华为AC外置Portal认证配置实战:从架构到排障全解析

发布时间:2026/10/4 1:26:48
华为AC外置Portal认证配置实战:从架构到排障全解析 手上正在做一个办公园区的无线网络项目客户点名要用华为AC做无线覆盖认证这块要求必须走外置Portal。做之前客户还问了一句你们这个方案是不是就是连上Wi-Fi弹个网页输个账号密码就行了我笑着说对但从AC配置到Portal服务器对接中间有十几个细节得抠抠不好就各种弹不出页面、认证不上网、上网掉线。这篇文章就把这次华为AC外置Portal认证方案的完整配置过程整理出来从方案选型为什么不用内置Portal、整体架构怎么搭到AC上的命令行怎么敲、Portal服务器怎么对接再把调试过程中踩过的坑一并列出来。给正在做同类项目的朋友一份能直接参考的作业。1. 方案背景与整体设计思路1.1 为什么选外置Portal而不是AC内置Portal华为AC本身是带内置Portal功能的也就是用户连上Wi-Fi后AC直接把认证页面重定向到设备自己的Web服务器上。那客户场景里为什么还要外接一台Portal服务器主要原因有三点。一是定制化要求。内置Portal的页面一般只能做很有限的参数调整改个Logo、调个颜色可以但要实现和客户官网风格完全一致的登录页或者要嵌入短信验证码、微信扫码、第三方OAuth这种复杂认证方式内置的基本很难支撑。而外置Portal服务器是一台独立的Web服务器页面代码可以完全自定义想怎么做就怎么做。二是多AC统一管理的问题。这个园区规模不算小核心区加两栋办公楼一共规划了三台AC如果用每台AC的内置Portal三台设备各自维护一套页面后续换认证页面或者改认证参数得三台AC挨个改一遍运维效率太低。接入一台统一的外置Portal服务器以后所有AC都指向同一个入口页面只维护一份账号体系也只需要和一套RADIUS对应。三是性能和安全性层面的考虑。AC的内置Portal在做页面重定向、HTTP交互的同时还要承担无线数据转发和终端管理负载本身就不低。外置Portal把认证页面这一层独立出去AC只做重定向动作和流量管控压力小很多。而且认证服务器的宕机和AC的故障被隔离开哪怕Portal页面挂了无线网络本身还是正常的不会出现连上Wi-Fi直接没法用的情况。1.2 Portal认证的完整流程拆解搞清Portal认证的业务流程是后面配置不出错的前提。很多朋友配置失败就是没弄明白AC、Portal服务器、RADIUS服务器三者之间到底谁跟谁通信。以我这个项目为例整个认证流程是这样的。终端手机或电脑连接SSID通过DHCP获取到IP地址。此时AC已经给这个未认证用户下发了一个默认ACL限制它只能访问认证相关的资源比如DNS和Portal服务器的IP其他网段一律不可达。用户在浏览器里输入一个HTTP网址请求经过AC时被AC的Portal重定向功能截获AC引导终端跳转到Portal服务器上跳转URL里会带上用户的IP地址、MAC地址、设备序列号以及AC的IP地址等参数。Portal服务器向终端下发认证页面用户输入账号密码后提交。Portal服务器收到账号密码后通过RADIUS协议发请求给RADIUS服务器这里很可能就是另一台服务器或者跟Portal服务器是同一台取决于后端架构。RADIUS服务器校验账号密码如果通过返回认证成功消息给Portal服务器。如果允许同时做RADIUS认证也有Portal服务器直接协同RADIUS完成的场景。Portal服务器再通知AC告知该用户认证已经被允许放行。AC收到通知后将终端的上网权限从仅允许访问认证资源切换为允许访问所有资源这个动作在实际执行中是把用户的ACL策略切到permit状态或者下发新的ACL规则。用户正常上网整个认证流程结束。这个流程里有个很容易混淆的点AC和Portal服务器之间跑的是Portal协议具体是华为私有的Portal协议AC和RADIUS服务器之间跑的是RADIUS协议Portal服务器和RADIUS服务器之间通常也走RADIUS协议。三个协议在两两设备之间交互任一方配置不对整个链路就断。1.3 整体架构平面划分这个项目的组网规划了三块独立平面。管理平面负责AC、Portal服务器、RADIUS服务器的互通。我给AC的VLANIF管理地址配的是10.10.10.0/24网段Portal服务器是10.10.10.10RADIUS服务器是10.10.10.11。这里强调一下Portal服务器和RADIUS服务器不是同一台机器物理上分开了好处是认证页面服务挂了不会影响后端鉴权服务反过来也是一样独立。业务平面承载终端接入。业务VLAN按办公区域划分一号楼用VLAN100二号楼用VLAN200DHCP由核心交换机负责下发。这里要特别留意Portal认证必须先让终端拿到IP地址所以业务VLAN的DHCP配置必须提前确认是通的否则终端拿不到IP后续所有认证流程都没办法启动。互联平面是AC与上层核心交换机的Trunk链路放行业务VLAN和管理VLAN。这个架构一句话概括AC做无线接入和重定向Portal服务器做页面和重定向响应RADIUS做账号鉴权三者配合完成认证。链路很清晰排障时也方便按平面去查。2. 环境准备与前置配置检查2.1 设备清单与版本确认在动手配置之前先花时间把现场环境和版本信息捋清楚。版本问题看起来不起眼真出问题的时候特别折腾人尤其是华为AC的V200R0xx系列不同版本Portal相关命令差异不小。我这次项目用到的主要设备信息设备型号/软件IP地址用途ACAC6805 V200R019C10管理IP 10.10.10.1无线控制器Portal重定向执行者核心交换机S12708VLANIF接口 10.10.10.2业务网关、DHCP服务Portal服务器通用x86服务器 Portal定制页面10.10.10.10认证页面下发与认证交互RADIUS服务器通用x86服务器 RADIUS服务10.10.10.11账号认证与授权APAP4050DN由AC自动下发管理无线接入核对版本这一步必须做我建议直接在系统视图下用display version命令查看确认AC版本的Portal协议版本和后续配置命令是匹配的。早期V200R007和后面V200R019的Portal模板配置差别很大网上很多教程截图甚至还是WLAN老架构下的配置风格照抄容易翻车。2.2 网络互通性确认清单配置之前先把互通关系全测一遍。我在现场是按下面的checklist逐项验证的。AC到Portal服务器管理网络通不通用ping 10.10.10.10验证同时要看回包延迟一般局域网内延迟应该在1ms左右。如果延迟明显偏高或者丢包先把二层链路和VLAN放行查清楚再往下走。AC到RADIUS服务器的1812认证端口和1813计账端口是否可达。这里有一个容易忽略的细节RADIUS服务器如果开了防火墙必须放行AC来源的UDP 1812和1813端口AC侧也要确认不会把发往RADIUS的报文拦截掉。我用telnet测试端口不一定有效RADIUS是UDP不是TCP用NMAP扫一下UDP端口状态或者直接在RADIUS服务器上看日志确认有请求进来更稳妥。Portal服务器到RADIUS服务器是否可达。这个方向同样关键因为Portal服务器需要跟RADIUS交互如果两者之间有防火墙策略必须在防火墙上放行Portal服务器到RADIUS服务器的RADIUS端口。AP已经注册到AC并且业务VLAN的DHCP正常下发。这里我用display ap all确认AP状态是normal再用一台测试笔记本连接无线Wi-Fi确认能拿到正确的业务网段IP并且能ping通DNS服务器。如果DHCP这步有问题优先查核心交换机的DHCP配置和AC上的VLAN配置不要急着去配置Portal认证。DNS解析是否正常。终端第一次访问HTTP网站时通常需要域名解析如果DNS不通很多终端会表现为已连接Wi-Fi但无法弹出认证页面因为浏览器解析不了任何域名。我在DNS服务器上配置了Portal服务器的A记录属于比较标准的做法。这些前置项搞定了后面的Portal配置才有意义。我在项目里养成的习惯是配置前先花半小时做互通测试比配置完了再花两小时排查问题要划算得多。2.3 Portal服务器与RADIUS服务器准备这个项目里Portal服务器和RADIUS服务器是分开放置的两台机器所以在配AC之前先要把这两台的准备工作做好。Portal服务器上预装的是Nginx PHP环境。认证页面放在Web根目录下页面的表单提交地址指向RADIUS协同地址。页面里通过URL参数接收AC重定向时带过来的用户IP和MAC用隐藏字段的方式回传给后端逻辑。页面样式直接套了客户官网的统一视觉登录框、Logo、版权信息都是按规范做的。RADIUS服务器这边用开源FreeRADIUS数据库用的是MySQL存储账号信息。预先批量导入了客户的员工账号测试账号有三个分别对应正常账号、密码错误账号、被锁定的账号方便后面联调时测不同场景。还有一点需要提醒的是Portal服务器和RADIUS服务器的时间必须和AC同步RADIUS认证报文里带时间戳偏差大了会出现认证失败或者交互报文被拒的情况。我在服务器上配置了NTP同步到与AC同一台NTP服务器AC上也做了NTP配置。3. AC核心配置步骤与命令详解3.1 RADIUS服务器模板配置进入正题AC上的配置是整个方案中最关键的环节。我把这一部分拆成RADIUS模板、Portal模板、Portal接入模板、无线服务绑定四个步骤按实际配置顺序来讲。第一步是配置RADIUS模板让AC知道如何与RADIUS服务器通信。# 进入系统视图 system-view # 创建RADIUS服务器模板模板名命名为radius_office radius-server template radius_office # 指定RADIUS认证服务器地址和认证端口 radius-server authentication 10.10.10.11 1812 # 指定RADIUS计账服务器地址和计账端口 radius-server accounting 10.10.10.11 1813 # 配置与RADIUS服务器通信的共享密钥两边必须完全一致 radius-server shared-key-cipher Huawei2025 # 配置RADIUS服务器来源IP使用AC的管理IP作为发送源 radius-server source-ip 10.10.10.1 # 配置发送给RADIUS服务器的NAS IPRADIUS侧靠这个字段区分不同AC radius-server attribute 32 ip 10.10.10.1 include # 设置RADIUS报文超时重传参数 radius-server retransmit 3 radius-server timeout 5 return这里几个关键参数我重点解释一下。第一个是共享密钥。RADIUS服务器上的shared secret必须和AC上配置的完全一致连空格都不能差。密钥不一致是最常见的认证失败原因之一所以我在两边配置时都是复制粘贴避免手输出错。第二个是NAS IPattr 32。RADIUS服务器在认证时会记录这个IP来识别是哪个网络接入服务器发来的请求。如果AC配错了NAS IPRADIUS服务器上看到的来源IP和实际AC管理IP不一致可能导致部分RADIUS策略比如基于NAS的授权不生效。我习惯直接把AC管理IP填进去简单清晰。第三个是超时重传。我把重传次数设为3次超时时间为5秒。如果RADIUS服务器响应较慢可以适当调大但不要设置太激进的重传避免认证高峰期间RADIUS服务器收到大量重复请求。保存配置并确认RADIUS模板状态可以用display radius-server template radius_office查看核对所有参数无误。3.2 认证方案与认证模板配置RADIUS模板是底层连接接下来要配置认证方案把接入用户的认证方式指定为RADIUS。system-view # 创建认证方案命名auth_office authentication-profile name auth_office # 指定认证模式为RADIUS认证 authentication mode radius # 绑定前面创建的RADIUS服务器模板 radius-server radius_office # 在认证方案下绑定Portal接入模板后面3.3节创建 portal-access-profile name portal_office return这里需要注意一个逻辑关系。认证方案在华为AC的配置体系里是比较上层的一个入口它把无线用户的认证方式这里是RADIUS和Portal接入绑定在一起。如果只配置RADIUS模板而没有认证方案引用用户认证流程根本不会触发RADIUS交互。在配置过程中我发现RADIUS认证方案下的domain配置也很重要。华为设备默认使用default域如果认证用户没有匹配到专门创建的域则会走default域下的RADIUS配置。我这个项目里因为只有一套RADIUS服务器所以直接在默认域下绑定了RADIUS模板不额外建域。如果网络里有多个RADIUS服务器对应不同用户类别就需要为每个域单独配置RADIUS模板并做好用户域名匹配。确认认证方案配置后输入display authentication-profile name auth_office应该能看到认证模式是RADIUS并且Portal接入模板绑定的状态正常。3.3 Portal服务器模板与Portal接入模板配置这个部分是外置Portal方案里最容易出错的地方。AC需要知道Portal服务器的地址、端口和URL才能真正把用户重定向过去。system-view # 创建Portal服务器模板模板名portal_server_office portal server template portal_server_office # Portal服务器IP portal server ip 10.10.10.10 # Portal服务器端口默认是50200但外置服务器可能用其他端口 portal server port 50200 # Portal认证页面的URL用户会被重定向到这个地址 portal url http://10.10.10.10:8080/portal/index.jsp # Portal服务器与AC之间的共享密钥两侧必须一致 portal shared-key-cipher Portal2025 # 配置采用HTTP协议与Portal服务器通信 portal protocol http exit # 创建Portal接入模板 portal-access-profile name portal_office # 绑定Portal服务器模板 portal server portal_server_office exitPortal服务器URL这里的细节值得多说两句。很多朋友配完Portal认证后发现终端重定向到了Portal页面但页面加载不出来或者跳转地址不对多半是URL写错。这里的URL有两种写法一种是直接在portal server template里写完整的portal url重定向时AC会把用户指到这个地址。另一种写法是只写Portal服务器的IP和端口让Portal服务器自己根据用户信息生成页面地址。我这次用的是前者URL写全浏览器直接就能访问。还有一个细节是portal协议。旧版本里Portal协议默认是UDP 2000端口通信到了新版华为AC的命令里Portal服务器模板支持配置HTTP协议承载Portal报文这样AC和Portal服务器之间走的是HTTP方便查看日志也方便在业务上做调试。实际使用中我改成了http协议。如果用UDP协议AC和Portal服务器之间还要确认UDP端口通排查起来多一层障碍。这里需要强调共享密钥的配置。Portal服务器模板中的shared-key必须和Portal服务器上配置的AC接入密钥一致不一致会导致AC能重定向到页面但页面提交认证信息后AC不认。3.4 无线服务模板配置与VAP绑定无线服务模板是终端可见的SSID配置也是认证模板最终生效的地方。system-view # 创建无线服务模板 wlan ssid-profile name office_wifi ssid OFFICE-WiFi # 开启广播SSID broadcast-ssid enable quit security-profile name office_security # 开放认证无线链路本身不做加密使用Portal在应用层认证 security open quit vap-profile name office_vap # 绑定SSID模板 ssid-profile office_wifi # 绑定安全模板 security-profile office_security # 绑定认证模板这里会把RADIUS和Portal认证全部带起来 authentication-profile auth_office # 绑定业务VLAN service-vlan vlan-id 100 quit关于security open这个设置我解释一下。Portal认证是应用层的认证方式它要求无线链路本身不能加密或者说至少在认证阶段终端和AC之间的HTTP交互不能被阻断。所以这里选用了open模式也就是无线空口不做WPA/WPA2加密所有安全保障由Portal后续的应用层机制完成。在实际项目中如果客户坚持要无线加密就得考虑WPA2-PSK叠加Portal的双重认证在用户体验上会差很多先连Wi-Fi输密码再打开浏览器输账号密码所以绝大多数Portal场景默认都是开放无线页面认证。VAP绑定这个是WLAN老架构和新架构的差异点。V200R019版本是SSID模板、安全模板、VAP模板分离的设计最后要把这些模板组合配置在AP组或AP下。我在实际项目里是把office_vap这个VAP模板直接绑定到ap-group下面然后AP组关联了所有需要开启这个SSID的AP。wlan ap-group name ap-group-office vap-profile office_vap wlan 1 radio 0 vap-profile office_vap wlan 1 radio 1 quit绑定的含义是这个AP组里所有AP的2.4G和5G射频都开启这个VAPSSID为OFFICE-WiFiVLAN为100认证走Portal。做完这一步无线侧的配置基本齐了。3.5 未认证用户的网络访问控制认证目标是把未认证用户的网络访问范围限制住只允许访问认证相关资源。华为AC在Portal认证场景下提供两种控制手段一种是内置的缺省ACL另一种是自定义ACL下发给未认证用户。默认情况下AC会给未认证用户下发一个只允许访问AC管理IP和DNS服务器的ACL。但Portal服务器如果是独立的其他IP这个默认ACL并不会放行它就会导致未认证用户连Portal页面都打不开。我这次就把Portal服务器IP和DNS服务器IP都加进了未认证用户的放行列表中。具体实现方式是在Portal接入模板下增加访问控制这里用的是简化写法实际项目中由AC自动配置但需要确认配置生效。# 进入Portal接入模板视图 portal-access-profile name portal_office # 配置未认证用户可以访问的目标地址这里放行Portal服务器IP和DNS服务器IP permit destination 10.10.10.10 0.0.0.0 # 合理配置放行DNS的流量一般网关/DNS服务器地址处理 exit需要提醒的是不同版本命令有差异老版本可能是在traffic-policy中配置permit规则再绑定到Portal接入模板。配置完以后建议用一台未认证的终端实测确认它能打开Portal页面但无法访问其他网段如果发现能上网了说明ACL控制没生效需要优先排查这一块。这里插一句排障的体会未认证ACL这块如果在AC上反复改规则不生效可以先敲display portal access-profile name portal_office查看当前配置确认规则实际下发情况。有一次我们遇到未认证用户能访问Portal服务器但也能访问业务网段的情况最后发现是业务VLAN中配置了其它permit ACL优先级比Portal下发的ACL高调整ACL优先级后恢复正常。4. Portal服务器端配置与联调4.1 认证页面URL参数对接AC重定向到Portal服务器的URL里会带一些关键参数Portal服务器需要正确解析这些参数才能实现这个用户来自哪个IP、哪个AC的绑定。我在页面代码里重点处理了以下几个参数userip终端用户的IP地址页面提交认证时带上。usermac终端MAC地址。acipAC的IP地址。serialnoAC序列号。url用户最初要访问的URL认证成功后跳转回去。页面表单在后端接收这些参数后把userip和usermac作为关键字段传给RADIUS服务器进行认证。如果Portal服务器解析不到这些参数常见的表现是页面能打开但提交认证后报用户不存在或者获取终端信息失败。4.2 RADIUS联调与账号认证测试RADIUS联调是Portal认证配置后第一个要验证的环节。我是在Portal服务器上手工调用RADIUS认证接口做的测试这样可以把Portal页面这部分先跳过去只验证RADIUS链路。测试方法是直接用命令行工具调用RADIUS认证模拟一次正常的Access-Request/Access-Accept交互。在Portal服务器上用radclient发出一个认证请求如果返回Access-Accept说明账号、密钥、RADIUS服务器都正常。如果返回Access-Reject则账号密码或RADIUS策略有问题如果无响应则需要查RADIUS服务器端口监听状态和防火墙策略。用测试账号完成第一轮RADIUS联调后再通过浏览器走一遍完整的Portal认证流程确认从重定向到页面再到RADIUS认证成功的整条链路是通的。这个闭环验证非常重要如果只测RADIUS不测页面可能会有页面代码问题没被发现。4.3 联调期间的典型问题记录我在这次项目联调中遇到一个非常典型的问题终端被重定向到Portal页面后输入正确账号密码页面提示认证成功但终端依然无法上网现象是能ping通网关但访问不了外网。排查后发现Portal服务器在通知AC放行用户时AC并没有正确执行放行动作。通过在AC上查看Portal在线用户发现用户状态是已认证的再看ACL规则发现放行规则没有正确下发到用户身上。最后定位到是Portal服务器发给AC的Portal报文里用户IP格式写错了IP地址的前导零被实际发送处理掉了导致AC匹配不到对应的用户表项。修正Portal服务器的用户IP格式后问题解决。这类联调问题很考验思路我后面会单独用一节讲排障思路这里先留个印象。5. 常见问题与排查思路Portal这类方案涉及的节点多出了故障用对了定位思路基本都能快速收敛。我按实际故障排查的优先级挑几个高频问题逐个说清楚。5.1 用户连上Wi-Fi后不弹认证页面这类问题的定位优先级是先确认终端有没有拿到IP再确认AC有没有正确重定向再确认Portal页面能不能打开、要不要把目标地址加白。第一步先看终端拿到IP没有如果终端一直显示已连接但无网络多半是DHCP没获取成功。在AC上用display station ssid OFFICE-WiFi查看终端状态确认IP地址非空。如果IP为空优先排查VLAN放行和DHCP配置。第二步是确认重定向是否发生。在终端浏览器手动输入一个HTTP地址比如http://www.example.com观察是否被跳转到Portal服务器。如果不跳转在AC上检查Portal接入模板是否绑定到了无线服务上并且检查认证模板是否绑定到VAP上。这里我常用一条查询命令来定位但要注意不同版本命令格式不同。如果是老版本需要用display portal server template来查确认配置正确但还不生效则检查AC到Portal服务器的网络通不通还有一个非常重要的细节是终端首跳必须是HTTP流量如果浏览器强制走HTTPS很多终端不会触发重定向页面就弹不出来。第三步如果重定向发生了但页面打不开检查未认证用户的ACL是否放行了Portal服务器的IP。如果不放行重定向请求过去了页面响应也回不来终端就会卡在转圈。5.2 认证成功但终端无法上网认证成功但上不了网通常是权限下发环节出了问题也就是AC的ACL切换动作不成功。在AC上执行display portal user查看用户状态确认为authenticated。如果用户显示未认证那说明Portal服务器和AC之间的Portal通知没送达检查共享密钥和Podrelay之类的对接参数。如果用户状态是已认证但上不了网进一步检查AC上该用户关联的ACL规则。我用display acl rule all查重点看入方向和出方向的permit规则是否包含需要放行的目的网段。有一次发现已认证用户的ACL规则虽然添加了permit但被未认证的deny规则覆盖了规则的匹配顺序很重要最后通过调整规则序号解决。另一个容易忽略的点是业务VLAN的网关是否对认证后的源IP做了额外的安全限制比如交换机上配置了端口安全、DHCP snooping绑定、IPSG等。如果这些措施和Portal认证的ACL机制冲突认证通过后报文依然被交换机过滤也会表现为无法上网。碰到这种情况要缩小范围测试从终端到网关逐跳抓包排查。5.3 一个终端反复弹出认证页面这个现象的核心原因是终端的在线状态和AC上记录的状态不一致。AC认为用户已经掉线了比如用户表项老化所以再次收到流量时又重新触发重定向。我在项目中遇到一次是因为Portal服务器在处理用户下线时发送了下线通知给AC但AC侧由于报文交互异常没有正确处理导致AC里用户表项还在但链路状态已经变了。后面通过在Portal服务器和AC上分别打开调试日志对比发现Portal服务器发出的下线报文里携带的AC IP是错的配置里写成了管理VLAN的另一个IPAC没匹配到对应表项最终修正了对端IP后问题消失。终端侧的Wi-Fi省电策略也可能造成类似问题手机锁屏一段时间后Wi-Fi断开重连AC上旧会话还没做老化新会话又来了容易出现反复弹窗。这种情况下调整AC上的Portal用户老化时间参数或者让Portal服务器做会话心跳保活都能缓解。5.4 不同终端表现不一致有些终端能弹窗认证有些不行最常见的分界点是终端的浏览器行为。iPhone的Safari在检测到需要Web认证时会主动弹出认证页面安卓手机原生浏览器以及Chrome也有类似逻辑但部分应用内嵌WebView不触发重定向需要用户在浏览器里手动访问任意HTTP地址。遇到少数终端在认证成功后过一会儿又被重定向到Portal页面大概率是会话保活出了问题。可以检查AC上的Portal在线用户超时时间比如默认的idle超时是300秒不同版本有差异如果终端静默很长时间没流量会被判定下线。对这个场景可调大用户超时时间或者在Portal服务器上做定期重认证保活。这些案例在实施过程中都会遇到理论上都说得通但实际操作还是得按现象一步步排查。6. 项目落地后的几点体会这次外置Portal认证方案做完回头看看有几个经验值得分享。第一个体会是Portal认证这类方案配置本身不难难的是把职责边界理清楚。AC、Portal服务器、RADIUS服务器三个节点各自的职责和协议交互对象一定要在图纸上画清楚。我每次做这类项目开工前都会画一张简单的交互流程图标注哪个协议在哪两个设备之间跑、端口是什么、密钥是什么然后在配置时逐一打勾这比对着文档猜配置高效得多。第二个体会是共享密钥和URL这类关键参数最好是集中管理。我在项目里用一个Excel表格维护了所有对接参数包括AC到Portal的密钥、AC到RADIUS的密钥、Portal到RADIUS的密钥、Portal页面URL、RADIUS端口等。每次调整都先同步这个表再改设备配置联调时减少了很多来回对参数的麻烦。第三个体会是联调时准备一套完整的测试用例非常值得。我的验证清单包括未认证用户能否打开Portal页面、认证成功后能否访问外网、连续多次认证是否稳定、错误密码提示是否正常、同一账号重复登录是否被踢下线、终端长时间静默后再访问能否保持在线。每项打完勾方案才算真正交付。最后一个建议是Portal服务器的日志一定要打开并按级别记录完整。我在联调阶段就是靠着Portal服务器上的access_log和debug日志迅速定位到页面跳转参数格式、RADIUS返回码等一堆细节问题。如果日志没有开或者级别太低遇到问题就只能靠猜效率会低很多。这个方案交付后上线运行了快两个月期间也处理过零星几个终端兼容性问题整体上是很稳定的。如果你手头也在做华为AC的外置Portal认证项目希望这套配置过程和排障思路能帮你少走一些弯路。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询