本指南旨在为管理员提供一套系统化的排查流程,用于解决当企业配置 802.1x 网络准入并关联 Windows AD 域控时,用户使用 AD 账号连接 Wi-Fi 提示无法认证或连接失败的问题。
排查前建议
请先阅读网络准入常见问题,确认您遇到的问题是否已有对应的快速解决方案。若上述文档未能解决您的问题,请遵循本文提供的排查步骤进行深度诊断。
可能原因
导致该问题的原因通常涉及以下环节:
- 飞连管理平台:认证策略配置、数据源同步异常。
- 终端环境:操作系统 802.1x 客户端配置不兼容。
- 网络设备:AC/AP 与 Radius 通信异常。
- Radius 节点:节点加域状态异常或与域控通信故障。
- 认证协议链路:NTLM 认证失败或证书校验不通过。
AD 认证原理与排查思路
在开始具体的排查前,请参考以下流程图了解飞连处理 AD 认证的底层逻辑,以便快速定位故障发生环节。

- 阶段一:身份识别(对应流程节点 1-2)
飞连首先确认入网账号是否已通过数据源同步到管理后台,并尝试对不同格式的账号(如:仅用户名、带域名后缀等)进行拼接匹配。如果账号不存在,认证将直接中断。
- 排查重点:AD 数据源同步状态、员工入网策略的账号范围、账号拼接规则。
- 阶段二:策略判定与信任建立(对应流程节点 5-6)
当本地校验未命中时,系统会检查该账号是否关联了 AD 认证策略。若关联则触发“信任检查”。飞连 Radius 节点必须已成功加入 Windows AD 域,才能获得向域控发起加密查询的请求。
- 排查重点:Radius 节点加域状态、DNS 解析、LDAP/SMB 端口连通性。
- 阶段三:代理校验(对应流程节点 7-8)
飞连 Radius 节点通过 NTLM 协议将认证请求转发给域控,由域控根据其内部数据库判定密码真伪并将结果返回给飞连。
- 排查重点:AD 域内账号状态(是否过期/锁定/需强制改密)、Radius 与域控间的网络延迟、
ntlm_auth 执行权限。
具体排查步骤
步骤一:排除飞连基础认证故障
在排查 AD 认证前,需确认飞连自身的 Radius 认证能力是否正常。
- 操作:尝试使用飞连账号密码进行入网认证。
- 结论:
- 若飞连账密入网正常,说明 Radius 节点与网络设备(AC)通信正常,问题锁定在 AD 关联环节。
- 若飞连账密也无法入网,请先排查 Radius 节点状态及网络设备配置。
步骤二:核对 AD 账号同步与生效范围
确保该员工账号已正确同步至飞连,并处于允许入网的策略范围内。
- 检查入网记录:登录管理后台,进入网络准入 > 员工入网 > 入网详情,确认故障员工有对应的 AD 域入网账号。

- 检查同步配置:若找不到对应账号,前往身份 > 账号配置 > 数据源同步,确认 AD 数据同步配置正确,且该员工处于同步的 OU/组中。

- 确认部门权限:进入网络准入> 员工入网 > 通用配置 > 802.1x 认证协议,在员工 Wi-Fi 的认证形式中,查看该员工所属部门已关联 WindowsAD 账号入网策略。

步骤三:检查 Radius 节点加域状态
Radius 节点必须成功加入 AD 域,才能代理 NTLM 认证请求。
状态查询:
- 客户端自检:在 Radius 节点执行
net ads status 命令,观察是否有域控连接详情的回显。若无回显或报错,说明加域失败或本地服务异常,请检查网络连通性或重新运行加域脚本。 - 服务端确认:登录 AD 域控服务器,打开 Active Directory 用户和计算机,进入 Computers 组织单位。Radius 节点加域成功会在 AD 域控服务器上看到设备加域的信息;否则请重新加域。

重新加域:若加域失败,请使用脚本进行修复。
在执行加域脚本前,请向域管理员确认并记录以下信息。请务必根据实际环境替换示例值:
关键参数 | 示例值 | 说明 |
|---|
域控服务器 FQDN | ad1.feilian.test.com
| 格式:域控主机名.域DNS后缀 |
域控服务器 IP | 192.168.0.37
| Radius 节点可达的域控实际 IP |
NetBIOS 名称 | FEILIAN
| 域的短名称(通常为大写,不带后缀) |
域管理员账号 | administrator
| 需拥有加域权限(建议属于 Domain Admins 组) |
域管理员密码 | ********
| 对应账号的密码 |
下载加域脚本:
登录 Radius 节点后台,赋予脚本执行权限并运行:
# 赋予执行权限
chmod +x ad_radius.sh
# 运行加域集成脚本
./ad_radius.sh
- 操作提示:
- 脚本运行后,请根据屏幕提示,依次输入上方准备好的参数。
- 输入密码时,屏幕通常不会显示字符,输入完成后直接按回车键即可。
- 脚本会自动执行网络连通性测试(LDAP 389、SMB 445、Kerberos 88 等端口),请确保输出结果均为“✅ 成功”。
结果验证:加域完成后,请再次执行上一步骤检查 Radius 节点加域状态,确保状态完全正常。
步骤四:手动模拟 NTLM 认证测试
在 Radius 节点通过底层工具模拟认证,判断 Radius 与域控间的认证链路是否通畅。
ntlm_auth --request-nt-key --domain=<域名> --username=<用户名>
- 参数说明:
<域名>:请替换为实际的 NetBIOS 名称。<用户名>:请替换为测试用户的 AD 账号名。
- 结果分析:
NT_STATUS_OK:链路正常,密码正确。NT_STATUS_NO_SUCH_USER:域内找不到该用户。NT_STATUS_WRONG_PASSWORD:用户存在,但输入的密码错误。
步骤五:日志深度分析
若上述底层链路测试均正常但终端认证仍失败,需查看 Radius 节点的事件日志(/opt/feilian/radius/log/radius.event.log),获取具体的失败原因码。
- 常见报错:
error: fork/exec /usr/bin/ntlm_auth: no such file or directory。 - 解决方案:这通常意味着 Samba/Winbind 依赖环境受损,建议重新运行加域脚本或检查组件安装状态。
仍无法解决?
如果已完成上述所有排查步骤但问题仍未解决,请准备以下信息并联系飞连技术支持团队,以便我们高效地为您定位问题。
- 如果您是飞连认证渠道工程师:请通过飞书搜索飞连 FOC,提交工单处理。
- 如果您是企业用户:请通过火山引擎官网提交工单处理。
信息清单
- 故障范围:涉及人数、终端型号、特定区域。
- 排查记录:以上五个步骤的执行结果截图。
- 关键日志:Radius 节点的
/opt/feilian/radius/log/radius.event.log(或对应路径日志)。 - 抓包数据:故障发生时的 Radius 节点抓包文件(pcap 格式)。
- 时间点:故障发生的精确时间。
根因分析与预防
- 环境一致性:确保 Radius 节点与域控时间同步(建议配置 NTP),时间偏差超过 5 分钟会导致 Kerberos 认证失败。
- 配置备份:建议参考飞连官方入网配置指南进行标准化部署。
- 兼容性:针对特定厂商 AC 设备的私有特性,建议开启 Radius 的兼容模式或咨询设备供应商。