Wi-Fi 验证总失败?Windows 勾了「使用我的 Windows 用户帐户」,RADIUS 认不出这个用户名

痛点场景

公司无线网用群晖 NAS 上的 RADIUS Server 套件做接入认证,手机和其他设备都连得好好的,唯独几台 Windows 电脑一连就卡在验证环节:反复弹出凭据输入框,输什么都是验证失败。到 DSM > RADIUS 服务器 > 日志 里翻对应时段的记录,会看到成对出现的两条:

  • Auth - (317) Invalid user: [host/PC_Name.Domain_Name]
  • Auth - Login Denied(User[host/PC_Name.Domain_Name] is invalid.)

注意看被拒绝的"用户名"——不是任何人输入的账号,而是 host/ 开头的一串字符。这条线索基本就锁定了根因。

官方诊断:送出去的用户名格式不对

按官方知识库的口径,RADIUS Server 只接受以下三种用户名格式之一:

帐户类型 用户名格式 示例
DSM 本地帐户 Username kate123
域帐户 Domain_Name\Username synology\kate123
LDAP 帐户 Username@LDAP_FQDN kate123@synology.com

问题出在 Windows 侧:连接 Wi-Fi 网络时如果选择了**“使用我的 Windows 用户帐户”**选项,系统送出的用户名会变成 RADIUS Server 无法识别的 host/PC_Name.Domain_Name(例如 host/pc100.synology.com)。服务器对照三种合法格式都匹配不上,验证自然每次都失败。

从一般机制理解(此段非官方原文):host/ 开头的形态,是 Windows 用计算机身份而非用户身份去应答认证的典型表现,常见于凭据自动协商的场景。对只需要"用户名+密码"的企业无线来说,相当于交了一份服务器看不懂的答卷。

解决方案:避开该选项,或建无线配置文件

官方给出两条路。

路线一:连接时避开该选项。 连接 Wi-Fi 网络时,不要选择"使用我的 Windows 用户帐户",改用手动输入凭据,用户名按上表三种格式之一填写。

路线二:为 Wi-Fi 网络创建配置文件。 一次性把凭据固化下来,后续连接不再依赖每次的手工选择。官方知识库特别点出创建配置文件过程中的三个关键步骤:

  • 步骤 9:取消选择**“自动使用我的 Windows 登录名和密码(以及域,如果有)”**;
  • 步骤 11:从下拉菜单中选择**“用户验证”**;
  • 步骤 12:在**“保存凭据”**窗口中输入你的用户名和密码。

配置文件保存后,这台电脑再连该无线网络时会按文件里的凭据应答,不再把 Windows 登录名自动顶上去,验证失败的循环到此为止。

验证与延伸

  • 重新连接后,回到 DSM > RADIUS 服务器 > 日志 确认 (317) Invalid user 不再出现;
  • 域帐户注意分隔符方向:域名\用户名;LDAP 帐户则是 用户名@LDAP 的完整域名
  • 如果日志里被拒的用户名已经是正常格式、仍然 Login Denied,那要查的就是密码本身或帐户状态,属于另一类问题。

企业无线认证的坑,常常不在服务器配置,而在客户端送出的凭据形态。诚鑫致达科技交付无线认证时,会把三种用户名格式连同配置文件步骤一起写进交接文档——新电脑入网照着配一遍,这类验证失败就很难再变成工单。