• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-AK210版本升级、无感知不生效问题

1小时前提问
  • 0关注
  • 0收藏,61浏览
粉丝:0人 关注:0人

问题描述:

H3C SecPathACG1000-AK210   Release 6611P21

验证码已经正常发送与接收,跨三层的SNMP Mac识别也正常生效;

但是每次断开WiFi几个小时后就要重新接收验证

ACG1000-AK210版本升级、无感知不生效问题

5 个回答
粉丝:96人 关注:11人

短时间可以无感知连接吗


检查下无感知时间的设置吧 

SNMP同步场景下需要配合用户MAC敏感功能一起使用.

user mac-sensitive  命令用来配置用户识别是否对MAC变化保持敏感。

【命令】

user mac-sensitive{enable|disable}

【视图】

(config)#视图

【参数】

enable:开启用户MAC敏感,用户MAC发生变化后会被踢下线重新识别。

disable:关闭用户MAC敏感。

【使用指导】

用户MAC敏感命令是配合SNMP跨三层学习MAC功能一起使用的,默认情况下为disable状态,即用户MAC发生变化后用户不会被踢下线;在跨三层环境下由于通过SNMP获取到真实MAC后在线用户的MAC会发生变化,开启MAC敏感以将用户踢下线,重新进行识别,以便重新关联用户。

说明:跨三层环境下,用户上线时MAC识别为匿名用户,MAC 地址为下联三层设备的接口MAC1,用户静态绑定条目为(user2 MAC2),当开启跨三层学习后,正常获取到用户的真实MAC2,如果用户MAC敏感为关闭状态,用户不会重新识别会导致无法关联上静态绑定用户,在线用户仍然会显示匿名用户,就会导致所有引用了账号user2的策略均不生效。

【举例】

# 配置用户MAC敏感

Host(config)# user mac-sensitive enable  开启用户MAC敏感

Host (config)# user mac-sensitive disable  关闭用户MAC敏感


无感知在哪些情况下生效? 解决方法 用户超时下线,并非用户自己主观行为,所以应该支持无感知,让用户没有重新认证的感觉。 用户被管理员踢下线,证明用户存在一定的异常,针对异常用户肯定不能无感知。 用户主动注销,证明下线是用户主观的行为,不想在不知情的情况下再次上线,所以也不能支持无感知。

zhiliao_sEUyB 发表时间:8分钟前 更多>>

您好,短时间可以“无感知”上线,不用收验证码,现版本的“短信验证”里面只有“超时时间:15分钟”和“无感知:7200分钟”两项时间设置

zhiliao_R84IWH 发表时间:40分钟前

看下答案

zhiliao_sEUyB 发表时间:10分钟前

无感知在哪些情况下生效? 解决方法 用户超时下线,并非用户自己主观行为,所以应该支持无感知,让用户没有重新认证的感觉。 用户被管理员踢下线,证明用户存在一定的异常,针对异常用户肯定不能无感知。 用户主动注销,证明下线是用户主观的行为,不想在不知情的情况下再次上线,所以也不能支持无感知。

zhiliao_sEUyB 发表时间:8分钟前
粉丝:43人 关注:1人

本地WEB认证的配置项里没有勾选【客户端超时】,不勾选客户端超时表示客户端永远不会自动下线。 而无感知认证的时间是以用户下线为时间点计算的,这种设置下无感知无法生效。 

本地WEB认证的配置项里有勾选【客户端超时】时间为10分钟,但是没有使用本地WEB认证,使用的是【短信验证】,可能由于版本问题,【短信验证】里面并没有【客户端超时】这个选项

zhiliao_R84IWH 发表时间:45分钟前 更多>>

本地WEB认证的配置项里有勾选【客户端超时】时间为10分钟,但是没有使用本地WEB认证,使用的是【短信验证】,可能由于版本问题,【短信验证】里面并没有【客户端超时】这个选项

zhiliao_R84IWH 发表时间:45分钟前
粉丝:3人 关注:0人

  1. “强制重置密码间隔”被标记为“无感知”:这个参数通常指的是用户密码的有效期(10080分钟≈7天)。它的作用是强制用户在达到这个时间后重新输入密码,并不是控制无感知认证列表有效期的参数。这可能是界面翻译或设计上容易让人误解的地方。

  2. 真正的“无感知认证时间”在哪里:在ACG1000的配置逻辑中,控制无感知认证有效期的参数通常位于更上层的“认证策略”中,而不是在“本地WEB认证”的“更多设置”里。


1. 检查真正的“无感知认证时间”配置

请按照以下路径查找:

  • 进入 “用户认证” -> “认证策略”

  • 找到您当前正在使用的认证策略(可能是针对WiFi用户的那条策略)。

  • 在策略详情中,查找是否有 “无感知认证时间” 或类似选项(通常以分钟为单位,例如720分钟)。请确保这个时间被正确设置,并且没有被意外设置为一个很小的值。

2. 检查“强制重登录间隔”是否启用

这是导致“几小时后失效”最常见的元凶。在同一个“认证策略”中,请仔细查找是否有:

  • “强制重登录间隔” 选项。

  • 如果它被勾选并设置了一个较小的时间(例如240分钟或480分钟),那么即使您的无感知列表还在,一旦达到这个时间,用户也必须重新认证。

  • 解决方法:如果您希望无感知完全生效,请取消勾选“强制重登录间隔”,或者将其时间设置为大于您的无感知认证时间。

您好,现在使用【短信认证】里面只有“超时时间”和“无感知”两项可填时间选项,“超时时间”为15分钟,“无感知”时间为7200分钟;有没有可能和现在的手机开启了“随机Mac地址”选项有关

zhiliao_R84IWH 发表时间:42分钟前 更多>>

您好,现在使用【短信认证】里面只有“超时时间”和“无感知”两项可填时间选项,“超时时间”为15分钟,“无感知”时间为7200分钟;有没有可能和现在的手机开启了“随机Mac地址”选项有关

zhiliao_R84IWH 发表时间:42分钟前
粉丝:0人 关注:8人

您好!针对您提到的H3C SecPathACG1000-AK210版本升级后无感知不生效的问题,以下是一些可能的排查步骤和解决方案: 1. 检查无感知认证时间设置: - 确保在“用户认证” -> “认证策略”中配置的无感知认证时间设置正确,且没有被意外设置为一个很小的值。 - 检查“强制重登录间隔”是否启用,如果启用,尝试取消勾选或增加其时间设置。 2. 验证用户状态: - 用户超时下线通常应支持无感知,确保用户没有被管理员踢下线或用户主动注销。 - 如果用户被管理员踢下线,可能需要重新认证。 3. 检查MAC敏感配置: - 在SNMP同步场景下,确保用户MAC敏感功能已启用,以便在MAC变化时重新识别用户。 4. 确认版本和配置文件: - 确认使用的版本是否有相关的配置项缺失或不兼容。 - 检查是否有其他配置覆盖了无感知认证的相关设置。 5. 查看日志和错误信息: - 查看系统日志,寻找与无感知认证相关的错误信息,以便进一步定位问题。 如有需要,请提供更多信息,例如设备型号、错误日志等,以便进一步协助您解决问题。

军刺 五段
粉丝:3人 关注:0人

·  直接原因:无感知超时默认 15 分钟太短 + 终端随机 MAC

·  根本原因:R6611P21 跨三层无感知 Bug

·  解决路径:延长无感知超时 关随机 MAC → 优化 SNMP+ARP → 清表项 升级版本

1. 延长无感知超时(立即生效)

· 认证策略 无感知 超时设为43200 分钟(30 天),保存并应用

2. 关闭终端随机 MAC

· iOS:设置 → WiFi → 已连 WiFi → 信息 关闭私有无线局域网地址

· Android:设置 → WLAN → 高级 关闭随机 MAC / 隐私 MAC

· Windows:设置 网络和 Internet → WiFi → 管理已知网络 对应 WiFi → 属性 关闭使用随机硬件地址

3. 优化跨三层取 MAC 配置

· 用户识别 跨三层取 MAC → 模式改为SNMP+ARP

· 扫描周期:300 秒,老化时间:86400

· 重新添加核心交换机 SNMP,测试取 MAC 正常

4. 清除旧表项(关键)

· 命令行执行:

reset user-auth user all

reset user-auth mac-bind all

· 

· Web 界面:用户管理 在线用户 全选 强制下线

· 目的:清除异常表项,让新配置生效

5. 升级版本(最终解决)

· 下载:ACG1000-AK210 R6614P05 R6616P03(官网)

· 升级:Web → 系统 系统维护 软件升级 上传包 重启

· 升级后重新配置无感知与跨三层取 MAC,问题大概率解决

 

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明