• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

上网行为管理ACG1000-AK265。用户上网认证匹配问题。

8小时前提问
  • 0关注
  • 0收藏,24浏览
粉丝:0人 关注:0人

问题描述:

上网行为管理ACG1000-AK265。已经新建用户和对应的电脑终端mac地址。想问下如何配置可以在数据中心-在线用户的信息中mac地址和新建的用户及mac地址匹配,将匿名用户对应的新建的用户名。

组网及组网描述:

上网行为管理直连串接在核心交换机上。

3 个回答
粉丝:22人 关注:0人

你的问题本质是"ACG1000-AK265 直连串接在核心交换机上,跨三层看不到终端真实 MAC,所以在线用户里全是匿名用户且 MAC 是核心交换机接口 MAC;你虽然新建了用户并绑定了 MAC,但设备不会自动把已上线的匿名会话"改名"成新用户名——必须开启 SNMP 跨三层 MAC 同步 + 开启用户 MAC 敏感,让终端重新识别后才会匹配到你新建的用户​ 。下面把完整的配置路径和原理一次讲清楚。

一、先搞清楚:为什么在线用户显示"匿名用户"+ 核心交换机 MAC

🎯 根本原因:ACG 串接在核心交换机下游,跨三层看不到终端真实 MAC
你的组网是:终端 PC → 核心交换机(网关)→ ACG1000-AK265 → 出口
  • 终端 PC 的 MAC 在发往 ACG 时,被核心交换机替换为核心与 ACG 互联的三层接口 MAC
  • ACG 收到的数据包源 MAC = 核心交换机三层接口 MAC
  • 所以在线用户里看到的 MAC 全是核心交换机的 MAC,且因为无法关联到具体用户,显示为"匿名用户"
🎯 关键认知:仅"新建用户+填 MAC"不够
你已经在用户管理里新建了用户并绑定了 MAC 地址,但:
  • ACG 对已经上线的匿名会话不会自动重新关联
  • 必须让 ACG 重新识别该终端(即踢掉旧会话,用新 MAC 重新匹配绑定表),才会显示为你新建的用户名
  • 这就需要 SNMP 跨三层 MAC 同步 + 用户 MAC 敏感​ 两个功能配合

二、完整配置路径(5 步解决)

Step 1:核心交换机开启 SNMP(只读团体字)

在核心交换机上配置(以 H3C 交换机为例):
system-view snmp-agent snmp-agent community read public # 只读团体字,ACG 侧需一致 snmp-agent sys-info version v2c # 建议 v2c snmp-agent target-host trap address udp-domain <ACG管理IP> params securityname public
💡 团体字中不能包含中文​ ,且与 ACG 侧配置必须完全一致。

Step 2:ACG 配置 SNMP 跨三层 MAC 同步(最关键)

Web 界面路径用户管理用户同步SNMP 同步新建
配置参数(极其关键,配错就全白搭):
参数
正确值
常见错误
IP 地址
核心交换机与 ACG 互联的三层接口 IP
❌ 配成核心交换机管理 IP 或 VLAN 接口 IP
MAC 地址
核心交换机与 ACG 互联的三层接口 MAC
❌ 配成核心交换机二层接口 MAC
SNMP 版本
v2c(或 v3)
团体字
与核心交换机一致(如 public)
❌ 中文团体字
读取周期
默认 5 分钟或自定义
⚠️ 这是 90% 配置失败的根源:跨三层 MAC 学习条目的 MAC 地址必须是核心交换机与 ACG 直连的三层接口 MAC,不是核心交换机的二层接口 MAC,也不是核心交换机的管理 MAC 。
CLI 命令参考
system-view user-sync snmp-test # 进入 SNMP 同步 snmp-server <名称> ip <核心与ACG互联的三层接口IP> mac <核心与ACG互联的三层接口MAC> community read public version v2c quit
验证同步是否成功
  • 进入 系统管理SNMPIPMAC 表,查看是否学习到终端真实 IP-MAC 对应关系
  • 若能看到终端 PC 的真实 MAC → 同步成功
  • 若仍只看到核心交换机 MAC → 回头检查 Step 2 的 IP/MAC 参数

Step 3:开启用户 MAC 敏感(让匿名用户重新关联)

这是解决"在线用户还是显示匿名"的核心开关
system-view user mac-sensitive enable
🎯 为什么必须开
官方文档明确说明 :
"跨三层环境下,用户上线时 MAC 识别为匿名用户,MAC 地址为下联三层设备的接口 MAC。当开启跨三层学习后,正常获取到用户的真实 MAC,如果用户 MAC 敏感为关闭状态,用户不会重新识别会导致无法关联上静态绑定用户,在线用户仍然会显示匿名用户。"
翻译
  • 不开 MAC 敏感 → 即使 SNMP 同步学到了真实 MAC,已上线的匿名会话不会重新关联到你新建的用户,在线用户仍是"匿名用户"+核心 MAC
  • 开启 MAC 敏感​ → 终端 MAC 变化后被踢下线,重新识别时匹配 IP-MAC 绑定表 → 在线用户显示为你新建的用户名
💡 开启 MAC 敏感后,已上线用户可能会被短暂踢下线重连(几十秒),属正常现象。

Step 4:新建用户并绑定 MAC + 归入用户组

Web 界面路径用户管理用户组织结构新建用户
配置要点
  1. 新建用户组(如 permit-users):用户管理用户组织结构
  2. 新建用户并绑定 MAC
    • 用户名:如 user01
    • 绑定范围:填入终端 PC 的 IP 地址 + MAC 地址(两者都填)
    • 将用户加入 permit-users
  3. IP-MAC 绑定表用户管理绑定范围策略配置安全设置IP-MAC 绑定
    • 添加条目:IP = 终端 PC IP,MAC = 终端 PC MAC
    • 勾选"唯一性"(unique-ip)​ —— 单 IP 唯一绑定一个 MAC
💡 官方文档明确 :"同时设置了本地密码和绑定范围后,如果上线用户属于绑定范围,则在线用户列表中展示的用户名为登录名中所设置的用户名,否则展示的用户名为 IP 地址,认证方式为"未认证"。"
也就是说:只要用户绑定范围(IP+MAC)匹配 → 在线用户显示用户名;不匹配 → 显示 IP 地址(匿名)。

Step 5:调整控制策略(让绑定生效)

🎯 关键:IP-MAC 绑定必须与基于用户/用户组的策略配合使用才能发挥作用 。
Web 路径策略配置控制策略
新建两条策略(顺序从上到下):
序号
策略名
动作
1(最上)
permit-allowed
用户:permit-users
允许
2(最下)
deny-others
IP:any / 用户:anyip
拒绝
⚠️ 策略顺序极其关键:允许策略必须在拒绝策略上方。匹配逻辑:合法绑定用户 → 匹配策略 1 放行;未绑定/变更 IP → 匹配策略 2 拒绝。
如果不想完全禁止未绑定用户(仅审计不阻断),可以只配策略 1(允许 permit-users 组),默认动作仍为允许。但这样 IP-MAC 绑定的"管控"意义就弱化了。

三、验证配置是否生效

📍 验证点 1:SNMP 同步是否学到真实 MAC
display user ip-mac-table # 或 Web: 系统管理 → SNMP → IPMAC 表
应能看到终端 PC 的真实 IP-MAC 对应关系,状态栏显示"已绑定" 。
📍 验证点 2:在线用户是否正确关联
display user all
或直接 Web 查看:数据中心系统监控在线用户
正常结果
  • 用户名:显示你新建的用户名(如 user01
  • 终端 MAC:显示终端 PC 的真实 MAC(不再是核心交换机 MAC)
  • 所属组:显示 permit-users
  • 认证方式:未认证(因为是 MAC 绑定匹配,非 Portal 认证)
异常结果
  • 仍显示"匿名用户" + 核心 MAC → MAC 敏感未开,或 SNMP 同步参数错误
📍 验证点 3:控制策略是否生效
用一台未绑定 MAC的 PC 测试:
  • 若配置了拒绝策略 → 无法上网(符合预期)
  • 若只配置了允许策略 → 仍能上网(默认允许)
用一台已绑定 MAC的 PC 测试:
  • 正常上网 ✅

四、你的场景的特殊处理

🎯 场景 A:核心交换机下还有无线 AC/二层交换机

如果终端 PC 不是直连核心,而是通过下联的无线 AC 或二层交换机接入:
  • 需要在 ACG 的 SNMP 同步中添加多个同步条目
  • 每个条目对应一台需要学习 MAC 的网络设备
  • 例如:核心交换机 + 无线 AC 分别添加同步条目

🎯 场景 B:只想"审计显示用户名"不想"禁止未绑定用户"

如果需求只是让在线用户列表显示正确的用户名(审计目的),而不想阻断未绑定用户:
  • 只需完成 Step 2(SNMP 同步)+ Step 3(MAC 敏感)+ Step 4(新建用户绑定 MAC)
  • 跳过 Step 5 的拒绝策略
  • 这样:绑定 MAC 的用户 → 在线用户显示用户名;未绑定的用户 → 仍显示匿名(但能上网)

🎯 场景 C:希望用户通过 Portal 认证关联

如果不想逐台绑定 MAC(终端数量大),可以改用认证策略 + Portal 认证
  • 用户管理认证管理认证策略
  • 开启用户录入并绑定 IP、MAC
  • 终端访问 HTTP 时弹出认证页面,用户输入用户名密码
  • 认证成功后,系统自动录入该用户的 IP-MAC 绑定
  • 后续该终端自动匹配到用户名
💡 这种方式适合用户数量多、终端不固定的场景,比逐台绑定 MAC 更灵活。

五、故障排查清单

🕳️ 问题 1:SNMP 同步后 IPMAC 表仍无终端 MAC
  • 检查核心交换机 SNMP 团体字与 ACG 是否一致(不能含中文)
  • 检查 ACG 跨三层条目的 IP/MAC 是否是核心与 ACG 互联的三层接口​ IP/MAC
  • 检查 ACG 与核心交换机之间路由是否可达
  • 在核心交换机上 display ip routing-table 确认接口 IP
🕳️ 问题 2:SNMP 同步成功,但在线用户仍显示匿名
  • 检查 user mac-sensitive enable 是否开启(最常见原因)
  • 开启后等待一个同步周期(默认 5 分钟),或手动踢掉该用户会话
  • 验证:display user all 查看状态
🕳️ 问题 3:用户绑定 MAC 后仍无法上网
  • 检查控制策略顺序:允许策略必须在拒绝策略上方
  • 检查 IP-MAC 绑定是否开启"唯一性"
  • 检查用户是否正确归入 permit-users 组
  • 检查 display user ip-mac-table 中该用户状态是否为"已绑定"
🕳️ 问题 4:终端更换 IP 后无法上网
  • 这是预期行为(IP-MAC 唯一性绑定)
  • 解决:在 IP-MAC 绑定表中更新该 MAC 对应的新 IP,或将绑定改为"仅 MAC 绑定"(不绑定 IP)
  • 若启用 user mac-sensitive enable,终端 IP 变更后会被踢下线重新识别

六、完整配置流程图

1. 核心交换机开启 SNMP 只读团体字

2. ACG 用户管理 → 用户同步 → SNMP 同步
添加条目:IP=核心与ACG互联三层接口IP
MAC=核心与ACG互联三层接口MAC
团体字=与核心一致

3. ACG 全局开启 MAC 敏感
user mac-sensitive enable

4. 验证 SNMP 同步:系统管理 → SNMP → IPMAC 表
能看到终端真实 MAC = 同步成功

5. 用户管理 → 用户组织结构
新建用户组 permit-users
新建用户 user01,绑定范围填 IP+MAC,归入 permit-users 组

6. 用户管理 → 绑定范围(IP-MAC 绑定)
添加条目:IP+MAC,开启唯一性

7. 策略配置 → 控制策略
策略1(最上):源=用户 permit-users 组,动作=允许
策略2(最下):源=IP any / 用户 anyip,动作=拒绝

8. 验证:数据中心 → 系统监控 → 在线用户
应显示:用户名=user01,终端MAC=PC真实MAC,所属组=permit-users

一句实在话

你的核心问题是"ACG 串接在核心交换机下游,跨三层看不到终端真实 MAC,且未开启 MAC 敏感,所以在线用户全是匿名用户 + 核心交换机 MAC"仅新建用户+绑定 MAC 是不够的,必须做两件事才能让匿名用户匹配到你新建的用户名
💡 两个不可替代的操作
  1. SNMP 跨三层 MAC 同步:让用户管理 → 用户同步 → SNMP 同步,IP/MAC 必须填核心与 ACG 互联的三层接口 IP/MAC(不是管理 IP、不是二层接口 MAC)
  2. 开启用户 MAC 敏感user mac-sensitive enable —— 让终端 MAC 变化后被踢下线重新识别,匹配到你新建的用户
再加上:新建用户绑定 IP+MAC 归入用户组 + 控制策略源用该用户组(而非 anyip)+ 拒绝策略兜底,才能"既显示用户名,又实现 IP-MAC 绑定的访问控制" 。
⚠️ 三个最常见的配置错误
  1. 跨三层条目的 MAC 配成了核心交换机二层接口 MAC​ —— 必须是与 ACG 互联的三层接口 MAC
  2. 没开 user mac-sensitive enable​ —— 匿名会话不会重新关联到新建用户
  3. 控制策略源用 anyip​ —— 绑定规则完全不参与流量控制,等于没绑
配置完成后,等一个 SNMP 同步周期(默认 5 分钟),或手动注销该匿名用户会话,重新访问外网,在线用户列表里就会显示你新建的用户名 + 终端真实 MAC + 所属用户组


暂无评论

粉丝:13人 关注:9人

1. 配置MAC地址认证策略:
进入“认证管理>认证策略”,新建认证策略,选择“MAC地址认证”作为认证方式。
关联已创建的用户组(包含新建用户),并配置认证触发条件(如所有流量触发)。
2. 绑定用户与MAC地址:
进入“用户管理>本地用户”,编辑目标用户,在“终端绑定”中添加对应的MAC地址(确保MAC格式正确,如aa:bb:cc:dd:ee:ff)。
3. 应用认证策略到接口:
进入“接口管理”,选择ACG串接的接口(如GE0/1),在“认证策略”中绑定步骤1创建的MAC认证策略。
4. 验证配置:
用户终端重新联网后,查看“数据中心>在线用户”,确认对应MAC地址的用户已显示为新建用户名(非匿名)。
关键命令(CLI方式):
创建MAC认证策略:aaa authentication policy mac-auth-policy type mac
绑定用户组:aaa authentication policy mac-auth-policy user-group user-group-name
接口应用策略:interface GigabitEthernet 0/1,authentication policy mac-auth-policy
用户绑定MAC:local-user username,mac-address aa-bb-cc-dd-ee-ff

暂无评论

粉丝:25人 关注:2人

ACG1000-AK265 串接部署,在线用户显示自定义用户名 + 绑定 MAC 完整配置

核心原理

当前在线用户显示「匿名」,是因为 ACG 没有把终端 MAC 和你创建的自定义账号做绑定关联。两种实现方案:
方案 A(推荐,无需弹窗认证):用户 IP-MAC 静态绑定 + 开启 MAC 敏感识别,终端只要 IP+MAC 匹配绑定条目,在线列表自动展示你建好的用户名,不再匿名;
方案 B:MAC 地址认证,终端无感知自动认证上线,在线列表直接显示账号名。
你的组网为 ACG 串接在核心之间(桥接 / 透明模式),优先用方案 A。

前置检查(串接透明模式必做,否则 ACG 拿不到终端真实 MAC,永远匿名)

  1. 进入【网络配置→接口】,确认内网下联接口开启 MAC 地址学习
  2. 全局开启 MAC 敏感识别(关键!跨三层 / 串接场景必须开启,否则 ACG 只会学到核心交换机 MAC,无法识别终端真实 MAC)
    Web 路径:【用户认证与管理→高级设置】→开启 用户 MAC 敏感
    命令行:
h3c
system-view user mac-sensitive enable
  1. 内网核心交换机禁止开启 ARP 代理、ARP 防火墙,保证 ACG 可以正常学习到终端真实 MAC。

方案 A:静态绑定用户名 + MAC(最贴合你的需求,已建好用户账号)

目标:提前录入「用户名 ↔ MAC 地址」绑定关系,终端接入后自动匹配账号,在线用户面板展示用户名,告别匿名。

步骤 1:建好内网用户(你已经完成)

【用户认证与管理→用户管理→本地用户】新建账号(张三、办公 PC1 等自定义名称)。

步骤 2:IP+MAC 绑定,将用户账号和终端 MAC 绑定

  1. Web 页面:【用户认证与管理→用户绑定管理→IP/MAC 绑定】→新建绑定条目
    • 用户名:选择你创建好的账号
    • MAC 地址:填入电脑真实 MAC
    • IP 地址:终端固定 IP(DHCP 环境可不填 IP,仅绑定 MAC)
    • 勾选 绑定唯一性(防止 IP/MAC 被其他设备冒用)
  2. 批量导入:支持 Excel 批量导入「用户名、MAC、IP」绑定清单,适合批量终端。

步骤 3:配置控制策略,让绑定关系生效(策略顺序严格从上至下)

进入【策略配置→控制策略】新建两条策略:
表格
顺序策略名称源对象动作说明
1放行绑定用户用户:已绑定的用户组允许合法绑定终端正常上网,识别为认证用户
2拒绝匿名用户用户:匿名用户拒绝未绑定 MAC 的匿名终端无法上网(可选,不需要限制上网可删掉本条)
策略顺序不能颠倒,必须先放行绑定用户,再拒绝匿名。

步骤 4:验证效果

终端接入内网,ACG 学习到终端 MAC 后,自动匹配绑定的用户名;
进入【数据中心→在线用户】,原本的匿名 IP 会替换成你配置的用户名,同时携带对应 MAC 地址。

方案 B:MAC 无感知认证(终端无需手动认证,自动匹配账号上线)

如果你不想手动一条条绑定 IP/MAC,采用 MAC 认证自动匹配账号:
  1. 【用户认证与管理→认证策略→新建认证策略】
    • 认证方式:MAC 地址认证
    • 认证来源:本地用户
    • 用户名格式:MAC 地址(xxxx-xxxx-xxxx格式)
  2. 本地用户账号名必须写成终端 MAC 格式 xxxx-xxxx-xxxx,密码与 MAC 一致;
  3. 内网接口应用这条认证策略;
  4. 终端上电后自动用 MAC 完成认证,在线用户直接展示账号名(MAC 账号);
    若想要显示自定义中文用户名,依旧需要搭配方案 A 的 IP-MAC 绑定。

常见异常排查(绑定完毕依旧显示匿名的原因)

  1. ACG 拿到的 MAC 是核心交换机 MAC,不是终端 MAC
    解决:内网交换机关闭 ARP 代理、检查 VLAN 透传,确认 ACG 下联口可以学习终端真实 MAC,并且开启了user mac-sensitive enable
  2. 绑定条目错误:MAC 大小写、横杠格式不匹配,删除旧绑定重新录入。
  3. 控制策略顺序错误:拒绝匿名的策略放在了放行策略上方,合法用户被拦截无法认证。
  4. 存在旧匿名会话缓存:进入【数据中心 - 在线用户】,手动踢掉匿名会话,终端重新获取 IP 刷新会话即可。

补充加固(可选)

  1. 开启绑定老化时间:终端离线后自动解除绑定,避免账号一直占用 MAC;
  2. 若内网用 DHCP 分配地址,在核心交换机开启 DHCP Snooping,保证 IP 和 MAC 一一对应,杜绝私自改 IP 绕过绑定。

精简总结

  1. 串接模式先开启 用户 MAC 敏感,确保 ACG 获取终端真实 MAC;
  2. 在 IP/MAC 绑定里,把你建好的用户名和终端 MAC 一一绑定;
  3. 控制策略优先放行绑定用户;
  4. 终端重新上线后,在线用户列表就会由匿名 IP 变为绑定的用户名 + 对应 MAC。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明