wac280-30和wap712c组的无线网络dhcp在AC,人少的时候正常人多的时候如图
网络设置的都是自动获取IP,能设置固定的ip不让上网吗,只有自动获取才能上网吗
wac280-30和wap712c组的无线网络dhcp在AC,人少的时候正常人多的时候如图
网络设置的都是自动获取IP,能设置固定的ip不让上网吗,只有自动获取才能上网吗
(0)
现象:WAC280-30+WAP712C,DHCP 在 AC 上;人少时正常,人多弹出:因系统检测到您有多台终端共享上网,将被禁止上网一段时间 疑问:能不能做到固定 IP 不能上网,只有 DHCP 自动获取 IP 的终端才能上网?
这个弹窗是 共享接入管理(防共享上网) 功能触发的,不是 DHCP / 静态 IP 本身问题H3C。 H3C 这个功能:对同一个 IP,检测报文特征,识别这个 IP 背后存在多台终端,超过阈值就冻结该 IP,推送这个阻断页面。
注意:即使全部终端都是 DHCP 自动获取 IP,人多依然会触发这个拦截,这就是你当前遇到的问题。
✅ WAC280-30(Comware V7)可以实现,有两种主流方案:
效果:只有从 AC 的 DHCP 地址池拿到 IP 的设备才能通信;手动填静态 IP,哪怕 IP 在网段内,也不能上网。
缺点:需要预先规划网段,如果用户手动填写 DHCP 地址池内的静态 IP,依然可以上网,防护不如 IPSG。
⚠️ 限制:IPSG 是在 VLAN 接口下生效,AP 是 Fit 模式,IPSG 配置在 AC 的 VLANIF 接口,WAC280 支持这个特性。
你现在首要问题不是静态 IP,是共享接入管理误判:
# 开启DHCP Snooping
dhcp snooping enable
dhcp snooping vlan 10
interface Vlan-interface10
dhcp snooping enable
ip source guard enable
Vlan10 替换为你的无线业务 VLAN;IPSG 开启后,只有 DHCP 获取地址的终端会生成 IP+MAC 绑定条目,静态 IP 终端流量直接丢弃。
(0)
暂无评论
可以做到:静态 IP 的无线终端不能上网;只有 AC 的 DHCP 分配出来 IP 的终端才能上网,不是天然自带,需要配置 IP Source Guard(IP 源防护)+ DHCP Snooping,无线是在 WLAN-BSS 接口下启用。
你的现象:人少正常、人多掉线,大概率是 AC 地址池耗尽,很多用户手动填静态 IP 占网段、地址冲突、抢占网关 ARP。开启这个功能正好解决这个问题。
DHCP Snooping 会收集 AC DHCP 服务器下发的【IP+MAC 绑定表】;IP 源防护只放行表里存在的 IP+MAC,手动静态配置 IP 的终端,没有 DHCP Snooping 绑定表项,直接丢弃报文,无法上网。
注意:WAC280-30 是 V7 平台。无线业务在 WLAN-BSS 接口,不是物理端口。
假设无线业务 VLAN 是 VLAN10,网关 Vlan-interface10(AC 上做 DHCP 服务器)
system-view
# 全局开启dhcp snooping
dhcp snooping enable
# 进入无线业务对应的VLAN接口
interface Vlan-interface 10
dhcp snooping enable
ip source guard enable
quit
ip source guard enable:开启 IP 源检查,只允许 dhcp snooping 学到的 IP+MAC 通行。
display ip source binding
display dhcp snooping binding
这里面只有成功从 AC 拿到 DHCP 地址的手机 / 电脑的 IP-MAC 条目;手动设静态 IP 的设备,不会生成这条表,流量直接丢弃,上不了外网。
ip source binding static ip-address 192.168.10.1 mac-address xxxx-xxxx-xxxx vlan 10
这点非常关键:WAP712C 支持集中转发 / 本地转发。
- 集中转发(隧道转发):流量回 AC,AC 上配置生效;
- 本地转发:AP 直接把流量甩到接入交换机,防护要在交换机做。
display dhcp server ip-in-use,看地址是否被耗尽。人多的时候终端拿不到 IP,用户就手动设置静态 IP,造成 ARP 冲突、网关卡顿。(0)
暂无评论
你遇到的“检测到多台终端共享上网被禁止”的提示,根源在于运营商侧或AC/AP侧触发了“防共享”检测机制。人少时正常、人多时出现,通常与DHCP地址池分配、运营商NAT检测或AC上的共享检测功能有关。
这个提示不是H3C无线设备自带的默认功能,而是以下几种情况之一:
| 可能来源 | 触发条件 | 典型表现 |
|---|---|---|
| 运营商防共享检测 | 运营商检测到多个终端共用一个公网IP,或单个账号下并发连接数过高 | 人少时正常,超过阈值后整体被断网一段时间 |
| AC/AP上的共享检测功能 | 某些H3C无线版本支持“终端共享检测”,误判多终端共用同一账号 | 多人接入时触发,提示被禁止上网 |
| DHCP地址池耗尽 | 地址池太小,人多时分配不到IP,导致部分终端拿不到地址 | 终端显示获取不到IP,或自动分配169.254.x.x地址 |
你提到“人少正常,人多如图”,建议先确认DHCP地址池大小是否足够。
在AC上执行:
查看地址池总量和已分配数量。如果已分配数接近地址池上限,说明地址池太小,需要扩大:
同时,地址池的租期(lease time) 不宜过长,无线终端流动性大,建议设置为2-4小时,避免地址回收慢导致耗尽。
如果光猫/运营商线路本身有防共享机制,AC上无法直接关闭。需要联系运营商确认是否开启了“多终端共享限制”,或申请解除。企业宽带通常不会有此限制,但部分校园套餐或低价套餐可能默认开启。
部分H3C无线控制器(尤其是支持“云简网络”或“小贝”系列的型号)可能内置了终端共享检测功能。请检查AC的Web界面或命令行,搜索关键词 share 或 multi-terminal:
如果发现相关配置,可以尝试关闭或调整阈值。
问:能设置固定的IP不让上网吗?
答:可以。 有两种方式:
方式一:在DHCP服务器中排除特定MAC地址。让这些设备无法获取到IP,自然无法上网。
方式二:在AC上配置ACL,基于MAC地址或IP地址禁止访问外网。
问:只有自动获取才能上网吗?
答:不是。 终端完全可以手动配置静态IP地址上网,前提是:
该静态IP在AC的DHCP地址池网段内;
该IP未被DHCP服务器分配出去(建议在地址池中排除该IP);
终端配置的网关指向AC的VLAN接口IP;
AC上不需要做额外限制。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论