You need to enable JavaScript to run this app.
文档中心
文档控制台
注册
飞连

飞连

复制全文
下载 pdf
网络准入相关
网络准入常见问题
复制全文
下载 pdf
网络准入常见问题

您在使用飞连网络准入模块的过程中,遇到疑问时可参考以下常见问题及解决方案。

通用常见问题

跨公网部署时,飞连管理后台内对应路由设备 IP 地址应该如何填写?

建议填写对应路由设备的出口公网地址,详细 IP 地址可以通过日志查看。

为什么通过 Portal 认证入网时,没有自动生成入网账号?

使用 Portal 认证入网时,使用飞连的登录认证方式,包括账号密码、短信或者扫码等方式实现员工入网,所以不会生成入网账号。

访客 Wi-Fi 外置 Portal Server 场景,无法连接 Wi-Fi

问题现象
访客 Wi-Fi 外置 Portal Server 场景中,用户连接访客 Wi-Fi 时,在弹出的 Portal 页面输入账号密码点击登录后连接不成功(弹回到 Portal 页面、提示登录失败或无法访问此网站、界面显示加载中)。
问题原因
部分无线接入控制器(AC)默认会限制外置 Portal 认证服务的请求,导致 Portal 认证服务对接无响应。所以用户输入账号密码后,认证信息没有传到 Radius Server。
问题解决
在 AC 设备配置对应 Portal 对接功能,不同 AC 设备的操作步骤如下:

  • Sangfor 设备:在认证授权外部服务器认证服务器页面,编辑对应的 Portal 服务器,在集群配置中单击配置,在认证地址中配置 Portal Server IP。
    Image
  • H3C 设备:在命令行中配置 portal host-check enable
  • Huawei 设备:在安全管理AAAPortal 服务器全局设置页面,在外置 Portal 对接协议区域,华为 Portal 协议的本机网关地址中选择所有地址,并取消选择 HTTP 协议。
    Image

Wi-Fi 网络访问地址时提示 “Portal http requet do not contain arg userip”,如何解决?

不同厂商的 AC 设备,其参数名称和配置方法会不一样,本文仅提供排查思路,具体操作请根据您的 AC 设备进行变更。
排查思路如下:

  1. 检查无线接入控制器(AC)设备上的用户名关键字密码关键字是否和 Portal 服务器上配置的一致。
    以 H3C AC 设备为例,您可以在如下界面查看用户名关键字和密码关键字的值。
    Image
  2. 检查 AC 设备上的外置 Portal 服务器认证服务器URL 参数用户 IP 参数的值是否和 Portal 服务器上设置的用户 IP 参数的值保持一致。例如,AC 设备上的用户 IP 的值为wlanuserip,则 Portal 服务器上的用户 IP 参数的值也需要配置为wlanuserip
  3. 在 AC 上检查白名单配置,查看是否已将 Portal 服务器的 IP 加入白名单。
  4. 检查是否是一个 Portal 对接多个 AC 设备,如果是,您需要完成以下配置:
    • 在 Portal 的监听配置中配置 IP 和端口为0.0.0.0:2000,以便接收来自多个不同 AC 设备的用户认证请求。
    • 在 AC 设备上配置透传 ac-ip,以便将 AC 设备的 IP 透传给 Portal 服务器,Portal 服务器能准确获取用户所属的 AC 设备信息。

访客 Wi-Fi 申请时长是 30 天,第一天连接后,为什么第二天需要重新认证?

  1. Wi-Fi 管理访客入网页面的申请记录列表中,查看该访客账号的到期时间。
    Image
  2. 检查无线接入控制器上设置的认证超时时间。如果认证超时时间较短,您可以将其调整为较大的值。

在服务器上重启 RADIUS 服务,会导致已经通过认证的用户掉线吗?

不会。RADIUS 服务器的核心作用是在用户发起网络连接请求的那一刻进行身份认证。一旦认证通过,网络设备(如交换机或 AP)就已经授予了用户访问权限,后续的数据流量将不再经过 RADIUS 服务器。
systemctl restart feilian-radius* 重启 RADIUS 服务只会短暂地影响正在尝试新建立连接的用户,而对已在线的用户没有影响。

Wi-Fi 准入是否支持使用静态 IP 地址的终端设备进行 802.1x 认证?

支持,但需要确保网络规划一致。
飞连的 802.1x 认证过程本身不关心终端使用的是静态 IP 还是通过 DHCP 动态获取 IP。认证的核心是验证设备或用户的身份凭证。关键在于认证成功后的网络分配:

  • 飞连的作用:认证成功后,飞连会根据您的策略,向网络设备下发一个 VLAN ID 指令,告诉网络设备“请将这个用户划分到 VLAN xx”。
  • 成功的条件:为了让这台使用静态 IP 的终端能够正常通信,必须确保该终端上配置的静态 IP 地址与飞连策略下发的 VLAN ID 在您的网络规划中是相互匹配的。即您为终端设置的静态 IP 必须是 VLAN xx 网段内的一个合法地址。
    • 如果 VLAN 与静态 IP 匹配,终端认证后即可正常通信。
    • 如果 VLAN 与静态 IP 不匹配(例如,飞连将其划分到 VLAN 200,但其 IP 是 VLAN 100 的地址),终端虽然可以通过认证,但将无法正常进行网络通信。

管理员能否从管理后台主动断开某个员工的 Wi-Fi 连接?

可以。飞连提供了多种方式来主动断开员工的 Wi-Fi 连接,您可以根据管理目标选择不同的操作路径。

  • 方式一:禁用 Wi-Fi 账号
    此操作会禁用该员工的 Wi-Fi 接入权限,使其不仅当前会话被断开,而且在被重新启用前,将无法再次通过 802.1x 认证连接 Wi-Fi。
    1. 登录管理后台,导航至网络准入员工入网
    2. 入网详情页签,找到目标员工的在线记录。
    3. 在该记录的操作列,点击停用账号
  • 方式二:强制设备下线
    此操作仅将指定的某台设备从当前 Wi-Fi 会话中踢下线,但不影响该员工的 Wi-Fi 权限。设备后续仍然可以重新发起认证并连接。
    1. 登录管理后台,导航至身份部门与成员
    2. 找到目标员工并点击其姓名,进入员工信息页面。
    3. 切换至登录设备页签。
    4. 在设备列表中,找到目标设备,并在其操作列选择下线

如何选择:

  • 如果您需要临时中断某个设备的连接(例如,排查问题或强制其重新认证),请使用方式二
  • 如果您需要撤销某个员工的 Wi-Fi 访问权限(例如,安全事件响应或权限变更),请使用方式一

如何实现针对不同的 Wi-Fi SSID(网络名称),为员工下发不同的网络访问权限?

当员工连接 Wi-Fi 时,无线 AP 或控制器会向飞连 RADIUS 服务器发送一个认证请求。这个请求中通常会包含一个名为 Called-Station-ID 的 RADIUS 属性,其值一般包含了员工所连接的 SSID。飞连通过解析该属性来识别 SSID,并匹配您设定的相应权限策略。

  • 配置方法
    您可以在创建或编辑 802.1x 权限组时,通过高级配置来实现这一功能。
    1. 登录管理后台,导航至网络准入员工入网权限配置
    2. 创建或编辑一条 802.1x 权限组策略。
    3. 在该策略的配置页面下方,找到并展开高级配置
    4. SSID 配置项中,选择部分 SSID,输入您希望这条权限策略生效的特定 SSID 名称。您可以添加多个 SSID。
  • 示例场景
    假设您公司有两个 Wi-Fi SSID:
    • Corp-Internal:用于连接内部研发网络(VLAN 100)。
    • Corp-Guest:用于连接访客网络(VLAN 200)。
      您可以创建两条权限组策略:
    • 策略 A
      • 权限组策略:下发 VLAN 100
      • 高级配置SSID:选择 Corp-Internal
    • 策略 B
      • 权限组策略:下发 VLAN 200
      • 高级配置SSID:选择 Corp-Guest
        此时当员工连接 Corp-Internal 时,将自动匹配策略 A 并进入研发网络;连接 Corp-Guest 时,则匹配策略 B 进入访客网络。
  • 重要提示
    此功能依赖于您的无线网络设备能够正确地将 SSID 信息填充到 Called-Station-ID 属性中。如果配置后无法按预期生效,请首先检查您的无线 AP 或控制器的 RADIUS 配置。

在 macOS 14(Sonoma)及以上版本的系统上,连接员工 Wi-Fi 时,为什么飞连 App 提示需要开启定位权限?这是必须的吗?

是的,对于 macOS 14 及以上版本的系统,这是必须开启的。从 macOS 14(Sonoma)开始,苹果公司要求任何应用程序如果想通过编程方式自动连接到 Wi-Fi 网络,必须首先获得用户的定位服务权限。这是苹果为了增强系统隐私保护而实施的一项全局性变更。
飞连 App 请求定位权限的目的仅是为了调用系统必需的 Wi-Fi 连接接口,以实现一键连接的便捷功能,而不会用于追踪或记录用户的地理位置信息。

  • 对于 macOS 14(Sonoma)及更高版本用户:
    • 在飞连客户端点击连接员工 Wi-Fi 时,系统会弹出请求定位权限的对话框,必须选择允许,飞连才能自动完成 Wi-Fi 连接。
    • 如选择不允许,自动连接将会失败。需要根据飞连客户端提供的手动配置指引,自行在系统的网络设置中完成 Wi-Fi 的配置。
  • 对于 macOS 13(Ventura)及更早版本用户:
    • 使用体验无变化,无需开启定位权限即可正常使用一键连接功能。

哑终端入网后,为什么被分配到了错误的网段(VLAN)?

  1. 检查飞连下发的 VLAN 是否正确。
    1. 在飞连后台的认证日志或在线设备详情中,找到该哑终端的记录。
    2. 查看 Tunnel-Private-Group-ID 属性的值,这即是飞连下发的 VLAN ID。
      • 若该值不正确:说明飞连的权限策略匹配有误。请检查并调整您的权限组策略(如优先级、授权对象等)。
      • 若该值正确:说明问题出在网络设备侧,请继续下一步。
  2. 检查网络设备配置。
    登录哑终端所连接的交换机或无线控制器,排查以下常见问题:
    • VLAN 未创建:确认飞连下发的 VLAN ID(例如 101)是否已在该设备上创建。
    • 端口/SSID 配置问题:确认该端口或 SSID 是否已正确配置为支持 RADIUS 动态 VLAN 分配。

配置无线 SSID 时,“集中转发”与“直接转发”有何区别?

两者的核心区别在于业务数据流量的转发路径不同:

  • 集中转发
    • 流量路径:终端数据由 AP 封装后,通过隧道发送给 AC(无线控制器),由 AC 统一解封装并转发。
    • 适用场景:需要对流量进行集中管控、安全审计或漫游要求较高的场景。缺点是 AC 负载较高,易成为性能瓶颈。
  • 直接转发
    • 流量路径:终端数据由 AP 直接转发至上层交换机,不经过 AC(仅管理报文经过 AC)。
    • 适用场景:高带宽、低延迟业务(如视频会议)。该模式转发效率高,能有效减轻 AC 压力,但牺牲了 AC 对流量的集中控制能力。

员工使用 802.1x 认证重连 Wi-Fi 后未生成新日志,是否正常?

正常。为避免海量日志冗余,飞连对 Wi-Fi 连接日志有合并策略。
新日志仅在以下任一情况生成:

  1. 本次认证时间距离上次超过 12 小时
  2. 发生认证失败或降级。

在短时间内的正常断连重连,不会产生新的审计记录。

访客的三种认证方式(账号密码/扫码/短信)在无线设备侧配置有区别吗?

没有区别。
这三种方式仅改变用户前端交互体验,后端均采用统一的 Portal 认证协议对接。您只需在无线控制器(AC)上配置一套标准的 Portal 对接参数,即可支持所有访客认证方式。

哑终端入网认证失败,常见原因有哪些?

排查建议

  1. 密钥不匹配:请检查 AC/交换机配置的 RADIUS 共享密钥与飞连后台是否完全一致。
  2. 设备类型错误:在飞连后台添加网络设备时,请确认是否误将有线设备选为了无线设备(或反之),导致协议字段不兼容。
  3. 网络不通:检查网络设备与飞连服务器之间的连通性,特别是 RADIUS 端口 UDP 1812(认证)和 UDP 1813(计费)是否被防火墙拦截。

注:部分场景使用 2812/2813 端口,请以实际配置为准。

思科无线环境下哑终端认证耗时过长,如何优化?

哑终端无法响应 802.1X 报文,导致网络设备需等待 802.1X 认证超时后才回退至 MAB 认证,从而产生延时。请在思科设备上执行以下优化操作:

  1. 缩短 802.1X 超时时间(接口视图)
    减少设备发送 EAP 报文的等待周期,加速向 MAB 的回退过程。
    switch(config-if)# dot1x timeout tx-period 3
    

说明:将 tx-period 设置为 3 秒(默认通常为 30 秒),可显著减少无响应时的等待时长。

  1. 调整认证顺序优先 MAB(全局/接口视图)
    改变默认认证逻辑,优先尝试 MAC 地址认证,若失败再进行 802.1X 认证。
    switch(config)# authentication order mab dot1x
    

Cisco 无线控制器如何为访客 Wi-Fi 配置双向 ACL 放行规则?

请登录 Cisco 无线控制器(WLC)Web 管理界面,按照以下步骤操作:

  1. 导航至 Security > Access Control Lists,点击目标 ACL 名称进入配置页。
  2. 点击 Rules > Add New Rule,需添加两条规则以实现双向放行:
    • 放行出向流量:​Destination 设为指定 IP,Source 设为 Any,Action 设为 Permit
    • 放行入向流量:​Source 设为指定 IP,Destination 设为 Any,Action 设为 Permit
  3. 保存并应用配置。

华为 WLC 环境下访客 Wi-Fi 无法自动弹出 Portal 认证页面,如何解决?

问题原因
Portal Web 服务器模板中开启了 captive-bypass enable 功能。该功能会放行 iOS 和部分 Android 系统的 CNA(Captive Network Assistant)探测流量,导致终端误判网络已连通,从而不主动触发认证页面弹出。
解决方案
请进入对应的 Portal Web-Server 模板视图,关闭该功能。

# 进入 Portal Web 服务器视图
[AC] portal web-server feilian-portal

# 关闭 CNA 旁路功能
[AC-portal-websvr-feilian-portal] undo captive-bypass enable

访客 Wi-Fi 认证成功后无法访问网络,如何解决?

问题原因
终端在认证通过后,命中了网络接入设备(AC/交换机)上配置的 ACL(访问控制列表)或安全策略,导致业务流量被阻断。
解决方案
请排查网络设备的策略配置:

  1. 检查当前终端 IP/MAC 命中的访问控制规则。
  2. 确认是否存在限制互联网或特定业务访问的 Deny 规则。
  3. 根据业务需求修正策略或移除对应的阻断规则。

H3C 设备访客认证失败,提示用户名不匹配,如何解决?

问题原因
H3C 设备在发送 RADIUS 请求时,默认在用户名后附加了域名(ISP Domain)或 SSID,导致发送的用户名格式与飞连 RADIUS 服务器中的账号不一致(例如:发送了 user@ssid,而服务器仅识别 user)。
解决方案
请修改 RADIUS 方案,确保发送的用户名不包含域名后缀:

  1. 登录 H3C 设备 Web 管理界面。
  2. 导航至全部网络网络安全认证RADIUS
  3. 点击目标 RADIUS 方案进入编辑页面。
  4. 找到发送给 RADIUS 服务器的用户名格式选项,从下拉菜单中选择与用户输入保持一致不带域名
  5. 应用配置。

华为 WLC 对接访客 Wi-Fi,如何实现首次认证后自动免密连接?

若设备未开启 MAC 优先认证(MAC 旁路认证)功能,默认情况下,设备不会缓存终端的 MAC 地址状态,每次连接均强制触发 Portal 页面认证。
解决方案
请开启“MAC 优先外置 Portal”功能,使设备优先尝试 MAC 认证,认证通过则无需再次输入账号密码。

  1. 登录华为无线控制器 Web 管理界面。
  2. 进入 WLAN 业务配置,选择对应的 SSID。
  3. 基本信息认证配置页面中,找到 Portal 服务器配置区域。
  4. 勾选 MAC 优先外置 Portal 选项并保存。

无线控制器(WLC)对接访客 Wi-Fi 失败,且飞连后台无认证日志,如何解决?

问题原因
WLC 上配置的飞连服务端 IP 地址错误。常见于网络环境变更时,仅修改了服务器内网 IP,未同步更新 WLC 侧需访问的实际可达 IP(如 VPN 地址或 NAT 映射地址),导致设备无法连接服务器。
解决方案
请检查 WLC 上的 RADIUS 服务器和 Portal URL 配置,确保填入的 IP 地址准确且 WLC 路由可达。

无线控制器(WLC)对接访客 Wi-Fi 失败,但后台有认证日志,如何解决?

问题原因
WLC 存在配置残留导致名称冲突。若此前在 Web 界面删除过测试配置,设备底层可能未完全清理。此时若在正式部署中使用相同的 RADIUS 服务器名称新建配置,会引发冲突导致认证异常。
解决方案
请新建一个 RADIUS 服务器配置,并确保使用与旧配置不同的名称,然后重新将其绑定至 SSID。

信锐 AC 环境下,员工 Wi-Fi 获取的 IP 与飞连下发的 VLAN 不匹配,如何解决?

问题现象
飞连策略配置下发 VLAN 20,但终端实际获取到了 VLAN 10 的 IP 地址。
解决方案
请检查信锐无线控制器的 RADIUS 属性映射配置。需确保设备正确识别 RADIUS 协议中的标准 VLAN 属性。

  1. 登录信锐 AC Web 管理界面。
  2. 进入 RADIUS 认证相关配置页。
  3. 将 VLAN 属性字段配置为标准属性:Tunnel-Private-Group-ID
  4. 保存配置,确保 AC 能正确解析飞连下发的 VLAN ID 并执行切换。

准入服务故障时是否有逃逸机制?如何配置应急策略?

准入系统的容灾逃逸机制包含两个层级:

  1. 管理后台故障(飞连侧)
    飞连采用管理平面与业务平面分离架构。若仅管理后台宕机,底层的 RADIUS 认证服务仍会独立运行,不会影响终端的正常认证接入。
  2. RADIUS 服务故障(设备侧逃逸)
    若 RADIUS 服务宕机或与网络设备链路中断,需依赖网络接入设备(AC/交换机)的死锁逃逸机制。

配置建议
请在 AC 或交换机上配置当 RADIUS 服务器不可达时的应急策略,将动作设置为放行。

有线设备认证成功,但获取的 IP 地址不正确,如何解决?

问题原因
该账号或设备未绑定有效的权限组。飞连 RADIUS 在认证通过后未下发动态 VLAN 属性,导致交换机将终端划分至端口默认的 PVID。
解决方案
参看管理网络使用权限

飞连支持哪些品牌的 AC 和 AP?

目前飞连管理后台的网络准入功能模块可对接 H3C、Huawei、锐捷、Aruba、Ruckus、Cisco、TP-LINK、UniFi(本地访客)品牌的 AC 和 AP。

在飞连后台停用账号后,终端 Wi-Fi 为何未立即下线?

问题原因
网络设备(AC/交换机)未启用或未正确配置 CoA 功能,导致无法接收飞连发送的强制下线报文。
排查方案

  1. 检查设备配置:​确认网络设备已开启 CoA 功能,且侦听端口(默认 3799)与飞连后台配置一致。
  2. 检查网络策略:​确认飞连服务器与网络设备的 CoA 端口(UDP 3799)之间无防火墙阻断。
  3. 日志排查:​若配置无误,请登录飞连后台服务器终端(pilot 账号),使用以下命令查看 RADIUS 实时日志,确认是否有 CoA 报文发送失败记录:logtail 100 radius

员工如何通过手机连接企业 Wi-Fi?

支持通过 App 一键连接或手动输入账号密码连接,具体操作如下:
方式一:飞连 App 一键连接(推荐)

  1. 员工下载并登录飞连手机端 App。
  2. 进入 App 网络连接页面,点击 Wi-Fi 一键连接,系统将自动下发配置并完成认证。

方式二:手动输入账号密码连接

前提:管理员需在策略中开启允许查看 Wi-Fi 密码权限,否则无法获取密码。

  1. 在飞连 PC 端客户端查看分配的 Wi-Fi 账号及密码。
  2. 在手机系统 WLAN 设置中选择企业 SSID,输入上述账号密码进行认证连接。

飞连 Wi-Fi 一键连接功能支持哪些操作系统版本?

支持版本

  • Windows: Windows 7 及以上。
  • macOS: macOS 10.10 及以上。
  • Android: Android 5.0 及以上。
  • iOS: iOS 11 及以上。

兼容性说明
若终端系统版本低于上述要求,请尝试以下替代方案。

  1. 手动连接:​员工在飞连客户端查看账号密码,通过系统 WLAN 设置手动连接。
    • 配置提示:手动连接时,CA 证书选项请选择“不验证”(Do not validate)。
  2. 受限场景:​若管理后台策略配置了“隐藏 Wi-Fi 密码”,则员工无法获取凭据进行手动连接。

管理员能否修改 Wi-Fi 的 SSID。

可以,但需在飞连侧和设备侧同步变更。
操作流程

  1. 设备侧修改:登录 AC 或 AP 管理后台,修改无线网络名称(SSID)。
  2. 飞连侧同步:登录飞连管理后台,在使用配置 > SSID 中更新对应的 SSID 配置。

风险提示
修改 SSID 属于网络变更操作,会导致所有在线终端立即断开连接,需重新搜索新 SSID 进行认证。建议仅在非业务高峰期(维护窗口)执行此操作。

Wi-Fi 账号有哪些形式?

目前 Wi-Fi 账号有手机号码和邮箱两种形式。

部分 Android 手机一键连接 Wi-Fi 失败,如何排查?

常见原因
Android 系统(特别是 8.0 及以上版本)要求应用必须获取位置权限才能扫描和配置 Wi-Fi。
解决方案

  1. 进入手机系统设置 > 应用管理 > 飞连,确认已授权位置信息(定位)​权限。
  2. 在 WLAN 设置中找到对应 SSID,点击忘记网络,随后在飞连 App 中重新点击一键连接。
  3. 若仍无法连接,请在 App 内点击帮助与反馈上传日志,联系管理员排查。

交换机 Access 接口无法生效飞连下发的动态 VLAN,如何解决?

问题原因
Access 端口类型只能承载唯一的默认 VLAN,不支持 RADIUS 动态下发 VLAN 属性。
解决方案
请将交换机接口类型修改为 Hybrid 模式,并配置允许相关 VLAN 标签通过。

Windows 飞连客户端一键连接失败(无 RADIUS 日志),手动连接成功,如何解决?

问题现象

  1. App 一键连接失败,且服务端无 RADIUS 认证请求日志。
  2. Windows 系统 netsh wlan show interface 无法正常获取网卡信息或状态异常。
  3. 手动连接该 SSID 可成功。

解决方案
该问题通常由 Windows 系统对特定加密协议(如 WPA3 或混合模式)兼容性不佳导致。建议将 AC/AP 上该 SSID 的安全认证模式固定为 WPA2-Enterprise(AES),避免使用混合模式。

用户 Wi-Fi 认证成功且 VLAN 下发正常,但无法获取 IP(无法上网),如何解决?

排查与解决方案

  1. VLAN 未创建或链路未放行
    • 现象:​交换机无法转发该 VLAN 报文。
    • 解决:​登录接入层交换机及上联汇聚设备,确认已创建该 VLAN ID,并检查 Trunk 上联端口是否已 Allow(Permit) 该 VLAN 通过。
  2. DHCP 地址池耗尽
    • 现象:​终端长期处于“正在获取 IP”状态。
    • 解决:​检查 DHCP 服务器(或核心交换机)上对应 VLAN 的地址池状态。若利用率达 100%,请扩容地址池或清理过期租约。

用户 Wi-Fi 认证后未获取规划的 VLAN IP(获取了 AP 网段 IP),且配置 VLAN Pool 后仍无法连接,如何解决?

问题分析

  1. VLAN 下发失败:​用户获取到 AP 管理网段 IP,说明 RADIUS 下发的动态 VLAN 属性未生效,流量直接进入了 AP 的本地 VLAN(PVID)。
  2. 配置缺失:​若 RADIUS 日志显示已下发 VLAN 属性,通常是因为 AC 侧未正确定义对应的 VLAN Group。

解决方案

  1. 检查 RADIUS 下发状态:​确认日志中 Tunnel-Private-Group-Id 等属性已正确发送。
  2. 配置 VLAN Group(AC 侧):​在 AC 上确认已创建与飞连下发名称一致的 VLAN Group(VLAN Pool),并包含有效的 VLAN ID。若 RADIUS 下发的是 VLAN Pool 名称而非单个 ID,AC 必须具备对应的组配置才能完成分配。

连接员工 Wi-Fi 后无法使用 Charles 抓包,且配置代理后终端断网,如何解决?

问题原因
网络设备(AC/AP)开启了二层隔离功能。该功能阻断了同一 AP 或同一网段下终端之间的直接通信。
当手机配置代理指向同一网段内的 PC(Charles 服务端)时,通信链路被隔离策略拦截,导致抓包失败且网络连接中断。
解决方案
请根据实际场景选择以下方案:

  1. 关闭隔离(仅建议测试环境):​在 AC 上关闭该 SSID 的用户二层隔离功能。
  2. 利用三层互通(推荐):​确保手机与 PC 处于不同 VLAN 网段(例如手机连接 Wi-Fi,PC 连接有线或另一 SSID),利用网关的三层路由转发实现互通。

安卓手机飞连 App 无法一键连接员工 Wi-Fi,如何解决?

问题现象
使用飞连 Android 客户端一键连接 Wi-Fi 失败(可能提示“连接失败,请尝试手动忘记网络后重试”,或出现类似“专为旧版 Android 打造,可能无法正常运行”的系统兼容性异常弹窗),但手动在系统设置中输入账号密码却可以成功连接。
问题原因
手机系统中已存在同名 Wi-Fi 的历史配置(如之前手动连接过),系统记录了该配置并生成了 network ID。受 Android 系统权限限制,飞连 App 无法覆盖或修改这个已存在的系统级配置,导致一键下发配置失败。
解决方案
请进入手机系统设置中,彻底删除该企业 Wi-Fi(SSID)的历史连接记录。请依次尝试以下操作(以华为 P40 为例):
方法一:在 Wi-Fi 列表长按删除(适用于大多数机型)

  1. 进入系统设置WLAN(​Wi-Fi)
  2. 在可用网络列表中找到对应的企业 Wi-Fi 名称(SSID),长按该名称。
  3. 在弹出的菜单中选择忘记网络(或删除网络)。
    Image
  4. 返回飞连 App 重新点击一键连接。

方法二:在“已保存的网络”中深层删除(针对部分机型方法一不生效)
若操作方法一后仍无法通过 App 连接,说明系统深层仍有配置残留,请执行以下操作:

  1. 进入系统设置WLAN(​Wi-Fi)
  2. 点击进入更多 WLAN 设置
    Image
  3. 找到并进入已保存的网络管理页面。
    Image
  4. 在列表中找到对应的企业 Wi-Fi 名称,点击并选择删除(或忘记)。
    Image
  5. 返回飞连 App 重新点击一键连接。

连接访客 Wi-Fi 后 Portal 页面不自动跳转,如何解决?

常见原因
Portal 服务使用了自签名证书。部分终端操作系统(特别是 iOS 和新版 Android)出于安全考虑,可能会拦截非受信任证书的重定向请求,导致认证页面无法弹出。
解决方案
建议为 Portal 服务配置由公共受信任 CA 机构签发的 SSL 证书,以确保终端正常信任并加载页面。

Cisco 无线控制器权限降级(VLAN 切换)失败,客户端 IP 未变更,如何解决?

问题原因
Cisco WLC 未开启 AAA 覆盖功能,导致设备忽略 RADIUS 服务器下发的动态属性(如 VLAN ID、ACL),仅保留 SSID 的默认配置。
解决方案:
请登录 Cisco WLC 管理界面,在 WLAN 配置的高级选项中,勾选 Allow AAA Override 并保存应用。

Cisco 交换机触发动态控制(降级/恢复)失败,提示 503 错误,如何解决?

问题原因
设备固件 Bug。特定版本的 Cisco IOS XE 系统(如 16.12.04)存在已知缺陷,导致设备无法正确处理 CoA 报文,并返回 503 错误码。
解决方案
请升级交换机固件版本。

  1. 访问 Cisco 官网下载中心
  2. 获取适用于该设备型号的更高版本 IOS XE 镜像(例如 Bengaluru-17.6.5 或更高稳定版)。
  3. 执行系统升级操作。

飞连对接 Extreme AC 部署访客 Wi-Fi,认证后无法上线,如何解决?

问题原因
Extreme AC 在处理 Portal 认证回传时,需要特定的动态参数。若飞连 Portal 未显式配置这些参数的透传,AC 将拒绝终端上线。
解决方案
请在飞连 Portal 页面配置中,手动构造回传给 AC 的 POST 参数。需使用 extraBody 字段捕获并传递前端获取的动态参数(如 f_Qv 等)。
配置示例

{
    "extraBody":{
        "f_hs_server":"10.154.**.**",
        "f_Qv":"it_qpmjdz=hvftu@bbb_qpmjdz=Hvftu@..." 
    },
    "method":"post"
}

注:f_Qv 等参数值需根据实际前端获取的动态数据进行配置。

重置 Wi-Fi 密码后,Mac 有线网络(描述文件)会自动更新密码吗?

不会。
描述文件内嵌了固定的账号凭据。一旦在飞连后台重置密码,旧描述文件即刻失效。您需要重新生成下载安装新的描述文件,才能恢复网络连接。

访客 Wi-Fi 输入账号密码后页面一直加载(无法认证),如何解决?

问题原因
终端无法正确回调认证接口(访客信息接收地址),通常是参数配置错误导致。
解决方案

  1. 检查 AP MAC 参数:​核对 AC 设备上回传的 apmac 参数值,确保其与飞连后台网络设备列表中录入的设备 MAC 地址完全一致。
  2. 检查接收地址配置:​登录飞连管理后台,确认 Portal 配置中的访客信息接收地址 URL 填写正确且终端可达。

哑终端在 H3C 交换机更换端口后无法入网(无法获取 IP),如何解决?

问题原因
端口开启认证后,设备的 MAC 地址表项或认证会话未及时老化。旧端口仍保留着该终端的在线状态,导致新端口检测到 MAC 迁移冲突或认证受阻。
解决方案
请在交换机上配置下线检测闲置切断功能。设置当端口在指定时间(如 10 分钟)内无流量通过时,自动强制用户下线以清除旧会话。

员工 Wi-Fi 连接成功,但客户端提示“未连接可用网络”且无法上网,如何解决?

Image
问题原因
用户账号绑定的权限组配置缺失。虽然 RADIUS 认证通过(Wi-Fi 连接成功),但权限组未下发有效的网络访问策略(如正确的 VLAN 或 ACL),导致网络不可用,飞连客户端探测不到外网连通性。
解决方案
登录飞连管理后台,检查并修正该用户所属的权限组配置,确保其包含正确的 VLAN ID、ACL 规则等上网权限策略。

使用 Mstsc 远程连接 Windows 电脑时,目标端 IP 自动降级为逃生 VLAN,如何解决?

问题原因
Windows 有线网络权限默认仅对当前登录用户生效。Mstsc 远程登录时会建立新的系统会话(相当于切换账号),此时飞连判定新会话未通过认证,从而触发网络降级。
解决方案
请在飞连管理后台调整权限识别范围:

  1. 进入网络准入 > 员工入网 > 通用配置页面。
  2. 点击 802.1x 认证协议。
  3. 在高级策略中,找到 Windows 有线网络识别方式选项。
  4. 勾选所有系统账号生效

Mac 连接飞连 Wi-Fi 后隔一段时间便会断线,需要重新连接如何处理?

可尝试升级至客户端最新版本。

对接员工 Wi-Fi 和访客 Wi-Fi 需配置两个 RADIUS 服务器,提示 IP 冲突无法创建,如何解决?

问题原因
网络设备(AC/交换机)通常不允许在 Web 界面创建两个指向相同 IP 地址的 RADIUS 服务器配置对象。
解决方案
请通过命令行接口(CLI)直接添加配置。在 CLI 模式下,允许通过定义不同的服务器名称或端口来规避 Web 界面的校验限制。
命令示例

radius-server host <IP_Address> auth-port <Port> acct-port <Port>

开启二次认证后,为何部分用户登录飞连无需输入 OTP 口令?

这取决于用户的账号激活状态

  1. 未激活用户(首次登录):​为保证用户能顺利初始化账号,系统允许未激活飞连账号的用户在首次登录时跳过二次认证。
  2. 已激活用户:​一旦用户成功登录过一次(无论是移动端还是桌面端),账号即被视为已激活。后续在任何端登录时,均会强制要求进行二次认证(输入 OTP 口令)。

操作建议
已激活用户可登录飞连移动端 App,查看动态生成的 OTP 口令,用于桌面端登录验证。

Windows 7 连接有线网络提示“认证失败”,反复输入账号密码仍无效,如何解决?

问题原因
Windows 7 系统在处理 802.1x 身份验证时,若系统账号与网络认证账号不一致,或系统后台进程干扰,可能导致单用户模式下的认证识别冲突。
解决方案
请调整飞连后台的有线网络识别策略:

  1. 登录飞连管理后台,导航至网络准入 > 员工入网 > 通用配置页面。
  2. 点击 802.1x 认证协议。
  3. 在高级策略中,找到 Windows 有线网络识别方式选项。
  4. 勾选所有系统账号生效
  5. 保存配置后,建议用户重插网线或重启网卡测试。

Aruba AC 员工 Wi-Fi 连接超时,日志提示 “not contain an EAP-Message attribute”,如何解决?

问题原因
Aruba AC 开启了 Termination(EAP 终结) 模式。在此模式下,AC 会代理解析 EAP 报文,并向 RADIUS 发送重构后的请求(不包含原始 EAP-Message 属性)。
飞连作为 EAP 服务器,必须接收完整的端到端 EAP 报文才能完成认证(即需要中继模式/Relay Mode),不支持对接终结模式。
解决方案
请登录 Aruba AC 管理界面,在对应的 AAA 认证策略(Authentication Profile)中,关闭 Termination 功能,确保认证流量透传至飞连。

如何处理锐捷 AC Wi-Fi 日志中内网 IP 显示为 0.0.0.0 的问题?

原因分析
该问题通常是由于锐捷 AC(无线控制器)未能正确获取到客户端的 IP 地址,导致向飞连上报的计费信息中 IP 地址为 0.0.0.0。
解决方案
请在锐捷 AC 上执行以下配置命令,以确保能正确 snooping 到用户的 IP 地址。

  1. 全局启用 DHCP Snooping
    此命令用于开启 DHCP Snooping 功能,允许 AC 监听和解析 DHCP 报文,从而获取客户端的 IP 地址。

    ip dhcp snooping
    
  2. 配置上联接口为信任端口
    将连接上层 DHCP 服务器的接口设置为信任端口,保证 DHCP Offer 和 ACK 报文能够被正确转发。

    ip dhcp snooping trust
    
  3. 开启 IP 有效性检查
    此命令确保在 AC 生成 DHCP Snooping 表项(即成功获取 IP)之前,不向 RADIUS 服务器发送计费开始报文。

    dot1x valid-ip-acct enable
    

验证方法
如果在执行上述配置后问题仍然存在,您可以通过在 AC 侧抓包,分析计费报文中是否携带了正确的 Framed-IP-Address 属性。

  • 如果报文中包含设备 IP,则问题可能出在飞连侧。
  • 如果报文中不包含设备 IP,则问题仍在 AC 侧,请继续排查 AC 配置。

更换设备连接已认证端口后,是否需要重新认证?

问题描述
已启用有线准入的交换机端口,员工 A 通过设备 A 认证成功后,断开连接。然后员工 B 使用设备 B 连接到同一端口,是否需要重新认证?
结论
需要。
原因
飞连有线准入基于端口和 MAC 地址进行绑定。当新设备接入时,由于 MAC 地址发生变化,交换机将强制用户重新进行 802.1x 认证,以确保网络安全。

已配置有线准入的端口下,是否可以连接傻瓜交换机以供多个设备认证?

不建议。
影响与风险
在启用了 802.1x 认证的端口下连接傻瓜交换机,会导致该端口下的所有设备共享同一个认证状态。

  • 认证绕过:​一旦单个设备完成认证,傻瓜交换机下的所有其他设备都将无需认证即可访问网络,这会绕过网络准入控制,带来严重的安全风险。
  • 批量下线:​如果管理员对已认证的设备执行 CoA(Change of Authorization)强制下线操作,所有连接在该傻瓜交换机上的设备将同时被注销。

员工如何通过飞连完成首次 Wi-Fi 及有线网络入网?

  • Wi-Fi 首次入网流程
    1. 准备阶段:保持原有 Wi-Fi 网络可用,通过企业内部推广,引导员工安装并登录飞连客户端。
    2. 切换阶段:引导员工通过飞连客户端,一键连接到新的企业 Wi-Fi。
    3. 过渡阶段:管理员在飞连后台监控客户端安装率。当安装率达到预期(如 80%),可逐步下线原有 Wi-Fi 网络。
    4. 常规入网:后续未安装客户端的员工,可通过访客网络或个人热点,安装并登录飞连后,再连接企业 Wi-Fi。
  • 有线网络首次入网流程
    1. 准备阶段:在开启准入认证前,确保员工在现有网络环境下,完成飞连客户端的安装和登录。
    2. 网络配置:在交换机上配置认证前 VLAN,并确保该 VLAN 能够访问飞连服务器及互联网,以便未认证的设备可以下载和登录飞连客户端。
    3. 启用准入:管理员在飞连后台监控客户端安装率。当安装率达到预期后,可在交换机上逐步启用 802.1X 认证。
    4. 常规入网:后续未安装客户端的员工,在接入有线网络后,将被分配到“认证前 VLAN”。员工在该网络下安装并登录飞连客户端后,即可完成有线认证,并获取正常访问权限。

连接信锐访客 Wi-Fi 认证失败,提示“登录失败”怎么办?

问题现象
使用用户名和密码连接信锐访客 Wi-Fi 时,Portal 页面提示“登录失败”。
Image
原因分析
该问题是由于信锐无线控制器(AC)的 Portal Server 配置不正确导致的。当飞连作为外部 Portal 服务器时,信锐 AC 需要将飞连 Portal Server 的 IP 地址加入到其集群配置中,以建立信任关系。
解决方案

  1. 登录信锐无线控制器管理后台。
  2. 导航至 Portal 服务集群配置
  3. 在 Portal 服务器列表中,添加飞连 Portal Server 的 IP 地址。

完成上述配置后,信锐 AC 将能够正确地与飞连 Portal Server 通信,访客即可正常认证。

对接 H3C 设备的访客 Wi-Fi 认证失败,是什么原因?

问题现象
使用飞连内置 Portal Server 对接 H3C 无线控制器后,访客通过 Portal 页面输入用户名和密码,认证失败。
原因分析
该问题是由于飞连与 H3C 设备之间用于传递认证信息的字段名称不匹配所致。

  • H3C 默认字段:H3C 设备默认使用 PtUser 作为用户名字段,PtPwd 作为密码字段。
  • 飞连要求字段:飞连内置 Portal Server 期望接收的字段名称为 usernamepassword

字段名称不一致,导致飞连无法正确解析 H3C 设备发送过来的认证请求。
Image
解决方案
在飞连管理后台配置内置 Portal Server 时,需要将认证用户和密码字段修改为飞连所需的 usernamepassword

  1. 登录飞连管理后台,进入网络准入使用配置网络设备无线控制器
  2. 找到并编辑对应的 H3C 无线路由设备。
  3. 在访客 Wi-Fi 配置页签内,确保访客认证用户名字段设置为 username,访客认证密码字段设置为 password

Image

如何自定义访客 Wi-Fi 的认证后跳转页面?

您可以在无线控制器(AC)上配置认证后的重定向 URL,将用户引导至您自定义的页面(例如公司官网、欢迎页面等)。此项配置在各品牌 AC 上的具体位置不同,以下以华为 AC 为例。
配置示例(华为 AC)

  1. 登录华为无线控制器管理后台。
  2. 找到对应的 Portal 认证策略或 SSID 配置。
  3. 登录成功的响应配置为重定向至指定 URL
  4. 在 URL 输入框中,填写您希望用户在认证成功后跳转的目标网址。

Image

访客 Wi-Fi 在有效期内无法免认证(重复认证),如何解决?

问题现象
访客在连接企业 Wi-Fi(例如,由华为 AC 控制)后,即使在授权的有效期内,每次断开重连都需要重新进行 Portal 认证,体验不佳。
排查与解决方案
该问题通常由飞连侧账号状态异常或无线控制器(AC)配置不当导致。请遵循以下步骤进行排查:

  1. 检查飞连侧账号状态
    登录飞连管理后台,进入网络准入访客入网申请记录,确认该访客的账号状态正常,即未过期且未被禁用。如果有效期设置不正确,管理员可点击操作列的变更有效期手动进行调整。
  2. 检查 AC 侧 MAC 优先认证配置
    默认情况下,无线控制器在用户每次接入时都强制执行 Portal 认证流程。为了优化体验,必须启用基于 MAC 地址的优先认证机制。启用后,控制器会记录首次认证通过的设备的 MAC 地址,在访客授权的有效期内,当该设备再次连接时,控制器会直接基于 MAC 地址进行放行,从而跳过 Portal 认证页面。
    • 配置示例(华为 AC)
      登录华为无线控制器管理后台,找到访客 Wi-Fi 对应的 SSID 配置,并勾选 MAC 优先外置 Portal 选项。
      Image

配置了静态 IP 的哑终端接入交换机后无法触发 MAC 认证,如何解决?

原因分析
交换机默认仅通过 DHCP、ARP 等特定报文触发 MAC 认证。配置静态 IP 的哑终端在接入后可能处于静默状态(不发送 ARP/DHCP 报文),导致无法触发认证流程。
解决方案
在交换机上修改 MAC 认证的触发条件,使其能够被任意二层报文触发。
配置示例(华为交换机)
登录到交换机,并执行以下命令:

authentication trigger-condition any-l2-packet

更多关于该命令的信息,请参考华为官方文档:配置能够触发 MAC 认证的报文类型

对接 Aruba Wi-Fi 后员工认证失败,如何排查?

问题现象
Aruba 无线网络对接到飞连 RADIUS 服务器后,员工进行 Wi-Fi 认证时失败。
原因分析
最常见的原因是,在飞连管理后台填写的 Aruba 设备 IP 地址不正确。此处应填写 Aruba AC 与 RADIUS 服务器通信时所使用的 Source IP 地址,而非设备的管理 IP 地址。
排查步骤

  1. 通过 SSH 或控制台登录到 Aruba AC。
  2. 执行以下命令,进入对应的 RADIUS 服务器模板,并查看其详细配置。
    radius-server template <radius_template>
    display this
    

请将 <radius_template> 替换为您实际使用的 RADIUS 模板名称。

  1. 获取 Source IP 地址。在命令输出中,找到 radius-server authenticationradius-server accounting 相关行,记录 source ip-address 后面的 IP 地址。此 IP 即 AC 与飞连通信的源 IP。

    radius-server authentication <RADIUS IP> <认证端口> source ip-address <AC 源 IP 地址> 
    radius-server accounting <RADIUS IP> <计费端口> source ip-address <AC 源 IP 地址>
    
  2. 登录飞连管理后台,进入网络准入使用配置网络设备无线控制器,找到对应的 Aruba 设备,将其 IP 地址修改为前一步中获取到的 <AC 源 IP 地址>

问题现象
为 TP-Link 无线设备配置飞连内置 Portal Server 后,访客认证失败,并可能出现 {"error":"portal http request do not contain arg userip"} 的错误日志。
原因分析
该问题由飞连与 TP-Link 设备之间 Portal 协议的参数字段不匹配导致。飞连的默认字段(如 userip, nasip)与 TP-Link 设备期望的字段(wlanuserip, wlanacip)不同。
解决方案
在飞连管理后台为 TP-Link 设备配置内置 Portal Server 时,需要进行以下三项关键配置调整:

  1. 修改 IP 字段名。
    • 将用户 IP 字段名设置为 wlanuserip
    • 将无线控制器 IP 字段名设置为 wlanacip
  2. 选择正确的 Portal 协议版本。
    • Portal 协议版本选择 v1。如果选择 v2,可能会导致 RADIUS 服务器不响应认证请求。
      Image
  3. 配置认证字段。
    • 访客认证用户名字段填写为 username
    • 访客认证密码字段填写为 password
      Image

有线认证通过后 DHCP 获取 IP 缓慢(约 30s),如何优化?

问题原因
网络端口开启了 STP(生成树协议),端口状态变化时需参与 STP 计算(约 30 秒收敛时间),导致获取 IP 延迟。
解决方案
请在接口视图下关闭 STP 功能。

注意:关闭 STP 可能导致网络环路风险,建议仅在确认无环路环境中使用。

对接 Aruba 交换机有线准入失败,提示“身份验证失败”,如何解决?

问题现象
Windows 设备在通过飞连客户端进行有线 802.1X 认证时,系统托盘区的网络连接图标提示“身份验证失败”。
Image
原因分析
该问题通常是由于飞连与 Aruba 交换机之间的 VLAN 配置不一致导致的。具体来说,您在飞连的权限组中为用户配置了动态 VLAN(通过 RADIUS 属性下发),但该 VLAN ID 并未在交换机上预先创建,导致交换机无法应用授权策略,认证失败。
解决方案
根据您的网络规划,可以选择以下两种方案之一来解决:

  • 方案一:使用动态 VLAN(推荐)
    1. 确认飞连权限组中配置的 VLAN ID。
    2. 登录 Aruba 交换机,在全局配置模式下手动创建所有可能通过 RADIUS 动态分配的 VLAN ID(无需为这些 VLAN 分配端口)。
      此方式更加灵活,可以为不同用户或用户组分配不同的 VLAN。
  • 方案二:使用静态 VLAN
    1. 在飞连管理后台,进入网络准入员工入网权限配置,编辑对应的权限组,删除其中的 VLAN 权限配置。
    2. 在 Aruba 交换机上,将用户接入端口手动配置为所需的 PVID(Untagged VLAN)。
      此方式下,所有通过该端口认证的用户都将进入同一个固定的 VLAN。

私有化部署专用常见问题

如何通过命令行查询 RADIUS 节点的版本号?

您可以通过 SSH 登录到部署了 RADIUS 组件的 Linux 服务器,然后执行以下步骤:

  1. 切换至 corplink 用户(如果当前不是)。

    su - corplink
    
  2. 执行版本查询命令。

    /opt/feilian/radius/bin/feilian-radius -v
    
  3. 查看输出结果。命令执行后,终端将直接返回版本号信息。例如:

    3.1.4_1196
    

RADIUS 节点加入 Active Directory(AD)域后,如何验证加域是否成功?

加域成功后,您可以通过 SSH 登录到 RADIUS 节点服务器,并执行以下三个层级的验证命令,从基础连通性到用户凭据验证进行逐级排查。

  • 第 1 步:检查域信息是否可读
    此命令用于验证 RADIUS 节点是否已成功与 AD 域控制器建立基本的通信连接。

    • 命令

      net ads info
      
    • 预期结果
      命令应成功返回 AD 域的详细信息,如 LDAP 服务器地址、域名(Realm)等。如果此命令报错或无返回,说明加域过程很可能在网络层面或基础配置上就已失败。

      LDAP server:172.31.0.2
      LDAP server name:ad-controller.example.com
      Realm:EXAMPLE.COM
      Bind Path:dc=EXAMPLE,dc=COM
      ...
      
  • 第 2 步:检查域内用户是否可枚举
    此命令用于验证 RADIUS 节点是否拥有足够的权限来查询 AD 域内的用户列表。

    • 命令

      net ads user
      
    • 预期结果
      命令应成功列出您 AD 域中的用户账号列表。如果能看到用户列表,说明网络已连通,而且认证授权也已初步建立。

      Administrator
      Guest
      krbtgt
      zhangsan
      lisi
      ...
      
  • 第 3 步:模拟用户密码验证
    完地模拟一次用户凭据的验证流程,确认 RADIUS 节点能否使用 NTLM 协议正确校验 AD 用户的密码。

    • 命令--domain--username 的值请替换为您的真实信息)

      ntlm_auth --request-nt-key --domain=YOUR_DOMAIN --username=test_user
      

      执行命令后,系统会提示您输入密码。请输入 test_user 这个 AD 账号的正确密码,然后按回车。

    • 预期结果分析

      • 成功:如果返回 NT_STATUS_OK,表示加域配置完全正确,RADIUS 节点已具备验证 AD 用户凭据的全部能力。

        NT_STATUS_OK:The operation completed successfully. (0x0)
        
      • 用户不存在:如果返回 NT_STATUS_NO_SUCH_USER,请检查您输入的用户名是否正确。

      • 密码错误:如果返回 NT_STATUS_WRONG_PASSWORD,说明用户名正确,但密码错误。证明 RADIUS 节点已能够与 AD 通信并进行密码比对,只是密码本身不匹配。

为什么员工使用 AD 账号,通过飞连客户端“一键连接”Wi-Fi 正常,但尝试在操作系统中“手动连接”时却失败了?

这个问题通常与您网络认证服务器(如 RADIUS 服务器)上部署的 SSL 证书类型有关,特别是在使用 PEAP-MSCHAPv2 认证协议时。

  • 核心原因
    当进行手动连接时,员工的终端操作系统会严格校验认证服务器的身份。如果您的服务器使用的是泛域名证书(Wildcard Certificate,例如 *.yourcompany.com),部分操作系统或客户端出于安全策略,可能不接受这类证书用于 802.1x 认证,从而导致手动连接失败。
  • 解决方案与建议
    为了确保最佳的兼容性,并允许员工在需要时能够手动连接 Wi-Fi,建议为您的 RADIUS 认证服务器配置并使用单域名证书(Single-Domain Certificate)。

飞连 RADIUS 节点是如何拉取和同步用户信息的?

RADIUS 节点采用“周期性缓存 + 实时查询”的机制来同步用户信息。

  • 周期性缓存
    RADIUS 服务启动时,以及之后每隔 12 小时,会从飞连主服务器全量拉取用户信息并缓存在本地。
  • 实时查询
    当有认证请求到达,但 RADIUS 节点在本地缓存中找不到该用户信息时(例如,新创建的用户),它会立即向飞连主服务器发起一次实时查询。

果飞连主服务器(Server)宕机,已部署的外置 RADIUS 节点还能独立完成网络认证吗?
可以,但仅限于“已缓存”的老用户。 新用户或信息发生变更的用户将无法完成认证。

  • 对于已缓存的老用户(认证成功)
    RADIUS 节点在本地缓存了这些用户的认证信息(通过之前的周期性同步)。当这些用户发起认证时,RADIUS 节点可以直接使用本地缓存来完成验证,无需与主服务器通信。因此,即使主服务器宕机,他们的网络认证不受影响。
  • 对于新用户或信息变更的用户(认证失败)
    当一个新用户(或密码/设备刚发生变更的用户)发起认证时,RADIUS 节点在本地缓存中找不到其信息。此时,它会尝试向飞连主服务器发起实时查询。由于主服务器已宕机,这个查询请求将失败,导致认证无法完成。

结论与建议
RADIUS 节点的本地缓存机制为网络认证提供了一定程度的容灾能力,能保障在主服务器短暂中断期间,绝大多数员工的正常网络访问。然而,它无法处理新用户的准入。为实现高可用,建议您部署冗余的飞连主服务器集群。

分支机构是否支持独立部署 RADIUS 节点?

支持。部署时需确保分支 RADIUS 节点与总部飞连管理后台(Server 端)保持网络互通,以便定时同步配置策略。
断连灾备机制说明
RADIUS 节点具备本地缓存能力。当节点与 Server 端通信中断时:

  1. 已认证用户: 匹配本地缓存凭据,可继续正常使用网络。
  2. 未认证用户(如新员工): 由于本地无缓存记录,将无法完成认证。

对接深信服 AC 后 RADIUS 流量异常增大,如何解决?

原因分析
该问题是由于深信服 AC 的流量镜像配置不当引起的网络环路所致。
当 AC 需要将 RADIUS 报文(或其他流量)发送给飞连进行处理时,需要配置端口镜像,将流量“复制”一份发送到 RADIUS 服务器。如果镜像目标端口配置错误,例如,将镜像流量又指回了 AC 的一个普通业务口,AC 收到后可能会再次将其转发给 RADIUS 服务器,如此循环往复,形成流量风暴,最终耗尽网络带宽。
解决方案
请检查并正确配置深信服 AC 的端口镜像(或称为“流量观测”)策略,确保:

  1. 镜像源:正确定义需要被镜像的流量,通常是源自无线客户端、发往 RADIUS 服务器的认证和计费报文。
  2. 镜像目标:必须是一个专用的、隔离的监控端口,该端口连接到飞连 RADIUS 服务器。严禁将镜像流量发送到任何业务交换网络中。

正确的配置应确保 RADIUS 流量被单向地、准确地发送到飞连服务器,而不是在网络中循环转发。请参考深信服官方文档或联系其技术支持,获取详细的端口镜像配置指导。

最近更新时间:2026.06.29 18:18:12
这个页面对您有帮助吗?
有用
有用
无用
无用