• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

5560X-EI Release 终端portal认证上线24小时之后无法上网

  • 0关注
  • 0收藏 1268浏览
粉丝:0人 关注:6人

组网及说明

一、组网

拓扑:客户端--hub--(G1/0/27)5560X-EI-(G1/0/14)-防火墙--服务器

问题描述

二、设备:5560X-EI Release 1119P20 故障现象:账户portal认证成功在线一段时间后掉线,无法访问外网业务,但iNode客户端和服务端均显示在线;客户端重新下线再上线后业务恢复。imc侧确认inode和imc服务侧的心跳通信正常,检查交换机上是否有问题。

过程分析

三、

查看ARP信息,正常应该是认证上线学到的MAC,但是10.10.12.104等终端是动态学习类型的 

===============display arp all===============         

Type: S-Static   D-Dynamic   O-Openflow   R-Rule   M-Multiport  I-Invalid

IP address      MAC address    VLAN/VSI   Interface                Aging Type

10.10.12.100    fefc-fe19-00d2 12         GE1/0/27                 1190  D   

10.10.12.104    fefc-fe6d-cf85 12         GE1/0/27                  1186  D   

10.10.12.117    fefc-feda-664a 12         GE1/0/27                 1182  D   

10.10.12.126    fefc-fe6f-b977 12         GE1/0/27                  837   D 

10.10.12.103    fefc-fe5a-8236 12         GE1/0/27                 --    R   

10.10.12.105    fefc-fec9-ee3e 12         GE1/0/27                 --    R   

10.10.12.110    fefc-feae-0bd3 12         GE1/0/27                 --    R   

10.10.12.118    fefc-fea4-c6b7 12         GE1/0/27                 --    R   

10.10.12.123    fefc-fefa-e89f 12          GE1/0/27                 --    R    

[HX_S5560]display portal user all      设备上认证用户里面没有异常用户ip地址

Total portal users: 13

Username: bm4LGx4BOHUsQh9hKFN3fEW/CAQ=  liumeixin@portal

  Portal server: myportal

  State: Online

  VPN instance: N/A

  MAC             IP                    VLAN    Interface                       

  fefc-feae-0bd3  10.10.12.110          12      Vlan-interface12               

  Authorization information:

    DHCP IP pool: N/A

    User profile: N/A

    Session group profile: N/A

    ACL number: N/A

    Inbound CAR: N/A

    Outbound CAR: N/A

Username: OWsJGB0DPSJ7Rx1iK1FyKy8+JPw=  zhangqi@portal

  Portal server: myportal

  State: Online

  VPN instance: N/A

  MAC             IP                    VLAN    Interface                      

  fefc-fe65-d86a  10.10.12.119          12      Vlan-interface12               

  Authorization information:

    DHCP IP pool: N/A

    User profile: N/A

    Session group profile: N/A

    ACL number: N/A

    Inbound CAR: N/A

    Outbound CAR: N/A ......

先初步分析确定现场异常下线终端是否是固定时长掉线,是否所有客户端都会有IMC显示在线,实际访问不了外网。(这点之后得到确认,都是固定24小时客户端被强制下线,所有客户端均会发生同样故障)

之后查看配置发现portal认证中没有配置计费命令客户现场当时配置认为所有员工均可以通过账号上网不需要配置计费

#

domain portal

 authentication portal radius-scheme allpermit

 authorization portal radius-scheme allpermit

accounting portal radius-scheme allpermit   ---未配置

 

<HX_S5560>debugging  portal  all           开启debugging命令

<HX_S5560>t d

<HX_S5560>t m

---- More ----*Jan 12 04:44:36:245 2013 HX_S5560 PORTAL/7/EVENT: User-SM[10.10.12.119]: Stopped session-timeout timer.

*Jan 12 04:44:36:245 2013 HX_S5560 PORTAL/7/EVENT: User-SM[10.10.12.119]: Session timer timed out and the user will be logged off.

*Jan 12 04:44:36:245 2013 HX_S5560 PORTAL/7/EVENT: User-SM[10.10.12.119]: Notified Auth-SM to log off the user.

*Jan 12 04:44:36:245 2013 HX_S5560 PORTAL/7/FSM: Auth-SM: Started to run.

*Jan 12 04:44:36:245 2013 HX_S5560 PORTAL/7/FSM: Auth-SM [10.10.12.119]: Entered state Waiting.

*Jan 12 04:44:36:249 2013 HX_S5560 PORTAL/7/PACKET:

Portal sent 55 bytes of packet: Type=ntf_logout(8), ErrCode=0, IP=10.10.12.119     该用户下线


进一步检查终端portal认证成功时,交换机底层QACL表项中,是否存在放行相关终端IP的规则。

[HX_S5560-probe]debug qacl show acl sl 1 c 0 

---------------Qacl VTcam UsedResc Info---------------

Acl Hw Resource: Group  0, VTcamId   0, Client TTI 0

------------------------------------------------------

Acl Hw Resource: Group  0, VTcamId   1, Client TTI 1

------------------------------------------------------

Acl Hw Resource: Group  1, VTcamId   4, Client IPCL 0

------------------------------------------------------

  Pri  4, usedEntries   24, mode Double

  =========================================

    acl type                   usedEntries[24]

  =========================================

    [34 ]Portal Free                 3   

    [35 ]Portal User                 12     上线用户

    [36 ]Portal Redirect              6   

    [37 ]Portal Deny                 3   

  ======================================

------------------------------------------------------

Acl Hw Resource: Group  2, VTcamId  10, Client IPCL 1

------------------------------------------------------

Acl Hw Resource: Group  1, VTcamId   4, Client IPCL 2

------------------------------------------------------

  Pri  0, usedEntries    2, mode Double

通过上面的打印信息,观察发现,故障时,设备底层下发了[36 ]Portal Redirect重定向和[37 ]Portal Deny(未认证成功用户,禁止访问)和其它规则。

[HX_S5560-probe]debug qacl show sl 1 c 0 v 33  查看底层ACL能看到认证的用户

========

Acl-Type Portal User, Stage IPCL 0, SinglePort, Installed, Active

Prio Mjr/Sub 0x204/0x5, RuleFormat INGRESS_EXT_NOT_IPV6, Vtcame/Idx 4/47,

Rule Match --------

        Port: 27

        Source mac: FEFC-FE1B-8208, FFFF-FFFF-FFFF

        Outer Vlan: 0xc, 0xfff

        Source IP: 10.10.12.121, 255.255.255.255

        IP Type: Any IPv4 packet

Actions --------

        Permit

        Red Permit

        Yel Permit

========

后续进行故障复现,先将10.10.12.119用户认证上线,在IMC平台将默认上线时间24小时修改成60S,此时还未配置accounting portal radius-scheme allpermit计费命令。接着不断进行下述命令查看:

[HX_S5560-isp-portal]dis portal user ip 10.10.12.119 verbose 查看认证用户具体信息

Basic:

  Current IP address: 10.10.12.119

  Original IP address: 10.10.12.119

  Username: ZTALSk8BZn4nHB8weVMpd9L3DCY=  zhangqi@portal

  User ID: 0x10000089

  Access interface: Vlan-interface12

  Service-VLAN/Customer-VLAN: 12/-

  MAC address: fefc-fe65-d86a

  Domain name: portal

  VPN instance: N/A

  Status: Online

  Portal server: myportal

  Portal authentication method: Direct

AAA:

  Realtime accounting interval: 60s, retry times: 5

  Idle cut: N/A

  Session duration: 60 sec, remaining: 17 sec 

  Remaining traffic: N/A

  Login time: 2013-01-12 05:35:01 UTC

  Accounting-start fail action: Online

  Accounting-update fail action: Online

  Accounting quota-out action: Offline

  DHCP IP pool: N/A

[HX_S5560-isp-portal]dis portal user ip 10.10.12.119 verbose 查看认证用户具体信息

Basic:

  Current IP address: 10.10.12.119

  Original IP address: 10.10.12.119

  Username: ZTALSk8BZn4nHB8weVMpd9L3DCY=  zhangqi@portal

  User ID: 0x10000089

  Access interface: Vlan-interface12

  Service-VLAN/Customer-VLAN: 12/-

  MAC address: fefc-fe65-d86a

  Domain name: portal

  VPN instance: N/A

  Status: Online

  Portal server: myportal

  Portal authentication method: Direct

AAA:

  Realtime accounting interval: 60s, retry times: 5

  Idle cut: N/A

  Session duration: 60 sec, remaining: 1 sec 

  Remaining traffic: N/A

  Login time: 2013-01-12 05:35:01 UTC

  Accounting-start fail action: Online

  Accounting-update fail action: Online

  Accounting quota-out action: Offline

  DHCP IP pool: N/A

---- More ----%Jan 12 05:36:03:243 2013 HX_S5560 PORTAL/6/ PORTAL_USER_LOGOFF:-UserName=[ZTALSk8BZn4nHB8weVMpd9L3DCY=zhangqi@portal]-IPAddr=[10.10.12.119]-IfName=[Vlan-interface12]-VlanID=[12]-MACAddr=[fefc-fe65-d86a]-Reason=Session Timeout-Input Octets=0-Output Octets=0-Input Gigawords=0-Output Gigawords=0;User logged off.   用户下线

[HX_S5560-isp-portal]dis arp  10.10.12.119  此时虽然认证没通过,但是交换机能学习到终端的ARP,类型是动态学习类型

  Type: S-Static   D-Dynamic   O-Openflow   R-Rule   M-Multiport  I-Invalid

IP address      MAC address    VLAN/VSI   Interface             Aging Type

10.10.12.119    fefc-fe65-d86a      12       GE1/0/28              1190  D  

解决方法

四、配置上计费命令 accounting portal radius-scheme allpermit之后正常


问题总结:在进行实验配置时要按照配置手册进行,不能省略主观上认为不需要的命令。另外该问题在前期咨询时是否所有用户终端都会出现认证上线后一段时间无法上网的现象,以及故障现象是否具有规律性,了解这两点更有利于问题定位。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2021-12-14对此案例进行了修订
1 个评论
哇哦 知了小白
粉丝:0人 关注:0人

你好,请问IMC平台将默认上线时间24小时修改成60S这个步骤在哪里可以配置

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作