刚才我在ac的后台管理界面配了一个安全策略,结果我现在管理界面都进不去了。
哪怕我去机房用网线直接ac设备,用管理界面ip也登录不上去了,登录页面都加载不出来了。
我知道应该是被那个新建的安全策略拦住了,但是我现在连管理界面也进不去,就删不掉那个策略了。。就尬住了
急急急,请教一下大佬应该怎么办
(0)
用配置线。删除安全策略
(1)
console口我可以进去,但是进去之后我不知道怎么才能删除那条策略,请问这个命令应该怎么敲呀
核心前提
Web 进不去是安全策略(security-policy)拦截了本机 443/80 管理端口,网线直连也无效,因为域间策略是全局三层过滤,唯一解决入口:Console 串口登录删除 / 放开管理流量。
方案一:Console 串口登录,删除拦截策略(首选,全部业务保留,零损失)
1. 准备连接 Console
USB 转 RJ45 Console 线接 AC Console 口,电脑开 SecureCRT,参数:9600 8N1 无流控 VT100;
回车登录 AC(Console 不受安全策略限制,一定能进)。
2. 查看当前安全策略,定位拦截规则
plaintext
# 进入系统视图
system-view
# 查看所有安全策略,找到你刚新建的那条
display security-policy rule all
# 查看安全策略全局应用状态
display security-policy global
WX2560X 默认全局启用安全策略,只要规则拒绝了local域(AC 本机)的入 / 出流量,Web 就打不开。
3. 两种修复命令(二选一)
方式 A:直接删除你新建的那条错误策略(推荐,其他策略保留)
plaintext
# 进入安全策略视图
security-policy
# 删除对应规则,把XX替换成你的规则ID(比如rule 10)
undo rule XX
# 保存配置
save force
方式 B:临时关闭全局安全策略(快速恢复 Web,再重新优化策略)
如果分不清哪条规则拦截,直接全局关闭安全策略,Web 立刻恢复:
plaintext
system-view
undo security-policy global enable
save force
执行完刷新浏览器,Web 页面马上能加载,之后再重新精细化配置安全策略,放开 AC 本机管理流量。
4. 正确安全策略模板(避免再次锁死自己)
后续配置安全策略必须放通local 域(AC 自身)流量,示例:
plaintext
security-policy
rule 0 permit source-zone any destination-zone local
rule 1 permit source-zone local destination-zone any
两条规则放在最前面,保证 AC 本机的 Web、SSH、CAPWAP 流量永远不会被拦截。
方案二:Console 找不到 / 串口坏,临时跳过配置启动(次选,不删除保存配置)
如果 Console 线无法登录,只能重启设备进 BootROM 跳过故障配置:
AC 断电,插 Console 线,上电瞬间狂按Ctrl+B进入 BootWare 菜单;
选择 6 Skip Current System Configuration(跳过本次启动的保存配置);
设备以出厂空配置启动,Web 恢复默认地址可登录;
此时不要保存配置,直连 Console 登录,删除那条错误安全策略;
正常重启设备,加载原有完整业务配置,故障修复。
注意:此方法只是本次启动不加载故障配置,不会删除你之前保存的业务配置,修复后正常重启即可恢复全部业务。
方案三:兜底方案(所有操作无效,清空配置,谨慎!)
若以上都无法操作,只能恢复出厂,所有无线、认证、AC 配置全部清空:
BootROM 菜单选5 Restore to Factory Default Configuration;
确认清空配置,重启后恢复出厂默认管理 IP,重新配置整台 AC。
快速排查验证命令(修复后确认)
plaintext
# 确认全局安全策略已关闭/规则已删除
display security-policy global
# 确认HTTP/HTTPS管理服务正常开启
display ip http server
# 直连电脑ping AC管理IP,测试443端口通断
极简操作总结
最快解决:拿 Console 线串口登录,要么删掉新建的错误安全策略,要么临时关闭全局安全策略;
核心踩坑点:配置安全策略没放通local本机域,直接把 AC 自身 Web 管理流量拦截;
修复后配置安全策略必须优先放行 local 域双向流量,防止再次锁死管理界面;
无 Console 线则重启 Ctrl+B 跳过配置启动,修复后再正常加载业务配置。
(0)
你的AC因为配置了安全策略导致Web界面无法访问,最直接的解决办法是用Console线登录到AC的命令行,然后删除那条“肇事”的安全策略。
下面是为你的 WX2560X 准备的详细操作步骤:
登录成功后,根据你配置的安全策略类型,选择对应命令进行删除:
情况一:如果你配置的是“安全策略”(Security Policy)
进入系统视图:
进入安全策略视图:
查看已配置的策略规则,找到你刚才创建的那条:
根据规则名称或编号(例如规则名为 block_web)删除它:
退出并保存配置:
情况二:如果你配置的是“包过滤”(Packet Filter)或ACL
如果你是通过ACL做的包过滤,可以这样删除:
进入系统视图:
查看当前生效的ACL列表,找到有问题的那个(例如编号为3000):
删除该ACL:
保存配置:
安全策略被删除后,理论上Web访问应该恢复了。但为了确保后续不会因为其他认证配置导致Web无法访问,最好再检查一下本地用户认证(Domain) 的配置。
在系统视图下,检查当前生效的domain配置:
确保系统默认的domain(通常是system)配置正确。根据官方经验案例,如果修改了domain并引用了不存在的认证方案(如RADIUS),会导致Web登录失败。最稳妥的修复方法是确保认证和授权策略最后都包含 local(本地认证)。
如果拿不准,一个简单的方法是将系统默认domain恢复为 system:
同样,保存配置:
如果上述方法都无法解决问题,或者你无法通过Console口登录,那么最后的办法是恢复出厂设置。请注意:这会清除设备上的所有配置!
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那你把配置文件复制出来