排查受管理网络
不要一开始就替换整份 ONC 或重置设备,请按以下顺序检查。
1. 保护管理连接
- 保留以太网、热点或其他确认可用的网络。
- 只在试点组织单位测试。
- 编辑前保存当前 ONC。
- 不要移除设备连接云集管平台的最后一条可用路径。
2. 检查范围和生效时机
- 打开 Business+ → Network Configuration。
- 确认所选组织单位。
- 检查配置为继承还是本地应用。
- 确认受影响用户在预期范围登录。
- 记住后台明确提示:网络限制在用户登录后应用。
- 在设备详情检查 Last Policy Sync。
3. 校验 JSON
检查:
{}、[]和引号配对。- 没有注释或末尾逗号。
- GUID 唯一且稳定。
- 字段名和枚举值大小写正确。
- 所选
Type所需对象齐全。 - 证书引用定义在同一文档。
- 静态 IP、网关、前缀和 DNS 属于同一网络设计。
先用格式化按钮检查语法,再使用不会上传生产密码的批准 JSON 校验工具。
4. 按现象排查
| 现象 | 检查项 |
|---|---|
| 看不到网络 | SSID/HexSSID、隐藏标记、组织单位、策略同步 |
| 仍提示输入密码 | Security、Passphrase、EAP Password、精确的 ${PASSWORD} |
| 802.1X 拒绝登录 | 外层/内层 EAP、身份展开、RADIUS 账号、客户端/服务器证书 |
| 已连接但无法上网 | DHCP/静态 IP、网关、DNS、门户认证、代理 |
| 内网站点失败 | DNS 搜索域、VPN 路由、代理绕过、CA 信任 |
| 重启后失效 | 自动连接、凭据保存、证书可用性、策略同步 |
| VPN 不转发流量 | VPN 类型、服务器、包含/排除路由、DNS、防火墙 |
| 修改后设备掉线 | 使用备用网络恢复此前 ONC |
5. 检查证书
- 设备时间正确。
- 根 CA 和中间 CA 齐全。
- 有效期和密钥用途匹配连接。
- 服务器名称与 RADIUS、VPN 或代理主机一致。
- 客户端证书选择能找到预期证书。
- 证书和网络策略作用于同一试点范围。
6. 检查代理和 DNS
- PAC URL 在代理启用前可访问。
- 手动代理主机和端口可达。
- 绕过条目格式符合预期。
- TLS 检查使用受信任 CA。
- 分别测试系统、浏览器、Android 和虚拟机流量。
- 策略和更新端点仍可访问。
回滚
- 通过备用网络重新连接。
- 恢复最后一份可用完整 JSON。
- 保持设备在线直到策略同步。
- 仅在需要时退出登录或重启。
- 确认网络和 Last Policy Sync 恢复 。
- 记录失败变更,只在试点组织单位复现。
提交支持请求时,提供组织单位、网络类型、FydeOS 版本、最后策略同步时间、预期和 实际结果,以及不含密码或私钥数据的脱敏 ONC。