• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点WX3510H配合第三方服务器强制用户下线不生效

2017-09-14 发表
  • 0关注
  • 0收藏 1941浏览
粉丝:1人 关注:0人

某局点使用我司WX3510H无线控制器和第三方厂商对接portal认证,测试发现portal认证等基本功能都正常,但是从服务器上踢用户下线不生效。服务器侧工程师抓包反馈服务器已经正常发出下线报文,AC侧也正常回应了,但是用户就是无法下线,因此现场怀疑AC端存在问题。收到信息后,我们立即投入力量进行分析。

现场大致组网拓扑:

其中ACG上作了NAT映射,将公网口地址119.34.188.132映射到AC上的nas-ip地址100.100.100.101。


1、服务器上抓包结果如下:

可以看到服务器上发起了下线请求(Disconnect-Request),设备上也回包同意了服务器的请求(Disconnect-Ack),正常情况下终端应该下线,但是通过dis portal user查看仍然看到对应的终端在线,且该终端也能正常访问网络。因此怀疑AC端存在问题。

 

2、查看AC配置:

interface Vlan-interface3900
  ip address 10.50.255.254 255.255.0.0
  ip address 10.50.255.252 255.255.0.0 sub
  portal enable method direct
  portal domain weixin_neiwang
  portal bas-ip 100.100.100.101
  portal apply web-server zjzy

portal web-server zjzy
 url http://192.168.72.7:8080/am/portal/serviceId/SN7279365752/ac/H3C/ssid/FYBJY
 server-type cmcc
 url-parameter ap-mac ap-mac
 url-parameter source-address source-address
 url-parameter source-mac source-mac
 url-parameter ssid ssid

radius session-control enable
 radius scheme weixin
 primary authentication 116.199.5.7
 primary accounting 116.199.5.7
 accounting-on enable
 accounting-on extended
 key authentication cipher $c$3$WwrvWRvLNT/GXFj1FYtZg64SPuYHkskEVfQW
 key accounting cipher $c$3$LMegr5OiT62LxKeFiWfuUXcHtRvKBqM1ir8A
 timer realtime-accounting 5
 user-name-format without-domain
 nas-ip 100.100.100.101

查看设备基本portal和radius配置,没有问题。但是发现设备上没有配置dae server,于是联系现场配置dae server。

radius dynamic-author server

     client ip 192.168.72.7

但是现场修改完配置后测试发现依旧不生效,服务器端的抓包结果依旧与之前相同。

 

3、在排除AC端配置问题后,于是便收集AC的debug portal all和debug radius all信息以确认报文交互过程是否有异常。但是查看debug却没有看到任何下线相关的报文信息。这就比较奇怪了,既然设备回应了disconnect-ack报文,正常来说设备上是能够看到相应的debug信息的。因此怀疑是否上行的ACG上出现了问题。于是便在ACG的内外网口同时抓包确认。

外网口抓包结果:

内网口抓包结果:

可以看到外网口正常抓到了源目地址为ACG和服务器的下线报文,但是内网口却抓不到对应的报文,怀疑ACG没有将报文正常透传到内网。也刚好证实了为何debug信息里看不到下线报文。

 

4、查询ACG上相关配置,发现设备在配置nat server时,将下线报文的3799端口号配置成了源端口,而正确的配置应该是配置为目的端口,因为AC设备处于ACG后的内网。

在现场将ACG上的nat server修改完毕后,此时再在服务器上点击强制下线时,终端正常下线了。


修改ACG设备的nat映射配置后解决。


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作