上你的问题本质是"ACG1000-AK265 直连串接在核心交换机上,跨三层看不到终端真实 MAC,所以在线用户里全是匿名用户且 MAC 是核心交换机接口 MAC;你虽然新建了用户并绑定了 MAC,但设备不会自动把已上线的匿名会话"改名"成新用户名——必须开启 SNMP 跨三层 MAC 同步 + 开启用户 MAC 敏感,让终端重新识别后才会匹配到你新建的用户 。下面把完整的配置路径和原理一次讲清楚。
终端 PC → 核心交换机(网关)→ ACG1000-AK265 → 出口 。system-view
snmp-agent
snmp-agent community read public # 只读团体字,ACG 侧需一致
snmp-agent sys-info version v2c # 建议 v2c
snmp-agent target-host trap address udp-domain <ACG管理IP> params securityname public💡 团体字中不能包含中文 ,且与 ACG 侧配置必须完全一致。
用户管理 → 用户同步 → SNMP 同步 → 新建参数 | 正确值 | 常见错误 |
|---|---|---|
IP 地址 | 核心交换机与 ACG 互联的三层接口 IP | ❌ 配成核心交换机管理 IP 或 VLAN 接口 IP |
MAC 地址 | 核心交换机与 ACG 互联的三层接口 MAC | ❌ 配成核心交换机二层接口 MAC |
SNMP 版本 | v2c(或 v3) | — |
团体字 | 与核心交换机一致(如 public) | ❌ 中文团体字 |
读取周期 | 默认 5 分钟或自定义 | — |
⚠️ 这是 90% 配置失败的根源:跨三层 MAC 学习条目的 MAC 地址必须是核心交换机与 ACG 直连的三层接口 MAC,不是核心交换机的二层接口 MAC,也不是核心交换机的管理 MAC 。
system-view
user-sync snmp-test # 进入 SNMP 同步
snmp-server <名称>
ip <核心与ACG互联的三层接口IP>
mac <核心与ACG互联的三层接口MAC>
community read public
version v2c
quit系统管理 → SNMP → IPMAC 表,查看是否学习到终端真实 IP-MAC 对应关系system-view
user mac-sensitive enable"跨三层环境下,用户上线时 MAC 识别为匿名用户,MAC 地址为下联三层设备的接口 MAC。当开启跨三层学习后,正常获取到用户的真实 MAC,如果用户 MAC 敏感为关闭状态,用户不会重新识别会导致无法关联上静态绑定用户,在线用户仍然会显示匿名用户。"
💡 开启 MAC 敏感后,已上线用户可能会被短暂踢下线重连(几十秒),属正常现象。
用户管理 → 用户组织结构 → 新建用户permit-users):用户管理 → 用户组织结构 → 组user01permit-users 组用户管理 → 绑定范围 或 策略配置 → 安全设置 → IP-MAC 绑定💡 官方文档明确 :"同时设置了本地密码和绑定范围后,如果上线用户属于绑定范围,则在线用户列表中展示的用户名为登录名中所设置的用户名,否则展示的用户名为 IP 地址,认证方式为"未认证"。"
策略配置 → 控制策略序号 | 策略名 | 源 | 动作 |
|---|---|---|---|
1(最上) | permit-allowed | 用户: permit-users 组 | 允许 |
2(最下) | deny-others | IP:any / 用户:anyip | 拒绝 |
⚠️ 策略顺序极其关键:允许策略必须在拒绝策略上方。匹配逻辑:合法绑定用户 → 匹配策略 1 放行;未绑定/变更 IP → 匹配策略 2 拒绝。
display user ip-mac-table # 或 Web: 系统管理 → SNMP → IPMAC 表display user all数据中心 → 系统监控 → 在线用户user01)permit-users用户管理 → 认证管理 → 认证策略💡 这种方式适合用户数量多、终端不固定的场景,比逐台绑定 MAC 更灵活。
display ip routing-table 确认接口 IPuser mac-sensitive enable 是否开启(最常见原因)display user all 查看状态display user ip-mac-table 中该用户状态是否为"已绑定"user mac-sensitive enable,终端 IP 变更后会被踢下线重新识别1. 核心交换机开启 SNMP 只读团体字
↓
2. ACG 用户管理 → 用户同步 → SNMP 同步
添加条目:IP=核心与ACG互联三层接口IP
MAC=核心与ACG互联三层接口MAC
团体字=与核心一致
↓
3. ACG 全局开启 MAC 敏感
user mac-sensitive enable
↓
4. 验证 SNMP 同步:系统管理 → SNMP → IPMAC 表
能看到终端真实 MAC = 同步成功
↓
5. 用户管理 → 用户组织结构
新建用户组 permit-users
新建用户 user01,绑定范围填 IP+MAC,归入 permit-users 组
↓
6. 用户管理 → 绑定范围(IP-MAC 绑定)
添加条目:IP+MAC,开启唯一性
↓
7. 策略配置 → 控制策略
策略1(最上):源=用户 permit-users 组,动作=允许
策略2(最下):源=IP any / 用户 anyip,动作=拒绝
↓
8. 验证:数据中心 → 系统监控 → 在线用户
应显示:用户名=user01,终端MAC=PC真实MAC,所属组=permit-users
💡 两个不可替代的操作:
SNMP 跨三层 MAC 同步:让用户管理 → 用户同步 → SNMP 同步,IP/MAC 必须填核心与 ACG 互联的三层接口 IP/MAC(不是管理 IP、不是二层接口 MAC) 开启用户 MAC 敏感:user mac-sensitive enable—— 让终端 MAC 变化后被踢下线重新识别,匹配到你新建的用户
⚠️ 三个最常见的配置错误:
❌ 跨三层条目的 MAC 配成了核心交换机二层接口 MAC —— 必须是与 ACG 互联的三层接口 MAC ❌ 没开user mac-sensitive enable —— 匿名会话不会重新关联到新建用户 ❌ 控制策略源用 anyip —— 绑定规则完全不参与流量控制,等于没绑
暂无评论
system-view
user mac-sensitive enable
| 顺序 | 策略名称 | 源对象 | 动作 | 说明 |
|---|---|---|---|---|
| 1 | 放行绑定用户 | 用户:已绑定的用户组 | 允许 | 合法绑定终端正常上网,识别为认证用户 |
| 2 | 拒绝匿名用户 | 用户:匿名用户 | 拒绝 | 未绑定 MAC 的匿名终端无法上网(可选,不需要限制上网可删掉本条) |
策略顺序不能颠倒,必须先放行绑定用户,再拒绝匿名。
xxxx-xxxx-xxxx格式)xxxx-xxxx-xxxx,密码与 MAC 一致;user mac-sensitive enable。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论