所有iPhone 17 Pro Max(iOS 26.x)连接802.1X(PEAP)的SSID时,输入账号密码后转圈约10秒,提示"无法加入网络",不弹证书信任窗口。同一账号在其他型号iPhone、安卓手机上认证正常,全网其他终端也正常。RADIUS服务器收不到这些iPhone的认证请求。 AC在probe视图下执行display system internal wlan client history-record,iPhone的MAC全部失败,reason code均为2018(Received deauthentication packet in Userauth state),从未上线成功;另有20多个MAC连该SSID只有失败记录,怀疑也是iPhone 17。 已尝试无效:1)手机安装RADIUS根CA及PEAP描述文件;2)还原手机网络设置、重建Wi-Fi配置;3)测试AP的5G射频临时由802.11ax改为802.11ac;4)确认无弱信号拒绝。 请教: 1. 社区提到WA6600系列与iPhone 17(N1芯片)在iOS 26.1后存在802.1X兼容问题,WA6600-CMW710-R2489P01已修复,是否同一问题? 2. 与WX3540H配套、能修复该问题的推荐AC/AP版本是什么?能否AC保持R5458P03,仅通过APDB(wlan image-load filepath local + wlan apdb)单独升级WA6638?跨度较大是否有风险? 3. 升级前有无临时规避办法(射频或dot1x参数)? 4. 设备已过保,能否获取修复版本,流程是什么?
AC:WX3540H 两台IRF,Comware 7.1.064 Release 5458P03 AP:WA6638(FIT)共38台,软件R2458P03,Bootware 7.14 认证:802.1X,PEAP-MSCHAPv2,外置FreeRADIUS 服务模板:AKM 802.1X,RSN,CCMP;WPA3、PMF、802.11r均关闭 dot1x全局:Max-tx 30s,Supp timeout 30s,Server timeout 100s,Max auth requests 2
这个不一定是兼容性bug,reason code 2018+RADIUS收不到请求更像是AC侧配置问题。可以查下无线服务模板里有没有配client-security ignore-authentication,有的话先undo掉;再确认dot1x authentication-method eap和RADIUS方案、ISP域绑定对不对。这些都没问题再往兼容性上想。
刚看了没有client-security ignore-authentication;全局 dot1x authentication-method eap;服务模板配置 client-security authentication-mode dot1x + dot1x domain wifi-id;域 wifi-id 绑定 RADIUS 方案 wifi-id,服务器状态 Active。同一 SSID 其他终端认证正常(10-05 以来 577 次成功,99 个 dot1x 在线),只有iPhone 17 系列全部失败且 RADIUS 无请求。有什么方法可以定位吗?或者在AC或者AP上开什么debug调试
其他设备都可以的话 升级下最新版本吧
大佬,WX3540H 目前适配 WA6638 的最新推荐版本是哪个?能否提供下软件包和说明书。另外我现在版本 R5458P03, 能否一步升到最新版本,还是要先过渡到中间版本?IRF 场景下有什么注意事项?
基于你这份配置,增加PTP 延时机制、ACL 放行、QoS、排障、常见报错,现场部署直接用。 组网回顾:
- Ten-GigabitEthernet1/0/1:三层路由口,UDP IPv4 接收上游 GM 时钟(Slave)
- Ten-GigabitEthernet1/0/2:Trunk 二层口,向下游交换机发送 PTP(Master,二层以太网封装 PTP)
- Ten-GigabitEthernet1/0/3:Access 二层口,向下游 PTP 服务器授时(Master,二层以太网封装 PTP)
system-view
#1 全局PTP基础配置
ptp profile 1588v2
ptp mode bc # BC边界时钟,核心!
ptp domain 0 # 全网所有PTP设备域号必须一致
ptp global enable
clock protocol ptp
# 【可选】UDP组播场景,指定PTP报文源IP(上游三层口IP)
ptp source 10.1.1.2
# 可选:给UDP封装PTP报文打上DSCP优先级,保障QoS(推荐)
ptp dscp 46
# 2、上游三层接口(对接上层GM,UDP IPv4封装)
interface Ten-GigabitEthernet1/0/1
port link-mode route
ip address 10.1.1.2 255.255.255.0
ptp transport-protocol udp
ptp delay-mechanism e2e # 上游GM如果是E2E就配e2e;P2P则改为p2p,上下游必须一致
ptp enable
quit
#3、下游Trunk二层口,对接下游交换机(默认二层以太网封装,不加transport udp!)
interface Ten-GigabitEthernet1/0/2
port link-mode trunk
port trunk permit vlan 10
ptp delay-mechanism e2e
ptp enable
quit
#4、下游Access二层口,对接PTP服务器终端
interface Ten-GigabitEthernet1/0/3
port link-mode access
port access vlan 10
ptp delay-mechanism e2e
ptp enable
quit
⚠️ delay-mechanism(延时测量机制)上下游必须统一,E2E(端到端)最常用;如果上游 GM 是 P2P 点对点模式,全部接口改为
ptp delay-mechanism p2p,不一致会无法同步。
PTP over UDP 使用端口:UDP 319(事件报文)、UDP 320(通用报文) 上游交换机、本 S6805 如果配置 ACL 过滤,必须放行 UDP 319/320,否则收不到 GM 时钟。
#示例ACL放行PTP UDP
acl advanced 3000
rule permit udp destination-port eq 319
rule permit udp destination-port eq 320
二层以太网封装 PTP(下游 Trunk/Access 口)是二层协议报文,不需要放行 UDP 端口,ACL 二层策略放行 PTP 协议即可。
PTP 二层报文(802.3 封装)默认不带 VLAN 标签(untag),Trunk 允许 VLAN10,PTP 报文不属于 VLAN10,PTP 报文直接 untag 转发。
下游交换机 PTP 端口如果是 Trunk,同样只需要
ptp enable,不要配置ptp transport-protocol udp。
S6805 必须 Release 6010P03 及以上版本 才稳定支持 BC 边界时钟;低版本 BC 存在 BMC 算法缺陷,出现端口角色异常、无法锁定时钟。
display version
display ptp status
#预期:Lock status : Locked 成功锁定上游GM时钟
display ptp interface brief
#预期:
#Ten-GigabitEthernet1/0/1 Role: Slave
#Ten-GigabitEthernet1/0/2 Role: Master
#Ten-GigabitEthernet1/0/3 Role: Master
display ptp clock-source #查看选中的上游GM时钟源
display ptp local-clock
display ptp interface Ten-GigabitEthernet1/0/1 verbose
delay-mechanism和上游 GM 是否一致Passive 含义:BMC 算法判定这个端口不参与主从协商,既不接收也不发送 PTP 同步报文。
原因:本设备没有成功 Locked 上游 GM 时钟。只要 S6805 没有锁定上游时钟,下游端口不会变成 Master,不会向外授时。
先解决上游 Slave 端口锁定,下游端口角色会自动由 BMC 算法变为 Master。
如果Ten-GigabitEthernet1/0/1绑定 vpn-instance,组播 PTP 必须加全局 ptp source 带 vpn 实例:
ptp source 10.1.1.2 vpn-instance XXX
否则 UDP 组播 PTP 无法生效。
H3C 官网 S6805 系列配置指导:04 网络同步配置指导 - PTP
文档关键词:S6805-G Configuration Guide PTP,章节【边界时钟 BC 配置】,对应这个三层入、二层出的混合封装场景。
ptp force-state强制手工写死 Master/Slave 角色,会破坏 BMC 自动选源,上游 GM 故障无法自动切换。ptp transport-protocol udp,会强制改成 UDP 封装,下游 PTP 终端(二层 PTP)无法识别。我们的设备是 S6800-54QF(R6710),不是 S6805。这款是不是只有部分型号支持 PTP?在 R6710 上实测,ptp dscp 只能在接口下配置;display ptp status、clock-source、local-clock 这几条命令不存在;port link-mode trunk/access 也不行。能否提供 S6800 系列 PTP 边界时钟的官方文档或者实际案例
我们的设备是 S6800-54QF(R6710),不是 S6805。这款是不是只有部分型号支持 PTP?在 R6710 上实测,ptp dscp 只能在接口下配置;display ptp status、clock-source、local-clock 这几条命令不存在;port link-mode trunk/access 也不行。能否提供 S6800 系列 PTP 边界时钟的官方文档或者实际案例
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
刚看了没有client-security ignore-authentication;全局 dot1x authentication-method eap;服务模板配置 client-security authentication-mode dot1x + dot1x domain wifi-id;域 wifi-id 绑定 RADIUS 方案 wifi-id,服务器状态 Active。同一 SSID 其他终端认证正常(10-05 以来 577 次成功,99 个 dot1x 在线),只有iPhone 17 系列全部失败且 RADIUS 无请求。有什么方法可以定位吗?或者在AC或者AP上开什么debug调试