------------------------------------------------------------

 Type             Total      Reserved   Configured Remaining  Usage

---------------------------------------------------------------------

 TTI ACL          256        0          0          256        0%

 PCL ACL          512        12         3          496        3%

 PCL Counter      656        9          0          647        1%

 IPCL Meter       768        8          0          760        1%

 EPCL Meter       128        0          0          128        0%

 

3、 根据第2点信息,再进一步检查终端portal认证成功时,交换机底层QACL表项中,是否存在放行相关终端IP的规则。

[H3C] probe

[H3C-probe] debug qacl show acl-resc slot 1 chip 0

……

Acl Hw Resource: Group  0, VTcamId   1, Client IPCL 0

------------------------------------------------------

  Pri  4, usedEntries    4, mode Double

  =========================================

    acl type                   usedEntries[4]

  =========================================

    [35 ]Portal Redirect             2  

    [36 ]Portal Deny                 1  

  ======================================

通过上面的打印信息,观察发现,故障时,设备底层仅下发了[35 ]Portal Redirect重定向和[36 ]Portal Deny(未认证成功用户,禁止访问)规则。

到此为止,确认导致故障的原因:终端认证成功后,交换机底层下发允许Portal用户访问ACL异常失败导致。

 

4、 结合上述分析,在S5130S-HI交换机上开启debug portal all,让终端再次进行Portal认证,发现交换机提示如下故障信息:

……

%Jan 15 01:40:56:530 2013 portalserver-01 PORTAL/4/RULE: The driver does not support rule assignment.

*Jan 15 01:40:56:530 2013 portalserver-01 PORTAL/7/ERROR:

 The rule is created while setting user rule, set drv flag:1.  //下发Portal规则失败

……

经过研发检查判断,出现上述情况的原因为设备软件版本缺陷导致,需要升级交换机软件版本。

解决方法

S5130S-HI交换机升级至R6126P37版本后故障解决,终端Portal认证成功后,可正常访问网络。此时在交换机上display portal user all中可显示终端IP地址信息,同时在S5130S-HI交换机底层能够看到,终端Portal 认证成功后的规则:

[H3C] probe

[H3C-probe] debug qacl show acl-resc slot 1 chip 0

……

Acl Hw Resource: Group  0, VTcamId   1, Client IPCL 0

------------------------------------------------------

  Pri  4, usedEntries    4, mode Double

  =========================================

    acl type                   usedEntries[4]

  =========================================

[35 ]Portal Redirect             2  

[34 ]Portal User                 1  //设备对认证成功用户,下发允许访问网络的底层ACL

    [36 ]Portal Deny                 1  

  ======================================

 

注意:该案例设计的Portal异常情况,在目前S5130S-HI交换机相关版本说明书中并未提及,后续若遇到类似问题,可将交换机升级到新版本测试观察。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-06对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作