ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

H3C无线控制器AP授权切换实战:从临时授权到正式授权

H3C无线控制器AP授权切换实战:从临时授权到正式授权 那天早上我还没来得及坐下运维群里就弹出告警截图某楼层新增的AP全部显示不在线用户已经喊起来无线连不上了。远程登录H3C无线控制器display wlan ap all刷出来一大片Fault状态后台日志里反复出现license limit相关的报错。凭经验判断这不是AP坏了而是控制器能管理的AP数量已经顶到了授权上限。接下来就是一次完整的H3C无线控制器AP授权切换操作。这个场景在企业网里其实很常见AC到货时自带的小容量授权按当时项目规模够用可后续业务一扩、AP一加授权容量就不够了。新AP要么无法注册要么轮询掉线。下面把这次切换的完整过程和排查思路整理出来包含原理、命令和踩坑记录供同行参考。1. 现象定位为什么新AP始终无法上线1.1 从告警日志确认授权超限我上手的第一件事不是改配置而是先判断AP不在线的原因。AP上不了线通常有几个方向PoE供电不足、网线链路问题、AC没发现AP、AP被其它控制器接管、或者授权容量不够。排查顺序从日志开始最直接我敲了三组命令H3C display wlan ap all H3C display logbuffer | include AP H3C display licensedisplay wlan ap all里新增的AP全部停在Fault状态而display logbuffer里刷出了类似Failed to add AP, the number of APs reaches the license limit的日志。看到关键词license limit基本可以锁定问题AC允许管理的AP数量已经到了软件授权的上限。很多同事第一反应是AP配置没下发或者AC的模板写错了实际上授权容量不足时AC根本不会让超出的AP进入正常的配置和下发流程表现就是AP能被发现、但始终是Fault。此时就算把AP模板改一百遍AP也上不来。1.2 确认AC型号、版本与授权序列号问题定向到授权之后不能急着找文件切。我先把现场信息摸清楚控制器型号、软件版本、当前授权状态。用display version确认了这台AC的型号和Comware V7版本信息再用display license看授权概况。这里有个容易被忽略的细节很多H3C AC到货时会带临时授权比如APM 12或者APM 32。临时授权和正式授权的处理方式不完全一样切换前必须判断当前生效的是哪一种。如果display license里出现Temporary字样说明是临时授权通常还有有效期限。临时授权到期后超出授权容量的AP会全部掉线必须尽早换成正式授权。提示记录授权信息时我习惯把授权类型、授权AP数、到期日期、设备SN全部截屏保存。因为后续申请新授权时需要提供SN和DID这里的信息在走流程时直接能用上。1.3 判断问题是否真的和授权有关在确认授权之前我也顺手排除了其它干扰项。用display wlan ap all | include Fault看故障AP列表再用display interface brief确认接入交换机端口状态正常。AP的MAC在AC侧能被发现端口也up二层可达但状态始终Fault同时授权数已经等于上限——所有现象都指向授权容量不足。我当时给自己定了个判断流程先看链路再看AC发现最后看授权。这个顺序能避免AP明明授权不够却去查配置的弯路。毕竟AP授权不足造成的故障最容易和真正的设备故障混淆。2. 授权机制简述临时授权、正式授权与AP容量2.1 AP授权文件是怎么绑定设备的H3C的AP授权文件本质上是一份加密许可文件内容绑定设备的SN和DID。DID是设备ID通过display license device-id可以显示。申请授权时需要把这个DID和SN提供给原厂或代理渠道拿到专门的授权文件后再上传到AC执行安装命令。打个比方这就像买了一把锁锁芯是设备的DID钥匙是授权文件必须一一对应才能打开授权容量这道门。所以授权切换的第一步一定是找DID而不是拿着别人设备上能用的授权文件随便装。不同AC之间的授权文件不能混用强行装只会得到invalid file之类的报错。2.2 授权数量与AP上线的关系控制器对AP的管理能力是按授权数限制的。每个AC上默认能管理的AP数量非常有限超出授权数的AP要么不被激活要么直接被AC拒绝上线。display wlan ap all里能看到类似Total APs: 12, UP: 10的统计信息这个Total APs就被授权容量约束着。授权容量不足时AC不会把超出的AP纳入管理范围表现出来就是Fault或离线。之前有人在群里问为什么AP明明有电有网、AC也能发现就是不让上线多半就是授权卡住了。2.3 切换到底切换的是什么所谓AP授权切换在多数项目里是把原来的小容量授权或临时授权替换成新申请的、容量更大的正式授权。这个切换动作包括核对DID、取得新授权文件、上传文件、安装并确认生效。旧授权文件在有新授权覆盖的情况下通常不需要手动卸载系统会以容量更大的正式授权为准。但不同型号、不同软件版本在授权叠加规则上会有些差异稳妥的做法是安装完新授权后仔细观察display license的输出再重启确认一次确保生效结果和预期一致。这也是为什么切授权要选在维护窗口操作不能贪快。3. 切换前的准备DID、激活文件与版本核对3.1 获取设备IDDID执行命令H3C display license device-id输出里会给出完整的Device ID是一串字母数字混合的字符串。这个ID必须一字不差地抄下来连同SN一起发给授权申请渠道。要特别提醒的是DID和SN不是一回事虽然两者都用于生成授权文件但申请时一般要同时提供缺一个都可能导致授权文件无法匹配。除了记下DID我还把display version的结果拍照留档。因为有些授权文件对软件版本有最低要求如果AC版本太低授权文件可能装不进或者装上后识别不正常。遇到这种情况得先升级AC版本再切授权升级本身也是一次维护窗口操作要提前规划。3.2 从官方渠道申请/下载授权文件有了DID和SN接下来走正常商务流程向原厂或授权代理商提供设备信息申请对应AP数量的授权文件。拿到的一般是.bin结尾的文件文件名里可能带AP数量或日期。这里有个实操建议拿到授权文件后优先通过TFTP/FTP/SFTP上传到AC的flash目录注意文件名不要随便改。H3C授权文件安装时认文件名和路径建议单独建一个license目录存放避免和系统文件混在一起H3C mkdir license H3C tftp 192.168.1.100 get AP64.bin没有TFTP条件的话也可以通过web管理页面上传或者用U盘导入只要保证文件最终在flash里就行。3.3 备份配置和flash文件切授权虽然不涉及业务配置但我习惯先把配置备份出来。用backup startup备份启动配置再把配置文件导出到本地。授权文件和配置无关但万一操作过程中误删了flash里的文件有备份心里不慌。另外注意AC的flash剩余空间。授权文件虽然不大但老设备flash吃紧的情况并不少见。用dir命令看一眼剩余空间发现不足时先清理临时文件避免授权文件传上去却装不了。4. 现场实操从旧授权切到新授权的完整过程4.1 查看当前授权状态操作前先留底执行H3C display license主要看三个方面授权状态是不是Normal、授权AP数是多少、是否有到期时间。此时设备上生效的是12个AP的临时授权状态正常但容量不够。记录下旧的授权信息方便切换后对比也方便后续写运维记录。4.2 上传并安装新授权文件文件上传到flash后执行安装H3C license authorization file install flash:/license/AP64.bin系统会返回安装成功的提示。如果提示失败多半是文件路径写错、文件与设备DID不匹配、或者软件版本不认这个授权格式。安装成功后立刻再看一次display license此时授权信息里应该会出现新授权的特征和AP数量。要注意的是安装授权命令在不同版本里稍有差异。Comware V7里常见的是license authorization file install而早期V5版本可能用license activation-file install。执行前先确认一下AC的版本提示命令敲错了也会报错。4.3 校验新旧授权数量display license重新执行后授权状态和授权AP数已经变成64说明新授权安装成功。同一时间旧的12 AP授权往往还留在已安装授权列表里最终生效容量以系统计算后的最大值为准。这里重点提醒部分版本在安装新授权后AP容量不会立刻刷新需要重启AC或者等待授权模块重新加载。我的做法是先不急着重启确认授权文件确实被系统识别再决定重启窗口。由于AC重启会影响整网无线业务务必在业务低峰期操作并且提前通知现场人员。4.4 处理旧的临时授权信息正式授权生效后临时的12 AP授权就不需要了。它不会自动消失display license里有时候还能看到。通常不需要手动卸载临时授权因为正式授权容量更大、优先级更高。但如果你发现旧授权影响到了新授权的判断或者后续打算更换授权可以执行卸载命令把旧授权文件摘掉H3C license authorization file uninstall这个命令要慎重别在没装好新授权的情况下乱卸载。卸了临时授权又没装正式授权AP会全部掉线场面就很难收拾了。我一般是等新授权确认生效、AC重启也通过验证之后再清理旧的临时授权信息。5. 切换过程中遇到的问题与排查路径5.1 Invalid file或DID不匹配授权文件装不进去报invalid license file之类的错误是我碰到过比较多的情况。后来一查往往是申请授权时用的DID是另一台设备的或者抄DID时漏了一位、多了一位。这个坑其实很好避免申请前重新执行display license device-id生成一次DID发给渠道时用截图或者复制文本不要手工改动。如果已经报了invalid处理办法是重新核对DID重新申请匹配的授权文件重新上传安装。这个过程可能要等渠道那边重新生成文件所以现场操作前一定要把DID核对准确避免反复。5.2 新授权装上去后数量没变安装命令提示成功但display license显示的授权数还是旧值。这时优先怀疑AC没有重启或者授权模块还没有重新加载。可以执行软重启或者在维护窗口重启AC确认。另外也要检查是否装错了授权类型。比如申请的是64 AP授权但实际到手的文件其实是针对32 AP的版本或者把其它型号AC的授权文件传了上来。我同事就遇到过类似问题同一系列AC的授权文件格式一样但分别对应不同型号申请时型号填错了文件能装上但容量不对。所以申请授权单时设备型号、DID、SN、版本号四项必须齐全缺一个都可能出问题。5.3 重启AC后授权丢失授权文件如果放在flash里但没有被系统正确归档重启后可能丢失授权信息。正常安装的授权文件不需要额外操作但如果你是通过临时手段导入文件或者授权文件本身在系统校验时被判为无效重启后可能回到无授权状态。保险做法是安装成功后执行save保存配置并记录授权文件路径。重启后再跑一次display license确认授权仍在。如果授权文件还在flash里但系统不认多半是版本回退导致的问题比如AC软件升级前生成的授权文件在升级后需要重新激活。6. 切换后的验证与运维注意事项6.1 AP批量上线验证重启AC后我先看授权再批量观察AP上线情况H3C display license H3C display wlan ap all H3C display wlan ap all | include UP原来处于Fault状态的AP会逐渐转成UP这是因为AC的授权容量够了开始正常管理它们。此时还要观察AC的CPU和内存负载AP数量一下翻了几倍AC会有一段时间的AP同步过程这个等待属正常现象。如果持续很久还有AP没有上线再单独排查那几台AP的链路和配置。6.2 日常巡检命令与授权余量监控授权切换做完不代表一劳永逸。我推荐把以下命令纳入巡检脚本display license看授权状态、授权容量、剩余有效期display wlan ap all看AP总数和在线数display logbuffer | include license看有无授权相关异常日志本质上是关注授权容量 - 已用容量这个余量。当已用数量接近授权容量时提前规划扩容不要等到新AP上不了线才来处理。很多网络故障听起来诡异其实都是授权容量被悄悄顶满造成的定期看一眼就不会被动。6.3 关于授权备份和设备更换最后说一个容易被忽略的层面授权文件是与DID绑定的如果AC硬件故障需要更换旧授权不能直接在新设备上使用要重新走授权迁移流程。所以每次切授权后建议把授权文件、DID、SN、软件版本四样信息一起记录到设备台账里后续更换设备或申请新授权时直接拿台账出来用能省不少功夫。我自己做运维的习惯是每季度巡检一次顺带更新一次设备授权台账。这样即使下次再遇到AP上不了线的问题也能第一时间判断出是授权容量问题还是链路或设备故障而不是在机房现场瞎猜。这次切换之后我还特意让现场同事观察了一周确认所有AP正常在线后才关闭了工单。按照个人经验凡是涉及授权变动的操作最后一定要以离线AP数量清零作为结束标准否则后续还会有零星的AP掉线问题冒出来到时候再排查就费劲了。
返回列表