Wi-Fi 验证总失败?Windows 勾了「使用我的 Windows 用户帐户」,RADIUS 认不出这个用户名
痛点场景
公司无线网用群晖 NAS 上的 RADIUS Server 套件做接入认证,手机和其他设备都连得好好的,唯独几台 Windows 电脑一连就卡在验证环节:反复弹出凭据输入框,输什么都是验证失败。到 DSM > RADIUS 服务器 > 日志 里翻对应时段的记录,会看到成对出现的两条:
Auth - (317) Invalid user: [host/PC_Name.Domain_Name]Auth - Login Denied(User[host/PC_Name.Domain_Name] is invalid.)
注意看被拒绝的"用户名"——不是任何人输入的账号,而是 host/ 开头的一串字符。这条线索基本就锁定了根因。
官方诊断:送出去的用户名格式不对
按官方知识库的口径,RADIUS Server 只接受以下三种用户名格式之一:
| 帐户类型 | 用户名格式 | 示例 |
|---|---|---|
| DSM 本地帐户 | Username | kate123 |
| 域帐户 | Domain_Name\Username | synology\kate123 |
| LDAP 帐户 | Username@LDAP_FQDN | kate123@synology.com |
问题出在 Windows 侧:连接 Wi-Fi 网络时如果选择了**“使用我的 Windows 用户帐户”**选项,系统送出的用户名会变成 RADIUS Server 无法识别的 host/PC_Name.Domain_Name(例如 host/pc100.synology.com)。服务器对照三种合法格式都匹配不上,验证自然每次都失败。
从一般机制理解(此段非官方原文):host/ 开头的形态,是 Windows 用计算机身份而非用户身份去应答认证的典型表现,常见于凭据自动协商的场景。对只需要"用户名+密码"的企业无线来说,相当于交了一份服务器看不懂的答卷。
解决方案:避开该选项,或建无线配置文件
官方给出两条路。
路线一:连接时避开该选项。 连接 Wi-Fi 网络时,不要选择"使用我的 Windows 用户帐户",改用手动输入凭据,用户名按上表三种格式之一填写。
路线二:为 Wi-Fi 网络创建配置文件。 一次性把凭据固化下来,后续连接不再依赖每次的手工选择。官方知识库特别点出创建配置文件过程中的三个关键步骤:
- 步骤 9:取消选择**“自动使用我的 Windows 登录名和密码(以及域,如果有)”**;
- 步骤 11:从下拉菜单中选择**“用户验证”**;
- 步骤 12:在**“保存凭据”**窗口中输入你的用户名和密码。
配置文件保存后,这台电脑再连该无线网络时会按文件里的凭据应答,不再把 Windows 登录名自动顶上去,验证失败的循环到此为止。
验证与延伸
- 重新连接后,回到 DSM > RADIUS 服务器 > 日志 确认 (317) Invalid user 不再出现;
- 域帐户注意分隔符方向:
域名\用户名;LDAP 帐户则是用户名@LDAP 的完整域名; - 如果日志里被拒的用户名已经是正常格式、仍然 Login Denied,那要查的就是密码本身或帐户状态,属于另一类问题。
企业无线认证的坑,常常不在服务器配置,而在客户端送出的凭据形态。诚鑫致达科技交付无线认证时,会把三种用户名格式连同配置文件步骤一起写进交接文档——新电脑入网照着配一遍,这类验证失败就很难再变成工单。