You need to enable JavaScript to run this app.
文档中心
飞连

飞连

复制全文
下载 pdf
网络准入相关
WindowsAD 账号认证入网失败排障指南
复制全文
下载 pdf
WindowsAD 账号认证入网失败排障指南

本指南旨在为管理员提供一套系统化的排查流程,用于解决当企业配置 802.1x 网络准入并关联 Windows AD 域控时,用户使用 AD 账号连接 Wi-Fi 提示无法认证或连接失败的问题。

排查前建议

请先阅读网络准入常见问题,确认您遇到的问题是否已有对应的快速解决方案。若上述文档未能解决您的问题,请遵循本文提供的排查步骤进行深度诊断。

可能原因

导致该问题的原因通常涉及以下环节:

  • 飞连管理平台:​认证策略配置、数据源同步异常。
  • 终端环境:​操作系统 802.1x 客户端配置不兼容。
  • 网络设备:​AC/AP 与 Radius 通信异常。
  • Radius 节点:​节点加域状态异常或与域控通信故障。
  • 认证协议链路:​NTLM 认证失败或证书校验不通过。

AD 认证原理与排查思路

在开始具体的排查前,请参考以下流程图了解飞连处理 AD 认证的底层逻辑,以便快速定位故障发生环节。

  1. 阶段一:身份识别(对应流程节点 1-2)
    飞连首先确认入网账号是否已通过数据源同步到管理后台,并尝试对不同格式的账号(如:仅用户名、带域名后缀等)进行拼接匹配。如果账号不存在,认证将直接中断。
    • 排查重点:​AD 数据源同步状态、员工入网策略的账号范围、账号拼接规则。
  2. 阶段二:策略判定与信任建立(对应流程节点 5-6)
    当本地校验未命中时,系统会检查该账号是否关联了 AD 认证策略。若关联则触发“信任检查”。飞连 Radius 节点必须已成功加入 Windows AD 域,才能获得向域控发起加密查询的请求。
    • 排查重点:​Radius 节点加域状态、DNS 解析、LDAP/SMB 端口连通性。
  3. 阶段三:代理校验(对应流程节点 7-8)
    飞连 Radius 节点通过 NTLM 协议将认证请求转发给域控,由域控根据其内部数据库判定密码真伪并将结果返回给飞连。
    • 排查重点:​AD 域内账号状态(是否过期/锁定/需强制改密)、Radius 与域控间的网络延迟、ntlm_auth 执行权限。

具体排查步骤

步骤一:排除飞连基础认证故障

在排查 AD 认证前,需确认飞连自身的 Radius 认证能力是否正常。

  • 操作:​尝试使用飞连账号密码进行入网认证。
  • 结论:
    • 若飞连账密入网正常,说明 Radius 节点与网络设备(AC)通信正常,问题锁定在 AD 关联环节。
    • 若飞连账密也无法入网,请先排查 Radius 节点状态及网络设备配置。

步骤二:核对 AD 账号同步与生效范围

确保该员工账号已正确同步至飞连,并处于允许入网的策略范围内。

  1. 检查入网记录:登录管理后台,进入网络准入员工入网入网详情,确认故障员工有对应的 AD 域入网账号。
    Image
  2. 检查同步配置:若找不到对应账号,前往身份账号配置数据源同步,确认 AD 数据同步配置正确,且该员工处于同步的 OU/组中。
    Image
  3. 确认部门权限:进入网络准入员工入网通用配置802.1x 认证协议,在员工 Wi-Fi 的认证形式中,查看该员工所属部门已关联 WindowsAD 账号入网策略。
    Image

步骤三:检查 Radius 节点加域状态

Radius 节点必须成功加入 AD 域,才能代理 NTLM 认证请求。

  1. 状态查询

    • 客户端自检:在 Radius 节点执行 net ads status 命令,观察是否有域控连接详情的回显。若无回显或报错,说明加域失败或本地服务异常,请检查网络连通性或重新运行加域脚本。
    • 服务端确认:登录 AD 域控服务器,打开 Active Directory 用户和计算机,进入 Computers 组织单位。Radius 节点加域成功会在 AD 域控服务器上看到设备加域的信息;否则请重新加域。
      Image
  2. 重新加域:若加域失败,请使用脚本进行修复。
    在执行加域脚本前,请向域管理员确认并记录以下信息。请务必根据实际环境替换示例值:

    关键参数

    示例值

    说明

    域控服务器 FQDN

    ad1.feilian.test.com

    格式:域控主机名.域DNS后缀

    域控服务器 IP

    192.168.0.37

    Radius 节点可达的域控实际 IP

    NetBIOS 名称

    FEILIAN

    域的短名称(通常为大写,不带后缀)

    域管理员账号

    administrator

    需拥有加域权限(建议属于 Domain Admins 组)

    域管理员密码

    ********

    对应账号的密码

    1. 下载加域脚本:

      ad_radius.sh
      未知大小

    2. 登录 Radius 节点后台,赋予脚本执行权限并运行:

      # 赋予执行权限
      chmod +x ad_radius.sh
      # 运行加域集成脚本
      ./ad_radius.sh
      
      • 操作提示:
        • 脚本运行后,请根据屏幕提示,依次输入上方准备好的参数。
        • 输入密码时,屏幕通常不会显示字符,输入完成后直接按回车键即可。
        • 脚本会自动执行网络连通性测试(LDAP 389、SMB 445、Kerberos 88 等端口),请确保输出结果均为“✅ 成功”。
    3. 结果验证:加域完成后,请再次执行上一步骤检查 Radius 节点加域状态,确保状态完全正常。

步骤四:手动模拟 NTLM 认证测试

在 Radius 节点通过底层工具模拟认证,判断 Radius 与域控间的认证链路是否通畅。

  • 测试命令:
ntlm_auth --request-nt-key --domain=<域名> --username=<用户名>
  • 参数说明:
    • <域名>:请替换为实际的 NetBIOS 名称。
    • <用户名>:请替换为测试用户的 AD 账号名。
  • 结果分析:
    • NT_STATUS_OK:链路正常,密码正确。
    • NT_STATUS_NO_SUCH_USER:域内找不到该用户。
    • NT_STATUS_WRONG_PASSWORD:用户存在,但输入的密码错误。

步骤五:日志深度分析

若上述底层链路测试均正常但终端认证仍失败,需查看 Radius 节点的事件日志(/opt/feilian/radius/log/radius.event.log),获取具体的失败原因码。

  • 常见报错:error: fork/exec /usr/bin/ntlm_auth: no such file or directory
  • 解决方案:​这通常意味着 Samba/Winbind 依赖环境受损,建议重新运行加域脚本或检查组件安装状态。

仍无法解决?

如果已完成上述所有排查步骤但问题仍未解决,请准备以下信息并联系飞连技术支持团队,以便我们高效地为您定位问题。

  • 如果您是飞连认证渠道工程师:请通过飞书搜索飞连 FOC,提交工单处理。
  • 如果您是企业用户:请通过火山引擎官网提交工单处理。

信息清单

  1. 故障范围:​涉及人数、终端型号、特定区域。
  2. 排查记录:​以上五个步骤的执行结果截图。
  3. 关键日志:​Radius 节点的 /opt/feilian/radius/log/radius.event.log(或对应路径日志)。
  4. 抓包数据:​故障发生时的 Radius 节点抓包文件(pcap 格式)。
  5. 时间点:​故障发生的精确时间。

根因分析与预防
  1. 环境一致性:​确保 Radius 节点与域控时间同步(建议配置 NTP),时间偏差超过 5 分钟会导致 Kerberos 认证失败。
  2. 配置备份:​建议参考飞连官方入网配置指南进行标准化部署。
  3. 兼容性:​针对特定厂商 AC 设备的私有特性,建议开启 Radius 的兼容模式或咨询设备供应商。

最近更新时间:2026.08.19 16:08:17
这个页面对您有帮助吗?
有用
有用
无用
无用