• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无线+接入限制

3小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:0人

问题描述:

无线服务模板里面配置access-contro结合acl限制时,用户被拒绝连接时 是不是不会在控制器上产生日志?

 

2 个回答
已采纳
粉丝:26人 关注:1人

默认情况下,无线服务模板里用 access-control acl 拒绝客户端接入时,控制器上不会产生专门的日志。

🤔 为什么没有日志?

access-control acl 命令的主要功能是控制客户端的接入权限。当客户端的MAC地址匹配了ACL中的deny规则时,设备会直接拒绝其接入,这个动作本身并不会触发日志记录

🛠️ 那么,如何记录被拒绝的接入尝试?

如果需要记录这些被拒绝的尝试,可以参考以下方法:

  1. 开启ACL的日志记录功能
    在定义ACL时,可以在deny规则后面加上logging参数

    bash
    acl mac 4000 rule 0 deny source-mac xxxx-xxxx-xxxx ffff-ffff-ffff logging rule 1 permit

    请注意

    • 根据官方文档,logging参数可能无法记录详细的源/目的IP信息,通常只显示匹配次数

    • 添加logging参数前,最好查阅对应AC控制器版本的官方文档,确认该功能的具体支持情况。

  2. 配置ACL日志发送周期
    控制器默认不会实时上报每条ACL日志。需要配置日志发送周期,例如设置为5分钟

    bash
    acl logging interval 5
  3. 查看日志
    配置完成后,可以通过 display logbuffer 命令查看控制器的日志缓冲区,或者将日志发送到远程的日志服务器。

暂无评论

粉丝:23人 关注:2人

默认情况下,wlan service-template下 access-control acl 拦截无线终端关联请求,控制器不会主动产生拒绝日志!
一、原理区分(非常关键)
access-control acl(二层 MAC 接入控制)
作用时机:收到 802.11 关联请求阶段(客户端还没完成无线协商、没有上线、没有触发任何认证)
机制:AC 收到 AP 上送的终端关联报文,匹配二层 ACL 4000~4999,直接拒绝关联。
✅ 官方原生设计:该功能阻断关联,缺省不输出被拒绝客户端日志
ACL 规则末尾加logging、全局acl logging interval 对此功能无效!
注意:logging只对接口 packet-filter 流量 ACL 生效,不能控制无线接入控制 access-control acl。
和认证失败日志做区分(很多人混淆)
MAC 认证 / 802.1X/Portal 认证失败(EIA 返回拒绝):会生成认证失败日志;
access-control acl是关联阶段直接挡在认证之前,还没有进入 RADIUS 认证流程,不会产生认证日志、也无单独阻断日志。
二、两种可行方案(按需选择)
方案 1:改用【无线静态黑名单】(推荐,拦截同时产生日志)
plaintext
system-view
wlan blacklist static mac-address xxxx-xxxx-xxxx
客户端匹配黑名单拒绝关联,AC 会生成 WLAN 接入拒绝日志,可在 logbuffer 查看、上送 syslog。
缺点:需要手工录入 MAC,不适合动态黑名单场景。
方案 2:调试抓包 /debug 方式观测(临时排查使用,不适合长期运维)
plaintext
debugging wlan client
terminal debugging
terminal monitor
能实时打印被 access-control acl 拒绝关联的终端 MAC,debug 日志不能作为长期运维审计日志。
方案 3:架构替换思路(大规模黑白名单场景)
放弃access-control acl接入阶段拦截,改为:
允许终端完成无线关联 → 进入 MAC 认证 → 在 EIA 侧拒绝非法 MAC;
优势:所有拒绝行为都会生成完整认证失败日志;
弊端:非法终端可以关联 Wi-Fi、获取隔离 VLAN 地址。
三、高频误区澄清
❌ 误区 1:给二层 ACL rule 增加logging就能输出日志
不生效!access-control acl属于 WLAN 接入控制模块,不属于接口报文过滤 packet-filter,ACL logging 参数不识别。
❌ 误区 2:配置acl logging interval 5
同样无效,这条命令只针对packet-filter流量过滤。
❌ 误区 3:认为阻断一定有日志
H3C V7 文档明确:基于 ACL 的无线接入控制,无配套日志开关,默认不记录拒绝事件。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明