• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

跨产品线问题处理系列:AC PTTP进程CPU利用率高定位iMC Portal无感知认证不生效

2014-07-25 发表
  • 0关注
  • 0收藏 1304浏览
粉丝: 关注:

跨产品线问题处理系列:AC PTTP进程CPU利用率高定位iMC Portal无感知认证不生效

一、组网:

二、问题描述:

某局点无线用户使用Portal无感知认证:AC作为Portal认证设备,iMC作为Portal服务器(mac-trigger服务器)和Radius服务器,并在ACiMC上配置Portal支持基于MAC地址的快速认证。现场[AC-hidecmd]display cpu-usage task显示PTTP进程较高(10%以上),PTTP进程为TCP仿冒进程。

三、过程分析:

使用Portal认证的场景,某些无线终端的应用可能会存在访问TCP 80端口的需求,而此时无线终端其实没有打开WEB页面进行Portal认证。AC开启Portal无感知认证的情况下,无线终端访问TCP 80的流量会触发ACmac-trigger服务器发送MAC地址绑定的查询报文(Portal Type:48),当iMC Portal无感知认证生效时,mac-trigger服务器向AC回应存在MAC地址绑定的响应报文(Portal Type:49ErrCode:0表示存在MAC地址绑定信息),同时mac-trigger服务器向AC发起Portal认证,AC不会产生TCP仿冒的过程,AC PTTP进程CPU利用率较低;当iMC Portal无感知认证不生效时,mac-trigger服务器向AC回应不存在MAC地址绑定的响应报文(Portal Type:49ErrCode:1表示不存在MAC地址绑定信息),AC会产生TCP仿冒的过程,造成AC PTTP进程CPU利用率高。

1AC排查过程

AC上开启debugging portal packet interface 业务vlan,收集ACPortal交互过程。搜索“Type:49”,会发现存在ErrCode:1的情况,即iMCAC回应不存在MAC地址绑定的响应报文(Portal Type:49ErrCode:1表示不存在MAC地址绑定信息),举例如下:

Type:49  SN:34772 ReqId:0    AttrNum:0  ErrCode:1  UserIP:115.157.217.69

Type:49  SN:1009 ReqId:0    AttrNum:0  ErrCode:1  UserIP:115.157.215.199

搜索“code:1”,会得到iMC上不存在MAC地址绑定信息的终端MAC地址,举例如下:

*Mar 11 19:02:58:635 2014 AC1-Master PORTAL/7/PORTAL_DEBUG: Receive ACK-MAC-BIND,MAC:C446-1957-5CBE, IP:0x739ddc08, code:1

*Mar 11 19:03:00:437 2014 AC1-Master PORTAL/7/PORTAL_DEBUG: Receive ACK-MAC-BIND,MAC:1867-B063-1811, IP:0x739dd945, code:1

*Mar 11 19:03:06:460 2014 AC1-Master PORTAL/7/PORTAL_DEBUG: Receive ACK-MAC-BIND,MAC:0025-D379-FAFB, IP:0x739dd7c7, code:1

iMC上不存在MAC地址绑定信息的终端MAC地址反馈业务软件二线并说明无线排查过程。

2iMC排查过程

1)检查iMC配置,发现参数设置不合理,导致Portal无感知认证绑定的MAC地址提前被改为禁用状态。具体如下:

智能终端MAC地址老化时长:参数决定无感知认证多久需要输入一次认证信息。

快速认证老化时长:参数决定需要多久将终端的快速认证状态改为禁用。  //参数设置为3天,小于Portal无感知认证的7天,导致Portal无感知功能异常。

将快速认证老化时长设置为0天(即不老化):

2)现网Portal用户可使用有线网络和无线网络进行Portal认证,使用有线网络进行Portal认证时,iMC设置为不支持Portal无感知认证的服务,使用无线网络进行Portal认证时,iMC设置为支持Portal无感知认证的服务。当前iMC版本,某些Portal用户先作为有线用户,使用不支持Portal无感知认证的服务上线时,终端信息表增加终端记录并标识Portal无感知认证为禁用状态;然后再作为无线用户,使用支持Portal无感知认证的服务上线时,不能将Portal无感知认证状态更改为启用状态。在iMC新版本中已将Portal无感知认证和MAC认证菜单及表项分开,解决该问题。

四、解决方法:

更改iMC设置,Portal无感知认证生效。ACPTTP进程为TCP仿冒进程,在Portal无感知认证的局点:AC作为Portal认证设备,iMC作为Portal服务器(mac-trigger服务器)和Radius服务器,AC TCP仿冒与Portal无感知认证相关,而Portal无感知认证与ACiMC都有关系,需综合考虑跨产品线的问题处理。

 


若您有关于案例的建议,请反馈:

作者在2019-06-07对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作