AP间漫游后被踢下线需要重新认证,问题很可能出在 Portal认证会话与漫游机制的配合上,而不是802.11r的配置。
你遇到的“漫游后需要重新认证”,本质上是AC上的Portal用户会话(Portal表项)没有跟随终端漫游。具体来说:
请按照以下步骤操作,每完成一步都进行测试验证。
这是让Portal会话跟随终端漫游的基础。在AC的系统视图下执行:
这个功能可能导致AC错误地认为终端已离线,从而清除Portal会话。同样在系统视图下执行:
在本地转发模式下,可能还需开启无线Portal客户端合法性检查:
[H3C] portal host-check enable
检查授权信息:查看iMC下发的授权信息(如User Profile、ACL)在AC上是否存在且配置正确。
开启RADIUS Session Control:在AC上执行 radius session-control enable,以支持服务器主动管理会话。
虽然802.11r本身与Portal认证无直接关系,但优化其参数有助于漫游更顺畅:
PTK生存时间:设置为最大值 604800 秒(7天)是合理的。
GTK更新:同样设置为最大值 604800 秒。
快速关联:保持开启。
暂无评论
# WX3520H + IMC Portal,开启 802.11r 漫游就被踢、需要重新 Portal 认证
## 故障现象
>
> SSID 可以正常弹出 IMC‑Portal 页面,账号密码认证上线正常;开启 802.11r 快速关联,PTK/GTK 生存时间已经填最大值`604800`;终端在 AP 之间一发生漫游,直接被踢下线,**必须重新做 Portal 网页认证**,不是 802.1X 链路层重认证。
>
> 关键点:**802.11r 解决的是【链路层 802.1X 密钥快速漫游】,Portal 属于三层 Web 认证;漫游后链路层握手成功,但 AC 侧 Portal 会话丢失,触发强制重定向 Portal 弹窗**。
## 根因梳理
1. **802.11r ≠ Portal 会话漫游**
802.11r 只是 Wi‑Fi 链路层密钥缓存,只处理二层 802.11 关联 / 密钥;**Portal 是三层 web 会话,会话保存在 AC 上;漫游切换 AP 后,如果 Portal 会话没有跟随 STA 迁移,AC 判定终端未认证,直接踢掉并重定向 Portal**黑龙江省政...。
2. 区分两种转发模式:
- **隧道转发(集中转发)**:所有流量回 AC,Portal 会话保存在 AC,单 AC 内部二层漫游,会话本应保留;
- **本地转发**:流量直接从 AP 出,Portal 会话在 AC,漫游极易出现会话失效被强制重新认证。
3. 常见触发条件:
- 开启 802.11r,终端 FT 漫游完成,链路层成功关联新 AP,但**Portal 在线会话没有同步继承**;
- 射频模板 PTK/GTK 只是 Wi‑Fi 加密密钥超时,**不控制 Portal 三层 web 会话超时**,填最大也解决不了 Portal 会话丢失;
- IMC 与 AC 之间 RADIUS 会话、COA 报文交互异常;
- AP 组 / 射频模板中 `fast‑roam(802.11r)` 与 portal 模板参数冲突;
- 版本 bug:部分 WX3520H 老版本版本在 FT 漫游后会清除 Portal 在线表项。
## 分步排查 & 修复(按优先级执行)
### ①确认转发模式(最关键)
>
> 如果是**本地转发**,Portal+802.11r 漫游极易出现该现象,H3C 官方建议 Portal 认证场景优先使用**隧道(集中)转发**。
```
display wlan vap-profile name xxx
```
看`forward‑mode`字段。
- `tunnel`:隧道转发 ✅ 推荐用于 Portal;
- `local`:本地转发 ❌ Portal+802.11r 不友好,优先改成隧道转发测试。
>
> 若业务必须本地转发:需要开启 `portal roaming‑enable`,允许 Portal 会话漫游继承。
```
system‑view
portal
portal roaming‑enable
```
### ②AC 侧 Portal 全局开启漫游会话继承(隧道转发也要配置)
```
system‑view
portal
# 开启portal漫游,STA跨AP漫游时保留portal在线会话,不重新触发认证
portal roaming‑enable
# 关闭portal强推下线,漫游时不要清除会话表项
undo portal cut‑off
```
### ③检查 802.11r (fast‑roam) 配置,不要参数乱填
>
> PTK‑life、GTK‑life 是**Wi‑Fi 加密密钥超时**,**不是 Portal 会话超时**,设置 604800 不能解决 web 会话丢失问题。
```
display wlan security‑profile name xxx
```
安全模板内:
```
wlan security‑profile name sec‑portal
fast‑roam enable //开启802.11r FT快速漫游
ptk‑life 604800
gtk‑life 604800
```
>
> 不要同时混用 `okc(密钥缓存)` + `fast‑roam`,二选一,Portal 场景只用`fast‑roam enable`。
### ④IMC 侧 RADIUS 参数检查
1. IMC 策略→接入服务,接入策略,**会话超时不要设置过小**;测试可临时调大会话超时;
2. 确认 AC 已经在 IMC 接入设备正确添加,共享密钥一致;
3. 开启 RADIUS COA,AC 可以接收 IMC 的会话更新报文;
4. 抓现象:漫游发生时,AC 上`display portal user all`,看漫游后该 STA 的 portal 在线表项是否直接消失;
- 如果漫游后 portal‑user 条目直接消失:就是 AC 侧漫游清除 portal 会话,优先上面`portal roaming‑enable`;
- 如果条目还在,但终端被踢:看 RADIUS/COA 报文交互,IMC 下发断开报文。
### ⑤版本问题(高频坑)
WX3520H 早期版本存在 FT‑Roam (802.11r) 后清除 Portal 在线表项的已知问题。
- 建议升级 WX3520H 固件到最新 R54xxP 版本;
>
> 现象:关闭`fast‑roam`(关闭 802.11r),普通 OKC 密钥缓存漫游,Portal 漫游正常不重认证;一打开 fast‑roam 就复现故障,基本确认版本缺陷。
### ⑥临时验证测试手段
1. 关闭`fast‑roam enable`,改用 OKC 密钥缓存漫游,测试漫游是否需要重 Portal;
- 关闭 802.11r,如果漫游 Portal 不弹页:确定是**802.11r FT 漫游和 Portal 会话的兼容性问题**。
2. AC 命令查看漫游前后表项:
```
display wlan client mac‑address xxxx‑xxxx‑xxxx
display portal user all | include xxxx‑xxxx‑xxxx
```
>
> 漫游一瞬间重复执行,观察 portal‑user 表项是否消失。
## 完整参考配置片段(隧道转发 + IMC‑Portal+802.11r)
```
# 全局开启portal漫游会话继承
portal
portal roaming‑enable
undo portal cut‑off
#安全模板
wlan security‑profile name sec‑portal
security‑mode wpa2
encryption‑mode aes
fast‑roam enable
ptk‑life 604800
gtk‑life 604800
#vap‑profile使用隧道转发
wlan vap‑profile name vap‑portal
ssid‑profile portal‑ssid
security‑profile sec‑portal
portal enable
portal apply web‑auth imc‑portal
forward‑mode tunnel
service‑vlan vlan‑id xxx
```
## 补充说明
1. 802.1X 认证场景,802.11r 工作很完美;**Portal 是三层 web 认证,本身对 FT 快速漫游兼容性差,必须打开`portal roaming‑enable`**。
2. 本地转发模式即使打开`portal roaming‑enable`,部分终端依然会复现问题,生产环境 Portal 尽量优先隧道转发。
3. 若升级版本 + 配置全部做完依然复现,收集:
- `display version` AC 版本;
- 漫游前后`display portal user`、`display wlan client`输出;
- IMC 的 RADIUS 日志,看漫游时刻是否收到断开报文。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论