• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

iNode与思科无线配合掉线问题分析

2014-02-18 发表
  • 0关注
  • 1收藏 1995浏览
粉丝: 关注:

                           

H3C iNode与思科无线配合掉线问题分析

一、   组网:

 随着时代的发展,无线已经成为近年来的一个热门。越来越多的公司、机构倾向于使用无线网络。其可移动性、易部署性给网络使用和建设带来了极大便利。与此同时,各大公司、机构对于无线安全的重视程度也越来越高。无线安全主要体现在两个方面:一个是身份认证;另一个是安全准入。我司iNode客户端结合EAD系统在无线安全方面处于业界遥遥领先状态。各家厂家的无线产品与我司的iNode客户端加EAD系统配合屡见不鲜。下面就以iNode与思科无线配合过程中的遇到一个问题做一个简单的分析,希望对大家的日常工作中有所帮助。


1.拓扑简图
 


2. 设备及版本
2.1 iMC
系统软件及版本
      iMC PLAT 5.2 (E0401P05) //iMC
平台
      iMC UAM 5.2 (E0402P05) //UAM
用户认证组件
      iMC EAD 5.2 (E0402P05) //EAD
安全检查组件
      iNode PC 5.2 (E0408)  //
认证客户端,定制无线接入功能
2.2 H3C
无线设备及版本
      WX6103E
95E无线插卡) CMW520-R2308P23(V200R003B96D032)
      WA2620i-AGN
2.3
思科无线设备及版本
     
信息不详
2.4
其它网络信息
      A
大楼全思科设备,含交换机、路由器、无线;
      B
大楼全H3C设备,含交换机、路由器、无线;

      iMC仅在B大楼部署,A大楼及B大楼都到B大楼认证;


二、 问题描述:
客户现网AB两栋大楼,其中B大楼为新大楼。A大楼全部为思科及锐捷产品,B大楼全部为我司产品,都存在无线控制器及无线接入点。前期A大楼使用了友商的A10认证系统及友商的奥德赛客户端,业务正常。现部署了一套新iMC系统在B大楼内,AB大楼都到B大楼iMC系统上认证、安全检查。业务上线后发现B大楼业务正常,而A大楼较多用户出现iNode无线连接每半小时掉线一次的情况。有些或者更长时间出现掉线情况。前期测试正常。

三、 过程分析:


1.存在困难

1
)思科无线控制器无法抓包。
2
)思科无线控制器客户、代理商不会使用调试模式。
3
)现网PC无法抓取无线认证报文。
4
)问题随机产生。


2.排查思路

 
通过观察客户端及无线环境,iNode客户端每隔半小时会自动重新认证一次,偶尔会掉线。问题应该在重认证上。分析重认证原因。收集iNode故障调试日志给二线及研发专家分析,得知每隔半小时iNode会收到一次无线控制器的重认证请求,由于用户已经在线,所以重认证失败导致用户下线。进一步分析重认证原因。无线在认证成功后会有一个定期的密钥更新过程,此过程涉及加密密钥重协商。思科设备单播为每30分钟自动协商一次,组播不详;我司H3C设备单播默认不协商,组播每60分钟协商一次,可以通过命令行修改。该过程与问题现象及其类似。在思科web界面中找到了密钥超时的修改界面,默认1800秒,即30分钟。我们可以修改为8小时或者24小时都可以,一般用户使用无线时间也就白天上班,估计8小时左右。这里,我们修改为36000秒,即10个小时。后面观察,问题解决。
 
综合分析故障原因。iNode客户端在认证成功后,思科无线控制器会定期30分钟发生一次加密密钥更新协商过程,因为无线信号或者产品兼容性原因导致协商失败。此刻无线控制器强行将用户踢除下线。iNode客户端具备无线断线自动重连功能,当发现客户端异常下线会自动重新发起认证。而此时,iMC还存在用户在线信息,因此此次认证过程必会失败,进而导致用户异常掉线。实际上,无线加密密钥定时更新机制是为了防止加密的无线报文被破解。实际应用中,加密密钥更新周期无需这么久。设置10小时我们认为也是几乎不可破解的。此问题中可能因为无线信号原因或者产品兼容性,导致密钥协商失败,我们通过修改更新周期来解决该问题。经观察,修改后故障消失。


四、 解决方法:

修改思科无线控制器加密密钥重协商时间即可(也就是会话超时时间),具体配置如下,打开思科无线配置界面;

 

 


 
      配置时间为36000秒(10小时)


若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作