• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

WA6638+WX3540H,iPhone 17无法加入802.1X,

2天前提问
  • 0关注
  • 0收藏,110浏览
粉丝:0人 关注:0人

问题描述:

所有iPhone 17 Pro Max(iOS 26.x)连接802.1X(PEAP)的SSID时,输入账号密码后转圈约10秒,提示"无法加入网络",不弹证书信任窗口。同一账号在其他型号iPhone、安卓手机上认证正常,全网其他终端也正常。RADIUS服务器收不到这些iPhone的认证请求。 AC在probe视图下执行display system internal wlan client history-record,iPhone的MAC全部失败,reason code均为2018(Received deauthentication packet in Userauth state),从未上线成功;另有20多个MAC连该SSID只有失败记录,怀疑也是iPhone 17。 已尝试无效:1)手机安装RADIUS根CA及PEAP描述文件;2)还原手机网络设置、重建Wi-Fi配置;3)测试AP的5G射频临时由802.11ax改为802.11ac;4)确认无弱信号拒绝。 请教: 1. 社区提到WA6600系列与iPhone 17(N1芯片)在iOS 26.1后存在802.1X兼容问题,WA6600-CMW710-R2489P01已修复,是否同一问题? 2. 与WX3540H配套、能修复该问题的推荐AC/AP版本是什么?能否AC保持R5458P03,仅通过APDB(wlan image-load filepath local + wlan apdb)单独升级WA6638?跨度较大是否有风险? 3. 升级前有无临时规避办法(射频或dot1x参数)? 4. 设备已过保,能否获取修复版本,流程是什么?

组网及组网描述:

AC:WX3540H 两台IRF,Comware 7.1.064 Release 5458P03 AP:WA6638(FIT)共38台,软件R2458P03,Bootware 7.14 认证:802.1X,PEAP-MSCHAPv2,外置FreeRADIUS 服务模板:AKM 802.1X,RSN,CCMP;WPA3、PMF、802.11r均关闭 dot1x全局:Max-tx 30s,Supp timeout 30s,Server timeout 100s,Max auth requests 2

4 个回答
粉丝:0人 关注:0人

这个不一定是兼容性bug,reason code 2018+RADIUS收不到请求更像是AC侧配置问题。可以查下无线服务模板里有没有配client-security ignore-authentication,有的话先undo掉;再确认dot1x authentication-method eap和RADIUS方案、ISP域绑定对不对。这些都没问题再往兼容性上想。

刚看了没有client-security ignore-authentication;全局 dot1x authentication-method eap;服务模板配置 client-security authentication-mode dot1x + dot1x domain wifi-id;域 wifi-id 绑定 RADIUS 方案 wifi-id,服务器状态 Active。同一 SSID 其他终端认证正常(10-05 以来 577 次成功,99 个 dot1x 在线),只有iPhone 17 系列全部失败且 RADIUS 无请求。有什么方法可以定位吗?或者在AC或者AP上开什么debug调试

zhiliao_k3LYJV 发表时间:2天前 更多>>

刚看了没有client-security ignore-authentication;全局 dot1x authentication-method eap;服务模板配置 client-security authentication-mode dot1x + dot1x domain wifi-id;域 wifi-id 绑定 RADIUS 方案 wifi-id,服务器状态 Active。同一 SSID 其他终端认证正常(10-05 以来 577 次成功,99 个 dot1x 在线),只有iPhone 17 系列全部失败且 RADIUS 无请求。有什么方法可以定位吗?或者在AC或者AP上开什么debug调试

zhiliao_k3LYJV 发表时间:2天前
粉丝:91人 关注:11人

其他设备都可以的话  升级下最新版本吧

直接升级最新版本

zhiliao_sEUyB 发表时间:18小时前 更多>>

大佬,WX3540H 目前适配 WA6638 的最新推荐版本是哪个?能否提供下软件包和说明书。另外我现在版本 R5458P03, 能否一步升到最新版本,还是要先过渡到中间版本?IRF 场景下有什么注意事项?

zhiliao_k3LYJV 发表时间:1天前

直接升级最新版本

zhiliao_sEUyB 发表时间:18小时前
粉丝:16人 关注:9人

iPhone 17(iOS 26.x)存在CCKM兼容性问题,导致802.1X(PEAP)无法发起认证。
快速排查与修复步骤:
1. 诊断确认
在AC探针视图下查看终端关联失败记录:

probe
[AC-probe] display system internal wlan client history-record mac-address

确认 Reason Code 为 2018。
2. 关键修复命令
在对应SSID的Service Template下关闭CCKM:

[AC] wlan service-template
[AC-wlan-st-] client dot11r ft-method over-the-ds
[AC-wlan-st-] undo client dot11r cckm enable
[AC-wlan-st-] service-template enable // 重新激活模板

3. 可选额外优化
若仍有问题,可在Service Template中禁用TKIP/WEP强制使用AES,并开启快速漫游:

[AC-wlan-st-] akm mode dot1x
[AC-wlan-st-] cipher-suite ccmp
[AC-wlan-st-] security-ie rsn

原理说明: iOS 26.x对CCKM(思科快速漫游)握手流程处理异常,导致在认证初始化阶段即发送Deauth报文。关闭CCKM仅使用802.11r的Over-the-DS方式即可兼容。

粉丝:40人 关注:2人

基于你这份配置,增加PTP 延时机制、ACL 放行、QoS、排障、常见报错,现场部署直接用。 组网回顾:

  • Ten-GigabitEthernet1/0/1:三层路由口,UDP IPv4 接收上游 GM 时钟(Slave)
  • Ten-GigabitEthernet1/0/2:Trunk 二层口,向下游交换机发送 PTP(Master,二层以太网封装 PTP)
  • Ten-GigabitEthernet1/0/3:Access 二层口,向下游 PTP 服务器授时(Master,二层以太网封装 PTP)

完整配置(增加 delay-mechanism、DSCP 标记)

system-view #1 全局PTP基础配置 ptp profile 1588v2 ptp mode bc # BC边界时钟,核心! ptp domain 0 # 全网所有PTP设备域号必须一致 ptp global enable clock protocol ptp # 【可选】UDP组播场景,指定PTP报文源IP(上游三层口IP) ptp source 10.1.1.2 # 可选:给UDP封装PTP报文打上DSCP优先级,保障QoS(推荐) ptp dscp 46 # 2、上游三层接口(对接上层GM,UDP IPv4封装) interface Ten-GigabitEthernet1/0/1 port link-mode route ip address 10.1.1.2 255.255.255.0 ptp transport-protocol udp ptp delay-mechanism e2e # 上游GM如果是E2E就配e2e;P2P则改为p2p,上下游必须一致 ptp enable quit #3、下游Trunk二层口,对接下游交换机(默认二层以太网封装,不加transport udp!) interface Ten-GigabitEthernet1/0/2 port link-mode trunk port trunk permit vlan 10 ptp delay-mechanism e2e ptp enable quit #4、下游Access二层口,对接PTP服务器终端 interface Ten-GigabitEthernet1/0/3 port link-mode access port access vlan 10 ptp delay-mechanism e2e ptp enable quit

⚠️ delay-mechanism(延时测量机制)上下游必须统一,E2E(端到端)最常用;如果上游 GM 是 P2P 点对点模式,全部接口改为ptp delay-mechanism p2p,不一致会无法同步。

🔥重要前置检查项(现场最容易踩坑)

1. 放行 PTP UDP 端口(上游三层方向)

PTP over UDP 使用端口:UDP 319(事件报文)、UDP 320(通用报文) 上游交换机、本 S6805 如果配置 ACL 过滤,必须放行 UDP 319/320,否则收不到 GM 时钟。

#示例ACL放行PTP UDP acl advanced 3000 rule permit udp destination-port eq 319 rule permit udp destination-port eq 320

二层以太网封装 PTP(下游 Trunk/Access 口)是二层协议报文,不需要放行 UDP 端口,ACL 二层策略放行 PTP 协议即可。

2. Trunk 口补充说明

PTP 二层报文(802.3 封装)默认不带 VLAN 标签(untag),Trunk 允许 VLAN10,PTP 报文不属于 VLAN10,PTP 报文直接 untag 转发。

下游交换机 PTP 端口如果是 Trunk,同样只需要ptp enable,不要配置ptp transport-protocol udp。

3. 版本硬性要求

S6805 必须 Release 6010P03 及以上版本 才稳定支持 BC 边界时钟;低版本 BC 存在 BMC 算法缺陷,出现端口角色异常、无法锁定时钟。

display version

状态查看命令 + 预期输出

display ptp status #预期:Lock status : Locked 成功锁定上游GM时钟 display ptp interface brief #预期: #Ten-GigabitEthernet1/0/1 Role: Slave #Ten-GigabitEthernet1/0/2 Role: Master #Ten-GigabitEthernet1/0/3 Role: Master display ptp clock-source #查看选中的上游GM时钟源 display ptp local-clock display ptp interface Ten-GigabitEthernet1/0/1 verbose

故障排查(高频问题)

问题 1:上游接口角色一直 Passive,无法变成 Slave,Unlocked

  1. 检查domain 域号和上游 GM 是否一致
  2. 检查delay-mechanism和上游 GM 是否一致
  3. 三层路由可达上游 GM,ACL 放行 UDP319/320
  4. 上游 GM 确实在发送 PTP 报文,上游 GM 时钟优先级配置正确(BMC 算法选最优时钟)

Passive 含义:BMC 算法判定这个端口不参与主从协商,既不接收也不发送 PTP 同步报文。

问题 2:下游接口是 Passive,不是 Master

原因:本设备没有成功 Locked 上游 GM 时钟。只要 S6805 没有锁定上游时钟,下游端口不会变成 Master,不会向外授时。

先解决上游 Slave 端口锁定,下游端口角色会自动由 BMC 算法变为 Master。

问题 3:上游三层口绑定 VPN 实例场景

如果Ten-GigabitEthernet1/0/1绑定 vpn-instance,组播 PTP 必须加全局 ptp source 带 vpn 实例:

ptp source 10.1.1.2 vpn-instance XXX

否则 UDP 组播 PTP 无法生效。

官方手册入口

H3C 官网 S6805 系列配置指导:04 网络同步配置指导 - PTP 文档关键词:S6805-G Configuration Guide PTP,章节【边界时钟 BC 配置】,对应这个三层入、二层出的混合封装场景。

不推荐的操作

  • 不要使用ptp force-state强制手工写死 Master/Slave 角色,会破坏 BMC 自动选源,上游 GM 故障无法自动切换。
  • 不要在下游二层接口配置ptp transport-protocol udp,会强制改成 UDP 封装,下游 PTP 终端(二层 PTP)无法识别。

我们的设备是 S6800-54QF(R6710),不是 S6805。这款是不是只有部分型号支持 PTP?在 R6710 上实测,ptp dscp 只能在接口下配置;display ptp status、clock-source、local-clock 这几条命令不存在;port link-mode trunk/access 也不行。能否提供 S6800 系列 PTP 边界时钟的官方文档或者实际案例

zhiliao_k3LYJV 发表时间:19小时前 更多>>

我们的设备是 S6800-54QF(R6710),不是 S6805。这款是不是只有部分型号支持 PTP?在 R6710 上实测,ptp dscp 只能在接口下配置;display ptp status、clock-source、local-clock 这几条命令不存在;port link-mode trunk/access 也不行。能否提供 S6800 系列 PTP 边界时钟的官方文档或者实际案例

zhiliao_k3LYJV 发表时间:19小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明