「客人连上WiFi了,但认证页面一直不出来」「认证成功了还是上不了网」「认证完过一会儿又要重新认证」——公共场所无线的这三类报修,成因大多不在无线信号,而在认证链路的放行与终端探测机制上。
按下面七类原因逐项核对,基本能覆盖现场遇到的绝大多数情况。
一、先理解认证链路:弹页是怎么发生的
简化后的流程是四步:
- 终端关联WiFi并拿到地址(DHCP);
- 终端主动发起一次「网络连通性探测」(各系统都有类似的强制门户探测机制);
- 网关或认证设备把该请求重定向到Portal页面;
- 终端弹出认证页,用户完成实名认证后,设备放行该终端的上网权限。
任何一步出问题,表现都是「不出页面」。所以排查要按链路走,不要一上来就重启AP。
二、原因一:终端没拿到地址或网关不对
先确认基础层正常:
ipconfig /all
若终端拿到169.254地址或异常网段地址,先按 DHCP地址池耗尽与IP冲突排查 处理地址问题。地址层不通时,认证页面一定出不来。
三、原因二:DNS解析不到Portal域名
Portal页面通常通过域名访问,DNS解析失败会直接导致页面打不开。
排查:
nslookup portal域名 223.5.5.5
nslookup portal域名 114.114.114.114
判读:指定公共DNS可解析、终端当前DNS不可解析 → 内网DNS或出口的DNS配置有问题(详见 DNS解析故障的排查与处理)。
同时确认:认证设备的白名单是否放通了 DNS(UDP 53)——未放通DNS时,终端解析不了域名,页面自然打不开。
四、原因三:终端用了加密DNS(私有DNS / DoH)
这是近年高发的一类原因:终端在系统里设置了私有DNS(DNS-over-TLS)或浏览器开启了安全DNS(DoH),域名解析走加密通道,不经过本地DNS劫持,于是探测请求无法被重定向到Portal。
表现特征:部分终端(多为较新的安卓手机)出不来页面,其他终端正常。
处理思路:
- 在认证设备上放行必要的UDP 853,或按策略引导终端关闭私有DNS;
- 在连接引导页(欢迎页、房卡提示)里给出「如未弹出认证页,请关闭私有DNS」的提示;
- 认证方式上增加二维码扫码入口,绕开自动弹页的依赖。
五、原因四:HTTPS与证书问题
现在的操作系统探测多用HTTPS,证书链或时间不正确都会导致页面被拦截:
- 设备时间不准:证书校验依赖正确时间,认证设备或终端时间偏差过大时,HTTPS页面会报证书无效。确认NTP同步正常;
- 证书不被信任:自签证书在没有中间件的终端上会告警,用户点「继续」往往就停在警告页;
- HSTS缓存:终端之前访问过该域名的HTTPS版本,会强制走HTTPS,需要页面侧兼容。
判读:换一台从未连过该WiFi的终端测试,若新终端能正常弹页而老终端不行,多为缓存或HSTS问题。
六、原因五:白名单未放通关键地址
认证前,终端需要被允许访问的内容包括:
| 类型 | 用途 |
|---|---|
| DNS(UDP 53) | 域名解析 |
| Portal页面(HTTP 80 / HTTPS 443) | 认证页与认证接口 |
| 短信、微信认证接口 | 实名方式对应的第三方接口 |
| 时间同步(NTP 123) | 证书校验 |
白名单漏配的表现是:页面能显示但提交认证时失败,或页面元素(图片、脚本)加载不全。
排查方法:用终端浏览器直接访问Portal地址,观察是「完全打不开」还是「能开但提交失败」,两者指向不同。
七、原因六:认证成功后仍无法上网
页面能弹、认证能提交,但认证后仍无法访问网络,常见原因:
- 放行策略未生效:认证系统未把终端加入放行表,或放行表与出口设备不同步;
- 认证会话超时过短:终端休眠后被回收,表现为「过一会儿又要重新认证」;
- 终端MAC随机化:部分手机默认开启随机MAC,认证放行按MAC记录时会出现「换了个身份」的情况,需要在终端侧关闭随机MAC或改用账号、手机号维度放行;
- 多终端同时在线:按房号加姓名认证时,同一账号允许的终端数限制会拦住后续设备。
八、原因七:合规侧与性能侧
公共场所无线的认证不只是体验问题,也关系到合规:
- 实名认证与网络日志留存是公共场所网络接入的法定要求,日志留存不少于六个月(工程上通常按180天规划);
- 日志需包含可溯源要素并支持按标准格式导出;
- 认证与日志设备本身的性能要按峰值终端数核算,认证高峰出现排队会表现为「提交转圈」。
涉及公安网安检查,统一表述为迎检全程护航:技术措施与配合支持由服务方提供,检查结论由主管部门作出。
九、处理与验证
| 原因 | 处理 | 验证 |
|---|---|---|
| 地址层异常 | 按地址池与中继问题处理 | 终端拿到正确网段地址 |
| DNS异常 | 核对DNS配置与放行 | nslookup可解析Portal域名 |
| 私有DNS或DoH | 引导关闭或策略兼容 | 新系统手机可正常弹页 |
| 证书与时间 | 校准NTP,更换合规证书 | HTTPS页面无告警 |
| 白名单漏配 | 补齐DNS、Portal、认证接口 | 页面元素完整、提交成功 |
| 随机MAC | 关闭随机MAC或改账号维度放行 | 认证后持续在线 |
| 认证性能 | 按峰值核算设备规格 | 高峰提交无明显等待 |
回退:白名单与放行策略调整前导出配置;认证系统变更安排在低谷时段,保留原配置便于回退。
十、避坑小结
- 弹页是链路问题,先看地址与DNS,别先重启AP;
- 加密DNS会让自动弹页失效,需要有替代入口;
- 随机MAC会破坏按MAC的放行逻辑;
- 时间与证书是HTTPS弹页的隐形依赖;
- 认证与日志要一起设计,只做认证不做日志留存,合规要求无法闭环。
速查表:认证类问题
| 现象 | 优先排查 |
|---|---|
| 完全不弹页 | 地址层 → DNS → 探测机制被加密DNS绕过 |
| 页面打不开 | 白名单放通、Portal服务状态 |
| 页面能开提交失败 | 认证接口放行、第三方短信与微信通道 |
| 认证后仍无法上网 | 放行策略同步、会话超时 |
| 过一会儿要重认证 | 会话超时、随机MAC |
| 部分手机异常 | 私有DNS、随机MAC、系统版本差异 |
山西东创伟业科技有限公司(2013年成立)与山西联通、山西电信、山西移动、山西广电渠道直连。地址:太原市小店区长治路139号大唐智能花园12幢1单元7层1号 | 服务热线:400-666-8372 | 官网:https://www.58120.net