• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC未知用户认证问题

16小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:1人 关注:0人

问题描述:

IMC正常创建的用户接入都正常,但是交换机日志有4个未知用户一直在登陆(一分钟一次),一直都是认证失败,但是IMC又没有搜到这4个账号,现在又触发了ARP攻击,这该怎么限制一下不让他们登陆呢?

组网及组网描述:

去找了所有接入电脑,都没有这四个账号 1785401044187.jpg

3 个回答
粉丝:13人 关注:9人

1. 排查未知用户来源:
查看交换机日志获取未知用户的MAC地址:display logbuffer | include "unknown user",记录MAC。
定位MAC对应的端口:display mac-address mac-address,找到接入端口。
2. 临时限制措施:
端口安全限制:在对应端口配置port-security max-mac-count 1,绑定已知合法MAC(port-security mac-address sticky或静态绑定),违规动作设为protect或shutdown。
认证失败限制:在交换机认证模板中配置authentication event authen-fail action authorize vlan X(X为隔离VLAN),或authentication timer authen-fail 30延长失败重连间隔。
3. 长期防护:
IMC开启“未知用户自动创建”(若需)或配置“未授权用户隔离”,将未知用户踢到隔离VLAN。
启用ARP欺骗防护:交换机全局arp anti-attack check user-bind enable,端口arp anti-attack check user-bind enable,结合DHCP Snooping和IPSG绑定IP-MAC。
4. 检查网络设备:确认是否有非法设备接入,或终端存在病毒/恶意软件发起认证请求。

暂无评论

粉丝:97人 关注:0人

您好,参考

4 个不存在于 IMC 的账号持续 1 分钟一次认证失败 → 终端不断发送 EAP 报文;同时触发 ARP 攻击。
根源:恶意终端 / 异常客户端持续发起 802.1X 认证风暴,持续压 RADIUS、交换机 CPU;未认证终端不受接入管控,可发送非法 ARP。

一、立刻执行【交换机防护,优先阻断频繁重试】

  1. 开启 802.1X 静默(最关键,失败后静默,停止反复认证)
system-view dot1x quiet-period dot1x timer quiet-period 300
作用:同一 MAC 认证失败后,5 分钟内直接丢弃它的认证请求,不再转发给 IMC。
  1. 定位攻击源 MAC(交换机日志提取 4 个 MAC)
display dot1x auth-fail-record display mac-address
找到 4 个发起非法认证的 MAC。
临时方案:ACL 黑名单,直接阻断该 MAC 所有流量(应急防 ARP)
acl number 4000 rule deny source-mac xxxx-xxxx-xxxx interface Vlan-interface X packet-filter inbound acl 4000
  1. ARP 攻击加固(未认证终端乱发 ARP)
arp anti-attack check source-mac enable arp source-suppression enable
配套:接入端口开启 Dynamic ARP Detection(DAI),上联口配置arp detection trust

二、IMC 侧配置

  1. IMC UAM【接入策略】开启不存在账号直接拒绝,减少服务器负载;
  2. IMC 查看认证失败日志,确认用户名、MAC、接入交换机端口,定位物理点位;
  3. 可选:IMC 配置账号自动拉黑(但账号本身不存在,拉黑无效,只能在交换机拦截 MAC)。

三、长期根治判断

两种可能性:
① 终端 iNode 客户端配置错误、保存了错误账号,自动重连;
② 内网终端中毒 / 恶意扫描,暴力尝试 802.1X 账号。
找到对应交换机端口,下线排查终端。

四、优先级操作顺序

  1. 全局开启 dot1x quiet-period → 停止每分钟认证风暴;
  2. 抓取日志提取 4 个攻击 MAC;
  3. ACL 临时拉黑 MAC,平息 ARP 攻击;
  4. 根据 MAC 找到接入端口,现场处理终端;
  5. 全网部署 DAI、IP Source Guard,约束未认证终端二层报文。

暂无评论

粉丝:27人 关注:1人

针对“未知用户频繁认证失败并引发ARP攻击”的问题,核心解决思路是先在接入交换机上定位并隔离这些未知终端,然后通过加固交换机安全配置来根治ARP攻击

🕵️‍♂️ 第一步:定位“未知用户”的源头

在采取措施前,需要先找到这些用户是从哪里来的。

  1. 查看日志,获取MAC地址:在接入交换机上执行命令,从日志中提取这些未知用户的MAC地址

    bash
    display logbuffer | include "unknown user"
  2. 定位物理端口:根据上一步获取的MAC地址,找到它们是从哪个交换机端口接入的

    bash
    display mac-address mac-address <获取到的MAC地址>

🛡️ 第二步:在交换机上实施临时限制

在定位到具体的交换机端口后,可以采用以下方法快速阻断这些非法请求。

  • 方案一:端口安全(Port Security)
    这是最直接的方法。进入问题端口,限制只允许特定的MAC地址(比如你已知的合法MAC)通过

    bash
    interface GigabitEthernet <端口号> port-security max-mac-count 1 port-security mac-address sticky port-security violation protect # 或者使用 shutdown,当违规发生时直接关闭端口
  • 方案二:认证失败处理策略
    在交换机的认证模板中,可以配置当认证失败时的动作

    bash
    # 将认证失败的用户放入一个隔离VLAN,使其无法访问核心资源 authentication event authen-fail action authorize vlan <隔离VLAN的ID> # 或者延长认证失败后的重试间隔,减少无效请求的频率 authentication timer authen-fail 30

🛠️ 第三步:长期防护与ARP攻击防御

为了防止此类问题再次发生,并解决已触发的ARP攻击,需要进行以下长期配置。

  • 启用ARP攻击检测与防御
    在交换机上开启ARP攻击检测功能,它可以结合IP、MAC和端口绑定关系来校验ARP报文,丢弃非法的ARP包

    bash
    # 全局开启 arp anti-attack check user-bind enable # 在问题端口下开启 interface GigabitEthernet <端口号> arp anti-attack check user-bind enable
  • 部署IP Source Guard (IPSG)
    IPSG可以有效地防止IP地址欺骗攻击。它需要与DHCP Snooping功能配合使用

    1. 全局和VLAN开启DHCP Snooping

      bash
      dhcp snooping enable vlan <VLAN_ID> dhcp snooping enable
    2. 将连接合法DHCP服务器的上行端口设为信任口

      bash
      interface GigabitEthernet <上行端口> dhcp snooping trust
    3. 在用户端口开启IP Source Guard

      bash
      interface GigabitEthernet <用户端口> ip source-guard ipv4 dhcp-snooping binding
  • 在iMC侧配置未知用户策略
    在iMC管理平台,可以配置针对未知用户的处理策略。例如,开启“未知用户自动创建”功能(需评估安全风险),或配置“未授权用户隔离”,将无法认证的用户自动划入一个权限极低的隔离VLAN

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明