默认情况下,无线服务模板里用 access-control acl 拒绝客户端接入时,控制器上不会产生专门的日志。
access-control acl 命令的主要功能是控制客户端的接入权限。当客户端的MAC地址匹配了ACL中的deny规则时,设备会直接拒绝其接入,这个动作本身并不会触发日志记录。
如果需要记录这些被拒绝的尝试,可以参考以下方法:
默认情况下,wlan service-template下 access-control acl 拦截无线终端关联请求,控制器不会主动产生拒绝日志!
一、原理区分(非常关键)
access-control acl(二层 MAC 接入控制)
作用时机:收到 802.11 关联请求阶段(客户端还没完成无线协商、没有上线、没有触发任何认证)
机制:AC 收到 AP 上送的终端关联报文,匹配二层 ACL 4000~4999,直接拒绝关联。
✅ 官方原生设计:该功能阻断关联,缺省不输出被拒绝客户端日志
ACL 规则末尾加logging、全局acl logging interval 对此功能无效!
注意:logging只对接口 packet-filter 流量 ACL 生效,不能控制无线接入控制 access-control acl。
和认证失败日志做区分(很多人混淆)
MAC 认证 / 802.1X/Portal 认证失败(EIA 返回拒绝):会生成认证失败日志;
access-control acl是关联阶段直接挡在认证之前,还没有进入 RADIUS 认证流程,不会产生认证日志、也无单独阻断日志。
二、两种可行方案(按需选择)
方案 1:改用【无线静态黑名单】(推荐,拦截同时产生日志)
plaintext
system-view
wlan blacklist static mac-address xxxx-xxxx-xxxx
客户端匹配黑名单拒绝关联,AC 会生成 WLAN 接入拒绝日志,可在 logbuffer 查看、上送 syslog。
缺点:需要手工录入 MAC,不适合动态黑名单场景。
方案 2:调试抓包 /debug 方式观测(临时排查使用,不适合长期运维)
plaintext
debugging wlan client
terminal debugging
terminal monitor
能实时打印被 access-control acl 拒绝关联的终端 MAC,debug 日志不能作为长期运维审计日志。
方案 3:架构替换思路(大规模黑白名单场景)
放弃access-control acl接入阶段拦截,改为:
允许终端完成无线关联 → 进入 MAC 认证 → 在 EIA 侧拒绝非法 MAC;
优势:所有拒绝行为都会生成完整认证失败日志;
弊端:非法终端可以关联 Wi-Fi、获取隔离 VLAN 地址。
三、高频误区澄清
❌ 误区 1:给二层 ACL rule 增加logging就能输出日志
不生效!access-control acl属于 WLAN 接入控制模块,不属于接口报文过滤 packet-filter,ACL logging 参数不识别。
❌ 误区 2:配置acl logging interval 5
同样无效,这条命令只针对packet-filter流量过滤。
❌ 误区 3:认为阻断一定有日志
H3C V7 文档明确:基于 ACL 的无线接入控制,无配套日志开关,默认不记录拒绝事件。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论