「客人连上WiFi了,但认证页面一直不出来」「认证成功了还是上不了网」「认证完过一会儿又要重新认证」——公共场所无线的这三类报修,成因大多不在无线信号,而在认证链路的放行与终端探测机制上。

按下面七类原因逐项核对,基本能覆盖现场遇到的绝大多数情况。

一、先理解认证链路:弹页是怎么发生的

简化后的流程是四步:

  1. 终端关联WiFi并拿到地址(DHCP);
  2. 终端主动发起一次「网络连通性探测」(各系统都有类似的强制门户探测机制);
  3. 网关或认证设备把该请求重定向到Portal页面;
  4. 终端弹出认证页,用户完成实名认证后,设备放行该终端的上网权限。

任何一步出问题,表现都是「不出页面」。所以排查要按链路走,不要一上来就重启AP。

二、原因一:终端没拿到地址或网关不对

先确认基础层正常:

ipconfig /all

若终端拿到169.254地址或异常网段地址,先按 DHCP地址池耗尽与IP冲突排查 处理地址问题。地址层不通时,认证页面一定出不来。

三、原因二:DNS解析不到Portal域名

Portal页面通常通过域名访问,DNS解析失败会直接导致页面打不开。

排查:

nslookup portal域名 223.5.5.5
nslookup portal域名 114.114.114.114

判读:指定公共DNS可解析、终端当前DNS不可解析 → 内网DNS或出口的DNS配置有问题(详见 DNS解析故障的排查与处理)。

同时确认:认证设备的白名单是否放通了 DNS(UDP 53)——未放通DNS时,终端解析不了域名,页面自然打不开。

四、原因三:终端用了加密DNS(私有DNS / DoH)

这是近年高发的一类原因:终端在系统里设置了私有DNS(DNS-over-TLS)或浏览器开启了安全DNS(DoH),域名解析走加密通道,不经过本地DNS劫持,于是探测请求无法被重定向到Portal。

表现特征:部分终端(多为较新的安卓手机)出不来页面,其他终端正常。

处理思路:

  • 在认证设备上放行必要的UDP 853,或按策略引导终端关闭私有DNS;
  • 在连接引导页(欢迎页、房卡提示)里给出「如未弹出认证页,请关闭私有DNS」的提示;
  • 认证方式上增加二维码扫码入口,绕开自动弹页的依赖。

五、原因四:HTTPS与证书问题

现在的操作系统探测多用HTTPS,证书链或时间不正确都会导致页面被拦截:

  1. 设备时间不准:证书校验依赖正确时间,认证设备或终端时间偏差过大时,HTTPS页面会报证书无效。确认NTP同步正常;
  2. 证书不被信任:自签证书在没有中间件的终端上会告警,用户点「继续」往往就停在警告页;
  3. HSTS缓存:终端之前访问过该域名的HTTPS版本,会强制走HTTPS,需要页面侧兼容。

判读:换一台从未连过该WiFi的终端测试,若新终端能正常弹页而老终端不行,多为缓存或HSTS问题。

六、原因五:白名单未放通关键地址

认证前,终端需要被允许访问的内容包括:

类型用途
DNS(UDP 53)域名解析
Portal页面(HTTP 80 / HTTPS 443)认证页与认证接口
短信、微信认证接口实名方式对应的第三方接口
时间同步(NTP 123)证书校验

白名单漏配的表现是:页面能显示但提交认证时失败,或页面元素(图片、脚本)加载不全。

排查方法:用终端浏览器直接访问Portal地址,观察是「完全打不开」还是「能开但提交失败」,两者指向不同。

七、原因六:认证成功后仍无法上网

页面能弹、认证能提交,但认证后仍无法访问网络,常见原因:

  1. 放行策略未生效:认证系统未把终端加入放行表,或放行表与出口设备不同步;
  2. 认证会话超时过短:终端休眠后被回收,表现为「过一会儿又要重新认证」;
  3. 终端MAC随机化:部分手机默认开启随机MAC,认证放行按MAC记录时会出现「换了个身份」的情况,需要在终端侧关闭随机MAC或改用账号、手机号维度放行;
  4. 多终端同时在线:按房号加姓名认证时,同一账号允许的终端数限制会拦住后续设备。

八、原因七:合规侧与性能侧

公共场所无线的认证不只是体验问题,也关系到合规:

  • 实名认证与网络日志留存是公共场所网络接入的法定要求,日志留存不少于六个月(工程上通常按180天规划);
  • 日志需包含可溯源要素并支持按标准格式导出;
  • 认证与日志设备本身的性能要按峰值终端数核算,认证高峰出现排队会表现为「提交转圈」。

涉及公安网安检查,统一表述为迎检全程护航:技术措施与配合支持由服务方提供,检查结论由主管部门作出。

九、处理与验证

原因处理验证
地址层异常按地址池与中继问题处理终端拿到正确网段地址
DNS异常核对DNS配置与放行nslookup可解析Portal域名
私有DNS或DoH引导关闭或策略兼容新系统手机可正常弹页
证书与时间校准NTP,更换合规证书HTTPS页面无告警
白名单漏配补齐DNS、Portal、认证接口页面元素完整、提交成功
随机MAC关闭随机MAC或改账号维度放行认证后持续在线
认证性能按峰值核算设备规格高峰提交无明显等待

回退:白名单与放行策略调整前导出配置;认证系统变更安排在低谷时段,保留原配置便于回退。

十、避坑小结

  1. 弹页是链路问题,先看地址与DNS,别先重启AP;
  2. 加密DNS会让自动弹页失效,需要有替代入口;
  3. 随机MAC会破坏按MAC的放行逻辑;
  4. 时间与证书是HTTPS弹页的隐形依赖;
  5. 认证与日志要一起设计,只做认证不做日志留存,合规要求无法闭环。

速查表:认证类问题

现象优先排查
完全不弹页地址层 → DNS → 探测机制被加密DNS绕过
页面打不开白名单放通、Portal服务状态
页面能开提交失败认证接口放行、第三方短信与微信通道
认证后仍无法上网放行策略同步、会话超时
过一会儿要重认证会话超时、随机MAC
部分手机异常私有DNS、随机MAC、系统版本差异

山西东创伟业科技有限公司(2013年成立)与山西联通、山西电信、山西移动、山西广电渠道直连。地址:太原市小店区长治路139号大唐智能花园12幢1单元7层1号 | 服务热线:400-666-8372 | 官网:https://www.58120.net