• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5800与IMC配合做portal认证下发ACL失败

  • 0关注
  • 0收藏 1927浏览
粉丝:3人 关注:0人

                                        S5800IMC配合做portal认证下发ACL失败

 

一、   组网:

 

 

 

 

二、   问题描述:

代理商反馈使用UAM规则给设备下发acl,终端认证成功之后访问网页时还会再次弹出认证界面,去掉下发acl后就正常了。

三、   过程分析:

 收集下发失败时的debug radius信息,发现提示ACL_FAILURE: The input parameters   are wrong,但[11 Filter-ID] [6 ] [33303030]字段正确,IMC上配置下发的ACL3000

*May 28 04:18:08:536 2014 L1-Aggregation-First-EAST RDS/7/DEBUG: Receive:IP=[172.17.111.35],Code=[2],Length=[150]

*May 28 04:18:08:536 2014 L1-Aggregation-First-EAST RDS/7/DEBUG:

[1  User-name                   ] [13] [test@portal]

[6  Service-Type                ] [6 ] [2]

[24 State                       ] [10] [50344631664D5A54]

[29 Termination-Action          ] [6 ] [0]

[11 Filter-ID                   ] [6 ] [33303030]

[27 Session-TimeOut             ] [6 ] [86401]

*May 28 04:18:08:537 2014 L1-Aggregation-First-EAST RDS/7/DEBUG:

[85 Acct_Interim_Interval       ] [6 ] [600]

[H3C-26 Connect_ID               ] [6 ] [3932161]

[H3C-61 Server_String            ] [59] []

*May 28 04:18:08:537 2014 L1-Aggregation-First-EAST RDS/7/DEBUG: Acl-Group = 3000, Inter-Group=

%May 28 04:18:08:541 2014 L1-Aggregation-First-EAST PORTAL/5/PORTAL_ACL_FAILURE: The input parameters are wrong.

进而查看ACL的配置如下:

acl number 3000

 rule 0 deny ip source 10.200.0.0 0.0.255.255 destination 10.2.5.0 0.0.0.255

 rule 1 permit ip

ACL的编号没有问题,为3000,但rule 0中包含了对源IP的匹配。

设备在结合IMC给认证成功的用户下发ACL时,会对ACL的内容进行检查,当前实现机制无法匹配源IP,配置了源IP会导致设备无法识别此ACL

ACL规则中是否匹配源IP对没有任何影响,因该ACL针对认证成功的用户下发,限制其认证成功后对某些特定网段的访问,匹配目的网段即可。

四、   解决方法:

去掉匹配源IP的配置,更改配置如下:

 rule 0 deny ip destination 10.2.5.0 0.0.0.255

 rule 1 permit ip


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-06对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作