• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

3100v3 远程mac认证问题

2023-04-18提问
  • 0关注
  • 0收藏,678浏览
resist 零段
粉丝:0人 关注:0人

问题描述:

radius server--3100v3交换机--user(测试电脑,连接3100v3的MAC认证端口),radius server上显示认证成功,抓包也显示access-accept,但是user无法ping通3100v3,在3100v3上串口登录,显示认证成功后2ms之后就logged off了,详请见下,查不到原因,请各位大佬不吝赐教,谢谢

%Jan 1 04:50:21:704 2013 H3C-3100v7 MACA/6/MACA_LOGIN_SUCC: -IfName=GigabitEthe rnet1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameForma t=MAC address; User passed MAC authentication and came online. 

%Jan 1 04:50:21:706 2013 H3C-3100v7 MACA/6/MACA_LOGOFF: -IfName=GigabitEthernet 1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameFormat=MA C address; MAC authentication user was logged off. 

%Jan 1 04:51:23:396 2013 H3C-3100v7 MACA/6/MACA_LOGIN_SUCC: -IfName=GigabitEthe rnet1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameForma t=MAC address; User passed MAC authentication and came online. 

%Jan 1 04:51:23:400 2013 H3C-3100v7 MACA/6/MACA_LOGOFF: -IfName=GigabitEthernet 1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameFormat=MA C address; MAC authentication user was logged off.

组网及组网描述:

3100v3:version 7.1.070, Release 6113

全局以及22口做了mac认证,连接user测试电脑

mac和密码默认用mac地址

全局设了domain、lan-access、radius scheme 

全局以及23口开了802.1x,23口开了portbased,连接测试电脑时测试电脑能通过账号密码通过认证并通过ping进行了验证

24口连接radius server

以下是display mac-authentication的信息--

Global MAC authentication parameters: 

 MAC authentication : Enabled 

 User name format : MAC address in lowercase(xxxxxxxxxxxx) 

 Username : mac 

 Password : Not configured 

 Offline detect period : 300 s 

 Quiet period : 60 s 

 Server timeout : 100 s 

 Reauth period : 3600 s 

 Authentication domain : Not configured, use default domain 

 Online MAC-auth wired users : 0 

 Silent MAC users: 

 MAC address VLAN ID From port Port index 

 GigabitEthernet1/0/22 is link-up 

 MAC authentication : Enabled 

 Carry User-IP : Disabled 

 Authentication domain : Not configured 

 Auth-delay timer : Disabled 

 Periodic reauth : Disabled 

 Re-auth server-unreachable : Logoff 

 Guest VLAN : Not configured 

 Guest VLAN auth-period : 30 s 

 Critical VLAN : Not configured 

 Critical voice VLAN : Disabled 

 Host mode : Single VLAN 

 Offline detection : Enabled 

 Authentication order : Default 

 Guest VSI : Not configured 

 Guest VSI auth-period : 30 s 

 Critical VSI : Not configured 

 Max online users : 4294967295 

 Authentication attempts : successful 75, failed 0 

 Current online users : 0 

 MAC address Auth state

2 个回答
粉丝:17人 关注:0人

debugging mac-au all看下

你好,按建议开启了debugging,但我看不懂哪里有问题,显示的信息请见下,谢谢

resist 发表时间:2023-04-18
resist 知了小白
粉丝:0人 关注:0人

*Jan  1 06:29:13:065 2013 H3C-3100v7 MACA/7/EVENT: Processing new mac event: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:065 2013 H3C-3100v7 MACA/7/EVENT: State changed from Initialize to Authenticating: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:066 2013 H3C-3100v7 MACA/7/EVENT: User is being authenticated with name 000000000012 and password ***: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:066 2013 H3C-3100v7 MACA/7/EVENT: Started server timeout timer:Length=100(s), UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:066 2013 H3C-3100v7 MACA/7/EVENT: MACA authentication begin set IP Address to PAM.

*Jan  1 06:29:13:068 2013 H3C-3100v7 MACA/7/EVENT: AAA processed authentication request: Result=Processing, UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:068 2013 H3C-3100v7 MACA/7/EVENT: Notified PortSec of new MAC processing result 1: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:075 2013 H3C-3100v7 MACA/7/EVENT: Received authentication response with code 0: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

%Jan  1 06:29:13:075 2013 H3C-3100v7 MACA/6/MACA_LOGIN_SUCC: -IfName=GigabitEthernet1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameFormat=MAC address; User passed MAC authentication and came online.

*Jan  1 06:29:13:075 2013 H3C-3100v7 MACA/7/EVENT: State changed from Authenticating to Authenticated: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:075 2013 H3C-3100v7 MACA/7/EVENT: Deleted server timeout timer:UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:077 2013 H3C-3100v7 MACA/7/EVENT: AAA processed authorization request: Result= Failure, UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

*Jan  1 06:29:13:077 2013 H3C-3100v7 MACA/7/EVENT: User logged off: Failing to change state.

%Jan  1 06:29:13:078 2013 H3C-3100v7 MACA/6/MACA_LOGOFF: -IfName=GigabitEthernet1/0/22-MACAddr=0000-0000-0012-VLANID=999-Username=000000000012-UsernameFormat=MAC address; MAC authentication user was logged off.

*Jan  1 06:29:13:082 2013 H3C-3100v7 MACA/7/EVENT: A user was deleted: UserMAC=0000-0000-0012, VLANID=999, Interface=GigabitEthernet1/0/22.

已解决:虽然只使用了认证功能,但是需要在交换机上把授权和计费完全关闭或者完整配置(不要默认配置)。感觉设计逻辑不是很合理

resist 发表时间:2023-04-22

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明