• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX2560X-LI 客户端访问地址追溯

2026-06-23提问
  • 0关注
  • 0收藏,158浏览
粉丝:0人 关注:0人

问题描述:

防火墙拦截内部异常访问海外IP,源访问IP为此设备IP,如何追溯是哪台连接这个AC设备的PC,访问过这个海外IP

组网及组网描述:

防火墙-外网-AC-AP-PC

4 个回答
粉丝:36人 关注:5人

AC上通过display wlan client ip xxx查询PC的mac地址和当前连接的AP,然后查到PC,

如果需要查询历史连接记录,建议将AC连接云简平台,通过云简平台的运维功能进行查询

暂无评论

粉丝:132人 关注:11人

根据追溯的地址和mac ,可以 追溯到相应的终端

暂无评论

粉丝:11人 关注:9人

1. AC侧操作:
登录AC(WX2560X-LI),进入命令行模式。
执行 display wlan user all 查看当前在线用户列表,记录MAC地址。
执行 display wlan user mac-address 查看该用户的IP地址、接入AP及端口。
2. 防火墙侧操作:
登录防火墙,进入命令行模式。
执行 display security-log 查看拦截日志,确认异常访问的时间、源IP(AC的IP)、目标IP(海外IP)。
执行 display firewall session table 查看会话表,过滤目标IP为海外IP的会话,获取源IP(AC的IP)对应的接入端口。
3. 关联排查:
根据AC记录的用户MAC/IP,结合防火墙会话表的端口信息,定位到具体AP及接入端口。
若需更精确,可在AC上开启用户流量统计:user-interface vlan 下执行 display traffic statistics 查看端口流量。
关键命令:
AC:display wlan user all、display wlan user mac-address
防火墙:display security-log、display firewall session table
补充:若AC未记录用户IP,需在防火墙侧通过 display firewall session table 反向追踪源IP对应的接入交换机端口,再结合接入交换机的端口流量统计定位PC。

暂无评论

粉丝:18人 关注:2人

WX2560X-LI 防火墙日志源 IP 为 AC 地址,完整追溯无线终端 PC 方案

一、先理清组网流量原理(为什么防火墙看到源 IP 是 AC)

组网:PC→AP→CAPWAP 隧道→AC 三层转发→防火墙
  1. 无线用户流量到达 AC 后,AC 做三层 NAT / 路由转发,报文出 AC 上联口时源 IP 变成 AC 的三层接口 IP,因此防火墙拦截日志里源地址只显示 AC,看不到真实无线 PC 内网 IP;
  2. 追溯核心思路:防火墙拿【海外目的 IP + 拦截时间】→去 AC 查对应会话,拿到真实无线终端 IP/MAC/ 接入 AP,分「实时在线会话追溯」和「历史日志离线追溯」两套流程。

二、场景 1:拦截发生时 PC 还在线(实时追溯,最快)

步骤 1:防火墙提取关键线索(海外目标 IP、拦截时间)

登录防火墙命令行,导出拦截日志完整信息:
plaintext
# 查看安全拦截日志,记录目的海外IP、拦截精确时间 display security-log buffer | include 海外IP # 查看当前会话表,过滤目标海外IP,确认AC出接口会话 display session table destination 海外IP
记录:目标海外 IP、拦截大致时间

步骤 2:登录 WX2560X-LI AC,查询对应目的 IP 的无线会话,定位终端

① 查看 AC 三层会话表(核心命令,直接拿到无线终端内网 IP)

plaintext
# 过滤访问海外IP的所有内网会话,会显示真实无线PC源IP display session table destination 海外IP
输出字段示例:
SrcIP:192.168.10.50(无线PC真实IP) DstIP:海外IP VLAN:10
拿到无线终端内网 IP(192.168.10.50)

② 通过终端 IP 查无线用户完整信息(MAC、接入 AP、SSID)

plaintext
# 根据终端IP查询无线客户端全量信息 display wlan client ip 192.168.10.50 verbose
返回关键信息:
  • 终端 MAC 地址
  • 接入 AP 名称、AP 管理 IP
  • 所属 VLAN、SSID、在线时长、信号、射频
    至此完全定位是哪台无线 PC、连哪个 AP。

补充:按 MAC 查看终端流量统计,确认访问记录

plaintext
display wlan statistics client mac-address 终端MAC

三、场景 2:拦截时 PC 已下线(离线历史追溯,无在线会话)

方案 A:AC 本地安全日志 / 流量日志回溯(优先)

  1. AC 开启本地流量日志 / 安全日志,查询对应时间访问海外 IP 的终端记录:
plaintext
# 过滤指定时间、目的海外IP的本地日志 display info-center logfile buffer | include 海外IP
日志会记录原始无线终端源 IP、目的 IP、时间戳。
2. 拿到终端 IP 后,用display wlan client history ip x.x.x.x查看该 IP 历史接入记录(哪个 AP、什么时间段上线)。

方案 B:iMC EIA/WSM 纳管环境(有终端审计日志最精准)

  1. 登录 iMC 平台→【无线业务管理】→【无线日志】/【终端审计】;
  2. 时间 + 目的海外 IP检索,直接输出:终端 IP、MAC、接入 AP、用户账号(802.1X/Portal 认证用户名);
  3. 若做了终端绑定,可直接定位到人。

方案 C:DHCP Snooping 绑定表反查(IP-MAC 永久映射)

AC / 核心交换机查看 DHCP 分配记录,通过 IP 锁定终端 MAC:
plaintext
display dhcp snooping binding | include 终端IP

四、配套 Web 页面可视化操作(WX2560X-LI 图形化追溯)

  1. AC Web →【监控】→【会话管理】,填入海外目的 IP 过滤,直接看到无线终端内网源 IP;
  2. 【无线业务管理】→【客户端】,输入查到的终端 IP/MAC,查看接入 AP、终端详情;
  3. 【日志管理】→【本地日志】,按时间筛选历史访问记录。

五、优化方案:让防火墙直接看到真实 PC 源 IP(避免后续二次追溯)

方案 1:AC 上联关闭三层转发,改为纯二层桥接(推荐)

AC 仅做 CAPWAP 隧道封装 / 解封装,不做三层路由,无线 PC 原始 IP 直接透传到防火墙,防火墙日志原生显示真实终端 IP,无需每次去 AC 追溯。
plaintext
# AC用户VLAN配置二层桥接,不配置Vlanif三层IP interface Vlan-interface 10 undo ip address

方案 2:AC 开启 NAT 日志 / 会话溯源,或防火墙部署镜像流量

  1. AC 开启流量日志实时上送到日志服务器,留存终端访问记录;
  2. 核心交换机上联防火墙做端口镜像,所有无线原始流量镜像到审计设备,日志原生带终端真实 IP。

六、极简操作速记(现场排障一步到位)

  1. 防火墙拿到拦截日志的海外目的 IP
  2. 登 AC 执行display session table destination 海外IP,获取无线 PC 真实内网 IP;
  3. AC 执行display wlan client ip 终端IP verbose,拿到 MAC、接入 AP;
  4. 若终端已下线:查 AC 本地日志 /iMC 无线审计历史记录回溯。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明