型号:ACG1000-AK240
版本:Release 6616P02
特征库:最新
故障现象:开启共享接入管理,部分终端共享接入没被冻结。日志中有部分被冻结终端的记录。
备注:共享检测已开启;检测方式全选;惩罚方式为阻断;冻结时间10分钟;终端不在信任IP范围内。
(0)
最佳答案
如果配置没问题的话 升级下最新版本吧
信任列表误配置
display shared-detection trust-list # 查看当前信任列表配置
shared-detection trust-list remove 192.168.1.0/24 # 移除错误网段
终端本地设置干扰
安全策略与认证策略冲突
global-whitelist
),ACG会直接放行其流量3。需检查白名单配置:display running-config | include global-whitelist
验证防共享功能配置
shared-detection all
),并确认未启用排除策略:display shared-detection configuration # 查看检测范围及信任列表
测试终端网络连通性
ping <ACG管理IP>
:验证与ACG的网络可达性2。telnet <ACG管理IP> 443
:测试HTTPS端口是否开放(默认管理端口)2。检查接口与路由状态
display interface # 查看接口IP及状态:ml-citation{ref="3,4" data="citationList"}
display ip route # 验证路由表是否存在异常条目:ml-citation{ref="3" data="citationList"}
抓包分析检测流量
capture-packet interface GigabitEthernet1/0/1 filter src-ip 192.168.1.100 # 指定终端IP抓包
修正信任列表与检测范围
shared-detection trust-list clear # 清空信任列表
shared-detection all enable # 启用全终端检测:ml-citation{ref="1" data="citationList"}
调整安全策略优先级
policy move 10 before 5 # 将共享检测策略ID 10移至策略ID 5前:ml-citation{ref="3" data="citationList"}
更新设备固件与规则库
注:若问题仍存在,建议通过
debugging shared-detection all
开启调试日志,结合终端流量特征(如多IP并发请求)进一步定位
(0)
升级版本还是不行呢
从您描述的情况来看,可能存在以下几种可能的问题:
1. **网络配置问题**:确保所有网络设备(如路由器、交换机)的配置正确,包括VLAN划分、DNS设置等。有时候,网络设备的配置不当可能会导致部分终端被检测到而其他终端未被检测到。
2. **防火墙设置**:检查防火墙的规则,确保它没有阻止共享上网管理策略的正常执行。防火墙的透明部署可能会影响策略的实施。
3. **共享上网管理策略配置**:确认策略的配置是否正确,包括检测方式、惩罚方式、冻结时间等。策略的配置错误可能导致部分终端未被正确处理。
4. **终端的网络行为**:检查被冻结和未被冻结的终端之间是否存在差异,比如它们是否在不同的网络段,或者它们的网络行为是否有所不同。
5. **日志分析**:仔细分析日志记录,查看是否有任何异常或错误信息,这可能提供关于问题原因的线索。
建议进行以下操作:
- **抓包分析**:使用网络监控工具抓取网络流量,分析共享终端的网络行为,以确定是否有异常。
- **配置检查**:重新检查所有相关网络设备的配置,确保没有遗漏或错误。
- **策略调整**:如果必要,调整共享上网管理策略的配置,以确保所有终端都能被正确检测和处理。
如果问题仍然存在,可能需要更深入的网络诊断和调试,或者联系网络设备的制造商或专业的网络管理员进行进一步的帮助。
(1)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那就得联系400协助了