您在使用飞连网络准入模块的过程中,遇到疑问时可参考以下常见问题及解决方案。
建议填写对应路由设备的出口公网地址,详细 IP 地址可以通过日志查看。
使用 Portal 认证入网时,使用飞连的登录认证方式,包括账号密码、短信或者扫码等方式实现员工入网,所以不会生成入网账号。
问题现象
访客 Wi-Fi 外置 Portal Server 场景中,用户连接访客 Wi-Fi 时,在弹出的 Portal 页面输入账号密码点击登录后连接不成功(弹回到 Portal 页面、提示登录失败或无法访问此网站、界面显示加载中)。
问题原因
部分无线接入控制器(AC)默认会限制外置 Portal 认证服务的请求,导致 Portal 认证服务对接无响应。所以用户输入账号密码后,认证信息没有传到 Radius Server。
问题解决
在 AC 设备配置对应 Portal 对接功能,不同 AC 设备的操作步骤如下:
portal host-check enable。不同厂商的 AC 设备,其参数名称和配置方法会不一样,本文仅提供排查思路,具体操作请根据您的 AC 设备进行变更。
排查思路如下:
wlanuserip,则 Portal 服务器上的用户 IP 参数的值也需要配置为wlanuserip。0.0.0.0:2000,以便接收来自多个不同 AC 设备的用户认证请求。ac-ip,以便将 AC 设备的 IP 透传给 Portal 服务器,Portal 服务器能准确获取用户所属的 AC 设备信息。不会。RADIUS 服务器的核心作用是在用户发起网络连接请求的那一刻进行身份认证。一旦认证通过,网络设备(如交换机或 AP)就已经授予了用户访问权限,后续的数据流量将不再经过 RADIUS 服务器。systemctl restart feilian-radius* 重启 RADIUS 服务只会短暂地影响正在尝试新建立连接的用户,而对已在线的用户没有影响。
支持,但需要确保网络规划一致。
飞连的 802.1x 认证过程本身不关心终端使用的是静态 IP 还是通过 DHCP 动态获取 IP。认证的核心是验证设备或用户的身份凭证。关键在于认证成功后的网络分配:
200,但其 IP 是 VLAN 100 的地址),终端虽然可以通过认证,但将无法正常进行网络通信。可以。飞连提供了多种方式来主动断开员工的 Wi-Fi 连接,您可以根据管理目标选择不同的操作路径。
如何选择:
当员工连接 Wi-Fi 时,无线 AP 或控制器会向飞连 RADIUS 服务器发送一个认证请求。这个请求中通常会包含一个名为 Called-Station-ID 的 RADIUS 属性,其值一般包含了员工所连接的 SSID。飞连通过解析该属性来识别 SSID,并匹配您设定的相应权限策略。
Corp-Internal:用于连接内部研发网络(VLAN 100)。Corp-Guest:用于连接访客网络(VLAN 200)。100。Corp-Internal。200。Corp-Guest。Corp-Internal 时,将自动匹配策略 A 并进入研发网络;连接 Corp-Guest 时,则匹配策略 B 进入访客网络。Called-Station-ID 属性中。如果配置后无法按预期生效,请首先检查您的无线 AP 或控制器的 RADIUS 配置。是的,对于 macOS 14 及以上版本的系统,这是必须开启的。从 macOS 14(Sonoma)开始,苹果公司要求任何应用程序如果想通过编程方式自动连接到 Wi-Fi 网络,必须首先获得用户的定位服务权限。这是苹果为了增强系统隐私保护而实施的一项全局性变更。
飞连 App 请求定位权限的目的仅是为了调用系统必需的 Wi-Fi 连接接口,以实现一键连接的便捷功能,而不会用于追踪或记录用户的地理位置信息。
Tunnel-Private-Group-ID 属性的值,这即是飞连下发的 VLAN ID。
101)是否已在该设备上创建。两者的核心区别在于业务数据流量的转发路径不同:
正常。为避免海量日志冗余,飞连对 Wi-Fi 连接日志有合并策略。
新日志仅在以下任一情况生成:
在短时间内的正常断连重连,不会产生新的审计记录。
没有区别。
这三种方式仅改变用户前端交互体验,后端均采用统一的 Portal 认证协议对接。您只需在无线控制器(AC)上配置一套标准的 Portal 对接参数,即可支持所有访客认证方式。
排查建议
注:部分场景使用 2812/2813 端口,请以实际配置为准。
哑终端无法响应 802.1X 报文,导致网络设备需等待 802.1X 认证超时后才回退至 MAB 认证,从而产生延时。请在思科设备上执行以下优化操作:
switch(config-if)# dot1x timeout tx-period 3
说明:将
tx-period设置为 3 秒(默认通常为 30 秒),可显著减少无响应时的等待时长。
switch(config)# authentication order mab dot1x
请登录 Cisco 无线控制器(WLC)Web 管理界面,按照以下步骤操作:
问题原因
Portal Web 服务器模板中开启了 captive-bypass enable 功能。该功能会放行 iOS 和部分 Android 系统的 CNA(Captive Network Assistant)探测流量,导致终端误判网络已连通,从而不主动触发认证页面弹出。
解决方案
请进入对应的 Portal Web-Server 模板视图,关闭该功能。
# 进入 Portal Web 服务器视图 [AC] portal web-server feilian-portal # 关闭 CNA 旁路功能 [AC-portal-websvr-feilian-portal] undo captive-bypass enable
问题原因
终端在认证通过后,命中了网络接入设备(AC/交换机)上配置的 ACL(访问控制列表)或安全策略,导致业务流量被阻断。
解决方案
请排查网络设备的策略配置:
问题原因
H3C 设备在发送 RADIUS 请求时,默认在用户名后附加了域名(ISP Domain)或 SSID,导致发送的用户名格式与飞连 RADIUS 服务器中的账号不一致(例如:发送了 user@ssid,而服务器仅识别 user)。
解决方案
请修改 RADIUS 方案,确保发送的用户名不包含域名后缀:
若设备未开启 MAC 优先认证(MAC 旁路认证)功能,默认情况下,设备不会缓存终端的 MAC 地址状态,每次连接均强制触发 Portal 页面认证。
解决方案
请开启“MAC 优先外置 Portal”功能,使设备优先尝试 MAC 认证,认证通过则无需再次输入账号密码。
问题原因
WLC 上配置的飞连服务端 IP 地址错误。常见于网络环境变更时,仅修改了服务器内网 IP,未同步更新 WLC 侧需访问的实际可达 IP(如 VPN 地址或 NAT 映射地址),导致设备无法连接服务器。
解决方案
请检查 WLC 上的 RADIUS 服务器和 Portal URL 配置,确保填入的 IP 地址准确且 WLC 路由可达。
问题原因
WLC 存在配置残留导致名称冲突。若此前在 Web 界面删除过测试配置,设备底层可能未完全清理。此时若在正式部署中使用相同的 RADIUS 服务器名称新建配置,会引发冲突导致认证异常。
解决方案
请新建一个 RADIUS 服务器配置,并确保使用与旧配置不同的名称,然后重新将其绑定至 SSID。
问题现象
飞连策略配置下发 VLAN 20,但终端实际获取到了 VLAN 10 的 IP 地址。
解决方案
请检查信锐无线控制器的 RADIUS 属性映射配置。需确保设备正确识别 RADIUS 协议中的标准 VLAN 属性。
Tunnel-Private-Group-ID。准入系统的容灾逃逸机制包含两个层级:
配置建议
请在 AC 或交换机上配置当 RADIUS 服务器不可达时的应急策略,将动作设置为放行。
问题原因
该账号或设备未绑定有效的权限组。飞连 RADIUS 在认证通过后未下发动态 VLAN 属性,导致交换机将终端划分至端口默认的 PVID。
解决方案
参看管理网络使用权限。
目前飞连管理后台的网络准入功能模块可对接 H3C、Huawei、锐捷、Aruba、Ruckus、Cisco、TP-LINK、UniFi(本地访客)品牌的 AC 和 AP。
问题原因
网络设备(AC/交换机)未启用或未正确配置 CoA 功能,导致无法接收飞连发送的强制下线报文。
排查方案
logtail 100 radius。支持通过 App 一键连接或手动输入账号密码连接,具体操作如下:
方式一:飞连 App 一键连接(推荐)
方式二:手动输入账号密码连接
前提:管理员需在策略中开启允许查看 Wi-Fi 密码权限,否则无法获取密码。
支持版本
兼容性说明
若终端系统版本低于上述要求,请尝试以下替代方案。
可以,但需在飞连侧和设备侧同步变更。
操作流程
风险提示
修改 SSID 属于网络变更操作,会导致所有在线终端立即断开连接,需重新搜索新 SSID 进行认证。建议仅在非业务高峰期(维护窗口)执行此操作。
目前 Wi-Fi 账号有手机号码和邮箱两种形式。
常见原因
Android 系统(特别是 8.0 及以上版本)要求应用必须获取位置权限才能扫描和配置 Wi-Fi。
解决方案
问题原因
Access 端口类型只能承载唯一的默认 VLAN,不支持 RADIUS 动态下发 VLAN 属性。
解决方案
请将交换机接口类型修改为 Hybrid 模式,并配置允许相关 VLAN 标签通过。
问题现象
netsh wlan show interface 无法正常获取网卡信息或状态异常。解决方案
该问题通常由 Windows 系统对特定加密协议(如 WPA3 或混合模式)兼容性不佳导致。建议将 AC/AP 上该 SSID 的安全认证模式固定为 WPA2-Enterprise(AES),避免使用混合模式。
排查与解决方案
问题分析
解决方案
Tunnel-Private-Group-Id 等属性已正确发送。问题原因
网络设备(AC/AP)开启了二层隔离功能。该功能阻断了同一 AP 或同一网段下终端之间的直接通信。
当手机配置代理指向同一网段内的 PC(Charles 服务端)时,通信链路被隔离策略拦截,导致抓包失败且网络连接中断。
解决方案
请根据实际场景选择以下方案:
问题现象
使用飞连 Android 客户端一键连接 Wi-Fi 失败(可能提示“连接失败,请尝试手动忘记网络后重试”,或出现类似“专为旧版 Android 打造,可能无法正常运行”的系统兼容性异常弹窗),但手动在系统设置中输入账号密码却可以成功连接。
问题原因
手机系统中已存在同名 Wi-Fi 的历史配置(如之前手动连接过),系统记录了该配置并生成了 network ID。受 Android 系统权限限制,飞连 App 无法覆盖或修改这个已存在的系统级配置,导致一键下发配置失败。
解决方案
请进入手机系统设置中,彻底删除该企业 Wi-Fi(SSID)的历史连接记录。请依次尝试以下操作(以华为 P40 为例):
方法一:在 Wi-Fi 列表长按删除(适用于大多数机型)
方法二:在“已保存的网络”中深层删除(针对部分机型方法一不生效)
若操作方法一后仍无法通过 App 连接,说明系统深层仍有配置残留,请执行以下操作:
常见原因
Portal 服务使用了自签名证书。部分终端操作系统(特别是 iOS 和新版 Android)出于安全考虑,可能会拦截非受信任证书的重定向请求,导致认证页面无法弹出。
解决方案
建议为 Portal 服务配置由公共受信任 CA 机构签发的 SSL 证书,以确保终端正常信任并加载页面。
问题原因
Cisco WLC 未开启 AAA 覆盖功能,导致设备忽略 RADIUS 服务器下发的动态属性(如 VLAN ID、ACL),仅保留 SSID 的默认配置。
解决方案:
请登录 Cisco WLC 管理界面,在 WLAN 配置的高级选项中,勾选 Allow AAA Override 并保存应用。
问题原因
设备固件 Bug。特定版本的 Cisco IOS XE 系统(如 16.12.04)存在已知缺陷,导致设备无法正确处理 CoA 报文,并返回 503 错误码。
解决方案
请升级交换机固件版本。
问题原因
Extreme AC 在处理 Portal 认证回传时,需要特定的动态参数。若飞连 Portal 未显式配置这些参数的透传,AC 将拒绝终端上线。
解决方案
请在飞连 Portal 页面配置中,手动构造回传给 AC 的 POST 参数。需使用 extraBody 字段捕获并传递前端获取的动态参数(如 f_Qv 等)。
配置示例
{ "extraBody":{ "f_hs_server":"10.154.**.**", "f_Qv":"it_qpmjdz=hvftu@bbb_qpmjdz=Hvftu@..." }, "method":"post" }
注:
f_Qv等参数值需根据实际前端获取的动态数据进行配置。
不会。
描述文件内嵌了固定的账号凭据。一旦在飞连后台重置密码,旧描述文件即刻失效。您需要重新生成并下载安装新的描述文件,才能恢复网络连接。
问题原因
终端无法正确回调认证接口(访客信息接收地址),通常是参数配置错误导致。
解决方案
apmac 参数值,确保其与飞连后台网络设备列表中录入的设备 MAC 地址完全一致。问题原因
端口开启认证后,设备的 MAC 地址表项或认证会话未及时老化。旧端口仍保留着该终端的在线状态,导致新端口检测到 MAC 迁移冲突或认证受阻。
解决方案
请在交换机上配置下线检测或闲置切断功能。设置当端口在指定时间(如 10 分钟)内无流量通过时,自动强制用户下线以清除旧会话。
问题原因
用户账号绑定的权限组配置缺失。虽然 RADIUS 认证通过(Wi-Fi 连接成功),但权限组未下发有效的网络访问策略(如正确的 VLAN 或 ACL),导致网络不可用,飞连客户端探测不到外网连通性。
解决方案
登录飞连管理后台,检查并修正该用户所属的权限组配置,确保其包含正确的 VLAN ID、ACL 规则等上网权限策略。
问题原因
Windows 有线网络权限默认仅对当前登录用户生效。Mstsc 远程登录时会建立新的系统会话(相当于切换账号),此时飞连判定新会话未通过认证,从而触发网络降级。
解决方案
请在飞连管理后台调整权限识别范围:
可尝试升级至客户端最新版本。
问题原因
网络设备(AC/交换机)通常不允许在 Web 界面创建两个指向相同 IP 地址的 RADIUS 服务器配置对象。
解决方案
请通过命令行接口(CLI)直接添加配置。在 CLI 模式下,允许通过定义不同的服务器名称或端口来规避 Web 界面的校验限制。
命令示例
radius-server host <IP_Address> auth-port <Port> acct-port <Port>
这取决于用户的账号激活状态。
操作建议
已激活用户可登录飞连移动端 App,查看动态生成的 OTP 口令,用于桌面端登录验证。
问题原因
Windows 7 系统在处理 802.1x 身份验证时,若系统账号与网络认证账号不一致,或系统后台进程干扰,可能导致单用户模式下的认证识别冲突。
解决方案
请调整飞连后台的有线网络识别策略:
问题原因
Aruba AC 开启了 Termination(EAP 终结) 模式。在此模式下,AC 会代理解析 EAP 报文,并向 RADIUS 发送重构后的请求(不包含原始 EAP-Message 属性)。
飞连作为 EAP 服务器,必须接收完整的端到端 EAP 报文才能完成认证(即需要中继模式/Relay Mode),不支持对接终结模式。
解决方案
请登录 Aruba AC 管理界面,在对应的 AAA 认证策略(Authentication Profile)中,关闭 Termination 功能,确保认证流量透传至飞连。
原因分析
该问题通常是由于锐捷 AC(无线控制器)未能正确获取到客户端的 IP 地址,导致向飞连上报的计费信息中 IP 地址为 0.0.0.0。
解决方案
请在锐捷 AC 上执行以下配置命令,以确保能正确 snooping 到用户的 IP 地址。
全局启用 DHCP Snooping
此命令用于开启 DHCP Snooping 功能,允许 AC 监听和解析 DHCP 报文,从而获取客户端的 IP 地址。
ip dhcp snooping
配置上联接口为信任端口
将连接上层 DHCP 服务器的接口设置为信任端口,保证 DHCP Offer 和 ACK 报文能够被正确转发。
ip dhcp snooping trust
开启 IP 有效性检查
此命令确保在 AC 生成 DHCP Snooping 表项(即成功获取 IP)之前,不向 RADIUS 服务器发送计费开始报文。
dot1x valid-ip-acct enable
验证方法
如果在执行上述配置后问题仍然存在,您可以通过在 AC 侧抓包,分析计费报文中是否携带了正确的 Framed-IP-Address 属性。
问题描述
已启用有线准入的交换机端口,员工 A 通过设备 A 认证成功后,断开连接。然后员工 B 使用设备 B 连接到同一端口,是否需要重新认证?
结论
需要。
原因
飞连有线准入基于端口和 MAC 地址进行绑定。当新设备接入时,由于 MAC 地址发生变化,交换机将强制用户重新进行 802.1x 认证,以确保网络安全。
不建议。
影响与风险
在启用了 802.1x 认证的端口下连接傻瓜交换机,会导致该端口下的所有设备共享同一个认证状态。
问题现象
使用用户名和密码连接信锐访客 Wi-Fi 时,Portal 页面提示“登录失败”。
原因分析
该问题是由于信锐无线控制器(AC)的 Portal Server 配置不正确导致的。当飞连作为外部 Portal 服务器时,信锐 AC 需要将飞连 Portal Server 的 IP 地址加入到其集群配置中,以建立信任关系。
解决方案
完成上述配置后,信锐 AC 将能够正确地与飞连 Portal Server 通信,访客即可正常认证。
问题现象
使用飞连内置 Portal Server 对接 H3C 无线控制器后,访客通过 Portal 页面输入用户名和密码,认证失败。
原因分析
该问题是由于飞连与 H3C 设备之间用于传递认证信息的字段名称不匹配所致。
PtUser 作为用户名字段,PtPwd 作为密码字段。username 和 password。字段名称不一致,导致飞连无法正确解析 H3C 设备发送过来的认证请求。
解决方案
在飞连管理后台配置内置 Portal Server 时,需要将认证用户和密码字段修改为飞连所需的 username 和 password。
username,访客认证密码字段设置为 password。您可以在无线控制器(AC)上配置认证后的重定向 URL,将用户引导至您自定义的页面(例如公司官网、欢迎页面等)。此项配置在各品牌 AC 上的具体位置不同,以下以华为 AC 为例。
配置示例(华为 AC)
问题现象
访客在连接企业 Wi-Fi(例如,由华为 AC 控制)后,即使在授权的有效期内,每次断开重连都需要重新进行 Portal 认证,体验不佳。
排查与解决方案
该问题通常由飞连侧账号状态异常或无线控制器(AC)配置不当导致。请遵循以下步骤进行排查:
原因分析
交换机默认仅通过 DHCP、ARP 等特定报文触发 MAC 认证。配置静态 IP 的哑终端在接入后可能处于静默状态(不发送 ARP/DHCP 报文),导致无法触发认证流程。
解决方案
在交换机上修改 MAC 认证的触发条件,使其能够被任意二层报文触发。
配置示例(华为交换机)
登录到交换机,并执行以下命令:
authentication trigger-condition any-l2-packet
更多关于该命令的信息,请参考华为官方文档:配置能够触发 MAC 认证的报文类型。
问题现象
Aruba 无线网络对接到飞连 RADIUS 服务器后,员工进行 Wi-Fi 认证时失败。
原因分析
最常见的原因是,在飞连管理后台填写的 Aruba 设备 IP 地址不正确。此处应填写 Aruba AC 与 RADIUS 服务器通信时所使用的 Source IP 地址,而非设备的管理 IP 地址。
排查步骤
radius-server template <radius_template> display this
请将
<radius_template>替换为您实际使用的 RADIUS 模板名称。
获取 Source IP 地址。在命令输出中,找到 radius-server authentication 和 radius-server accounting 相关行,记录 source ip-address 后面的 IP 地址。此 IP 即 AC 与飞连通信的源 IP。
radius-server authentication <RADIUS IP> <认证端口> source ip-address <AC 源 IP 地址> radius-server accounting <RADIUS IP> <计费端口> source ip-address <AC 源 IP 地址>
登录飞连管理后台,进入网络准入 > 使用配置 > 网络设备 > 无线控制器,找到对应的 Aruba 设备,将其 IP 地址修改为前一步中获取到的 <AC 源 IP 地址>。
问题现象
为 TP-Link 无线设备配置飞连内置 Portal Server 后,访客认证失败,并可能出现 {"error":"portal http request do not contain arg userip"} 的错误日志。
原因分析
该问题由飞连与 TP-Link 设备之间 Portal 协议的参数字段不匹配导致。飞连的默认字段(如 userip, nasip)与 TP-Link 设备期望的字段(wlanuserip, wlanacip)不同。
解决方案
在飞连管理后台为 TP-Link 设备配置内置 Portal Server 时,需要进行以下三项关键配置调整:
wlanuserip。wlanacip。username。password。问题原因
网络端口开启了 STP(生成树协议),端口状态变化时需参与 STP 计算(约 30 秒收敛时间),导致获取 IP 延迟。
解决方案
请在接口视图下关闭 STP 功能。
注意:关闭 STP 可能导致网络环路风险,建议仅在确认无环路环境中使用。
问题现象
Windows 设备在通过飞连客户端进行有线 802.1X 认证时,系统托盘区的网络连接图标提示“身份验证失败”。
原因分析
该问题通常是由于飞连与 Aruba 交换机之间的 VLAN 配置不一致导致的。具体来说,您在飞连的权限组中为用户配置了动态 VLAN(通过 RADIUS 属性下发),但该 VLAN ID 并未在交换机上预先创建,导致交换机无法应用授权策略,认证失败。
解决方案
根据您的网络规划,可以选择以下两种方案之一来解决:
您可以通过 SSH 登录到部署了 RADIUS 组件的 Linux 服务器,然后执行以下步骤:
切换至 corplink 用户(如果当前不是)。
su - corplink
执行版本查询命令。
/opt/feilian/radius/bin/feilian-radius -v
查看输出结果。命令执行后,终端将直接返回版本号信息。例如:
3.1.4_1196
加域成功后,您可以通过 SSH 登录到 RADIUS 节点服务器,并执行以下三个层级的验证命令,从基础连通性到用户凭据验证进行逐级排查。
第 1 步:检查域信息是否可读
此命令用于验证 RADIUS 节点是否已成功与 AD 域控制器建立基本的通信连接。
命令
net ads info
预期结果
命令应成功返回 AD 域的详细信息,如 LDAP 服务器地址、域名(Realm)等。如果此命令报错或无返回,说明加域过程很可能在网络层面或基础配置上就已失败。
LDAP server:172.31.0.2 LDAP server name:ad-controller.example.com Realm:EXAMPLE.COM Bind Path:dc=EXAMPLE,dc=COM ...
第 2 步:检查域内用户是否可枚举
此命令用于验证 RADIUS 节点是否拥有足够的权限来查询 AD 域内的用户列表。
命令
net ads user
预期结果
命令应成功列出您 AD 域中的用户账号列表。如果能看到用户列表,说明网络已连通,而且认证授权也已初步建立。
Administrator Guest krbtgt zhangsan lisi ...
第 3 步:模拟用户密码验证
完地模拟一次用户凭据的验证流程,确认 RADIUS 节点能否使用 NTLM 协议正确校验 AD 用户的密码。
命令(--domain 和 --username 的值请替换为您的真实信息)
ntlm_auth --request-nt-key --domain=YOUR_DOMAIN --username=test_user
执行命令后,系统会提示您输入密码。请输入 test_user 这个 AD 账号的正确密码,然后按回车。
预期结果分析
成功:如果返回 NT_STATUS_OK,表示加域配置完全正确,RADIUS 节点已具备验证 AD 用户凭据的全部能力。
NT_STATUS_OK:The operation completed successfully. (0x0)
用户不存在:如果返回 NT_STATUS_NO_SUCH_USER,请检查您输入的用户名是否正确。
密码错误:如果返回 NT_STATUS_WRONG_PASSWORD,说明用户名正确,但密码错误。证明 RADIUS 节点已能够与 AD 通信并进行密码比对,只是密码本身不匹配。
这个问题通常与您网络认证服务器(如 RADIUS 服务器)上部署的 SSL 证书类型有关,特别是在使用 PEAP-MSCHAPv2 认证协议时。
*.yourcompany.com),部分操作系统或客户端出于安全策略,可能不接受这类证书用于 802.1x 认证,从而导致手动连接失败。RADIUS 节点采用“周期性缓存 + 实时查询”的机制来同步用户信息。
果飞连主服务器(Server)宕机,已部署的外置 RADIUS 节点还能独立完成网络认证吗?
可以,但仅限于“已缓存”的老用户。 新用户或信息发生变更的用户将无法完成认证。
结论与建议
RADIUS 节点的本地缓存机制为网络认证提供了一定程度的容灾能力,能保障在主服务器短暂中断期间,绝大多数员工的正常网络访问。然而,它无法处理新用户的准入。为实现高可用,建议您部署冗余的飞连主服务器集群。
支持。部署时需确保分支 RADIUS 节点与总部飞连管理后台(Server 端)保持网络互通,以便定时同步配置策略。
断连灾备机制说明
RADIUS 节点具备本地缓存能力。当节点与 Server 端通信中断时:
原因分析
该问题是由于深信服 AC 的流量镜像配置不当引起的网络环路所致。
当 AC 需要将 RADIUS 报文(或其他流量)发送给飞连进行处理时,需要配置端口镜像,将流量“复制”一份发送到 RADIUS 服务器。如果镜像目标端口配置错误,例如,将镜像流量又指回了 AC 的一个普通业务口,AC 收到后可能会再次将其转发给 RADIUS 服务器,如此循环往复,形成流量风暴,最终耗尽网络带宽。
解决方案
请检查并正确配置深信服 AC 的端口镜像(或称为“流量观测”)策略,确保:
正确的配置应确保 RADIUS 流量被单向地、准确地发送到飞连服务器,而不是在网络中循环转发。请参考深信服官方文档或联系其技术支持,获取详细的端口镜像配置指导。