如果是 syslog 升级告警,日志指的不是这里的日志,是指的设备info center loghost 发过来的日志
(0)
(0)
你看到的是认证结果日志,而告警往往需要针对更严重的事件(如服务不可用)单独配置。
你可以按以下步骤逐一排查:
重新审视“升级告警”的含义
首先,确认你理解的“升级告警”具体是指将哪种类型的日志升级为告警。
如果是指“接入用户失败日志”,那么它可能不支持被升级为告警。
确认告警来源
检查你的告警策略配置,确认其监控的日志源是来自Campus应用还是网络设备。
检查设备(交换机/无线控制器)的info-center配置,确认loghost(日志服务器)地址是否正确指向Campus系统,并且相关级别(如informational或debugging)的日志已开启。
验证网络设备与Campus的对接
在设备上,检查RADIUS配置,确保:
服务器地址正确(通常是Campus的南向浮动IP)。
NAS-IP-Address 字段已配置,且值与Campus上登记的设备IP一致。
在Campus管理界面,检查设备管理列表,确保目标设备状态为“已同步”或“正常”。
深入分析告警策略
在Campus的“告警”或“策略”管理界面,查找与RADIUS认证相关的告警规则。
重点检查这些规则的触发条件、过滤规则和抑制策略。确认没有因为策略配置(如忽略了某些错误码)而将你关心的失败事件过滤掉。
排查认证失败的具体原因
你截图中的日志显示,失败原因多为 “E63018:用户不存在或...” 和 “E63073:用户在对应的...” 。前者通常表示用户名不存在或密码错误,后者则可能与用户所在的域或组配置有关。
这类由用户输入错误或账号配置问题导致的失败,通常不会被设计为触发系统级告警。建议通过创建自定义报表来集中监控这类失败,以便进行安全审计。
(0)
RADIUS_AUTHENTICATION_REJECT),默认只存库、不告警。RADIUS 认证失败 拒绝,看是否存在但未确认 / 未处理# 华为设备示例
snmp-agent trap enable radius # 开启RADIUS Trap
snmp-agent target-host trap address X.X.X.X params securityname xxx
RADIUS_AUTHENTICATION_REJECT Access-RejectWarning/ErrorAAA/RADIUS/用户接入snmp-agent trap enable radiusRADIUS_AUTHENTICATION_REJECT 或 Access-Reject
RADIUS 看是否存在(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
设备上的认证失败告警,可以通过info 发过来升级告警