一、可能的原因分析
1. 终端识别方式不同
2. 策略匹配条件不准确
3. HTTPS流量识别问题
4. 流量路径不对称
5. 策略顺序问题
6. 终端类型识别错误
二、排查步骤
步骤1:确认流量是否经过ACG
在ACG上查看实时会话:
display session table source-ip <电脑IP>
查看电脑的访问抖音的流量是否在会话表中,并且匹配了正确的策略。
检查策略命中计数:
步骤2:检查策略配置
检查源地址条件:
检查应用识别:
检查策略顺序:
步骤3:检查HTTPS解密配置
如果策略对HTTPS流量不生效,可能需要启用SSL解密:
确认是否开启了SSL解密(中间人解密)功能。
确认解密策略是否覆盖了电脑的IP地址。
注意:SSL解密需要ACG安装自己的CA证书,并且客户端需要信任该证书(通常通过策略推送或手动安装)。电脑可能没有安装ACG的CA证书,导致HTTPS流量无法解密识别。
步骤4:检查终端识别
查看ACG是否启用了终端识别功能,并确认电脑终端的类型识别是否正确。
如果有基于终端类型的策略,确保策略条件设置正确。
步骤5:测试与验证
简化测试:
对比测试:
抓包分析(如条件允许):
三、解决方案建议
1. 调整策略匹配条件
2. 确保HTTPS流量可识别
3. 使用IP/MAC绑定
4. 检查路由和透明桥配置
5. 更新应用特征库和固件
6. 联系华三技术支持
四、临时验证命令
在ACG的命令行界面,可以使用以下命令进行快速检查:
# 查看电脑IP的会话信息
display session table source-ip 192.168.1.100 verbose
# 查看策略命中计数
display policy-hits
# 查看应用识别情况
display app-statistics source-ip 192.168.1.100
# 查看SSL解密状态
display ssl decrypt status
总结
问题很可能出在策略匹配条件或HTTPS流量识别上。请按照以下顺序重点排查:
确认电脑流量是否匹配了策略的源地址条件。
检查策略中是否包含了电脑访问抖音的方式(如网页版)。
确认HTTPS解密是否启用并对电脑生效。
如果问题仍无法解决,建议在ACG上启用详细日志,观察电脑访问抖音时的策略匹配流程,从而定位问题点。