• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

protal未认证,DNS服务器被攻击

1天前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

无线AC+AP 设备型号及版本:AC(WX2580X-LI ,version 7.1.064)AP(WA6320S-C, 7.1.064) AP(WA6530-LI ,7.1.064 ) 1、无线网络采用protal+ldap认证,连接WIFI后,打开protal页面,未填写用户名和密码,登录。未认证。LDAP服务器在集团中。 2、pingAC控制器可以通; 3、ping DHCP网关、防火墙、LDAP服务器、DNS、内网其他设备都不通。 4、但是在集团网中发生了攻击行为,攻击为DNS 53端口。 这种网络故障处理。

3 个回答
粉丝:0人 关注:0人

portal认证正常会放行DNS的流量

暂无评论

粉丝:10人 关注:9人

排查步骤:
1. 检查AC配置:display wlan ap all,确认AP状态正常;display wlan user-portalserver all,检查Portal服务器配置是否指向正确AC。
2. 测试DNS连通性:在AP或AC执行ping -a 客户端IP 8.8.8.8,若不通则定位DNS攻击影响。
3. 抓包分析:在AC上执行capture interface vlan 100 port 53,观察是否有异常DNS请求。
4. 防火墙策略:检查防火墙ACL是否阻断DNS(53/UDP/TCP),临时关闭测试。
5. 认证流程验证:在AC执行debug wlan portal,查看认证日志是否有LDAP绑定失败。
关键命令:
检查Portal配置:display wlan user-portal-server configuration
查看AP认证状态:display wlan client all | include auth-status
防火墙DNS放行:undo firewall-policy name DNS-Block
临时DNS代理:在AC配置dns forwarder 8.8.8.8
处理建议:
1. 若防火墙拦截,紧急开放DNS端口并升级病毒库。
2. 若AC认证异常,检查LDAP服务器IP可达性及端口22/389连通性。
3. 部署DNSSEC或使用集团备用DNS,建立防御体系。
4. 加强Portal认证日志审计,设置异常行为告警阈值。

暂无评论

粉丝:16人 关注:2人

WX2580X-LI Portal+LDAP 未认证断网 + 内网 DNS 53 端口攻击 完整故障处置方案
一、故障现象梳理
无线终端连上 WiFi,Portal 弹窗弹出,未输入账号密码(未完成认证) 时:
仅能 Ping 通 AC 管理 IP;
无法访问 DHCP 网关、防火墙、LDAP、DNS、内网所有业务设备;
内网存在 DNS 53 端口恶意攻击,大量 53 报文冲击网络,叠加 Portal 放行策略异常,双重导致终端未认证阶段全网不通。
二、根因拆解
1)Portal 默认隔离机制(基础现象)
H3C V7 AC Portal 认证逻辑:终端未认证前,仅放行 Portal 跳转所需资源,默认阻断所有内网 / 互联网流量,只能和 AC 互通,这是正常安全机制。
正常设计:未认证时仅放通 DNS、LDAP、Portal 服务器 IP,供终端解析域名、跳转登录页;当前你未配置放行规则,同时叠加 DNS 攻击拥塞链路,直接完全断流。
2)DNS 53 端口攻击放大故障
内网 DNS 泛洪攻击占用上行 / 核心交换机带宽、CPU,即便配置了放行 DNS,大量恶意 53 报文导致合法 DNS 请求被丢弃,终端无法解析 Portal 页面域名,登录弹窗加载失败,进一步卡死认证流程。
三、分步处置流程(先应急恢复无线,再处置 DNS 攻击)
阶段 1:临时放开未认证终端通行(快速恢复用户使用,应急方案)
方式 A:临时关闭 Portal 认证(紧急业务恢复)
plaintext
system-view
wlan service-template 1
undo portal enable
save

执行后无线无需认证直接上网,先保障业务,后续再排查 DNS 攻击。
方式 B:配置 Portal 免认证放行规则(标准根治,推荐,不用关认证)
未认证阶段必须放行:DNS 服务器、集团 LDAP 服务器、网关、核心业务网段,否则终端解析、认证交互全部阻断。
1. 创建免放行 IP 对象
plaintext
# 1. 新建免认证地址组
portal free-rule ip-group DNS-LDAP-GW
ip 集团DNS服务器IP 255.255.255.255
ip 集团LDAP服务器IP 255.255.255.255
ip 网关IP 255.255.255.255
ip 核心业务网段 掩码
# 2. 全局绑定免放行规则,未认证终端可直接访问上述地址
portal free-rule 1 destination ip-group DNS-LDAP-GW
# 3. 放行全局DNS 53端口(防止攻击下合法DNS被拦截)
portal free-rule 2 destination any udp-port 53
portal free-rule 3 destination any tcp-port 53

2. 绑定到无线服务模板生效
plaintext
wlan service-template WLAN-PORTAL
portal apply free-rule

配置完成后:连上 WiFi 无需登录即可解析 DNS、访问 LDAP,正常弹出 Portal 登录页面,不会出现未认证全网断网。
阶段 2:内网 DNS 53 端口攻击抑制(核心安全处置)
1. AC 侧无线终端出口抑制(防止无线终端发起 DNS 攻击)
plaintext
# 全局CPU防护,限制DNS报文速率
cpu-defend policy WLAN-DNS-LIMIT
permit udp destination-port 53 rate-limit 100
cpu-defend apply policy WLAN-DNS-LIMIT
# 无线用户限速单终端DNS报文,单用户每秒最多20个DNS请求
wlan access-control
rate-limit client udp destination-port 53 per-user 20

2. 上联交换机 / 核心交换机全局阻断泛洪(最关键)
攻击源头大概率在内网有线 PC / 服务器,在 AC 上联交换机配置广播 / 单播抑制,封堵 53 泛洪:
plaintext
# 上联端口下配置DNS报文限速
interface GigabitEthernet 1/0/1
# 抑制UDP53端口大流量,单端口每秒最多300个DNS包
packet-filter rate-limit udp destination-port eq 53 bandwidth 5000
broadcast-suppression bandwidth 10000
multicast-suppression bandwidth 10000
# 全局ACL拉黑异常攻击源IP(抓到攻击IP后添加)
acl number 4000
rule deny udp source 攻击源IP 0 destination-port eq 53
interface Vlanif 业务VLAN
packet-filter inbound acl 4000

3. 定位 DNS 攻击源(快速溯源)
AC 查看无线终端 DNS 流量:
plaintext
display wlan client traffic-statistic udp-port 53

看哪个无线终端 53 报文流量异常高;
2. 核心交换机查看流量统计:
plaintext
display qos policy interface all
display acl hit-count

匹配大量 UDP53 命中的源 IP 即为攻击主机;
3. 防火墙查看安全日志,检索DNS flood日志定位攻击 IP。
阶段 3:LDAP 认证配套优化(避免认证交互失败)
Portal 免放行规则必须包含 LDAP 服务器 389 端口,否则未认证时 AC 阻断 LDAP 报文,账号校验超时,登录页面卡住;
plaintext
portal free-rule 4 destination ip LDAP_IP 255.255.255.255 tcp-port 389
portal free-rule 5 destination ip LDAP_IP 255.255.255.255 udp-port 389

检查 AC 与 LDAP 连通性:
plaintext
ping ldap服务器IP
telnet ldapIP 389

不通优先核对免放行规则、核心交换机 ACL 是否拦截 389 端口。
四、故障验证命令
查看 Portal 免放行规则是否生效
plaintext
display portal free-rule

查看无线终端认证状态
plaintext
display portal user all

查看 CPU 防护、DNS 限速配置
plaintext
display cpu-defend policy
display wlan access-control rate-limit

查看攻击流量统计
plaintext
display interface traffic

五、极简处置顺序总结
临时方案:关闭 Portal 认证,快速恢复无线全网通行;
标准方案:配置 Portal free-rule 免放行 DNS、LDAP、网关,解决 “未认证全网不通”;
安全处置:全网设备(AC + 核心交换机)限制 UDP53 报文速率,溯源拉黑 DNS 攻击源 IP;
校验 LDAP 389 端口放行,保证账号认证交互正常。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明