• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

imc 一个用户多个设备同时在线

1天前提问
  • 0关注
  • 0收藏,98浏览
粉丝:0人 关注:0人

问题描述:

现象:在imc配置了公司人员账号信息,每个账号允许多个终端同时在线,配置如下图

 

同时调整接入服务管理中的相关参数:

 

 

 

但是保存----手动生效后,登陆账号,A设备,然后B设备,然后C设备,大概过10分钟后就有随机两个设备掉线,查看imc用户登陆的信息会提示重复登陆,

 

 

查看操作日志也显示配置更新成功。

 

 

IMC版本:

 

 

 

已经参考这个帖子下的回复进行排查,但是imc 没有计费功能。

 

 

组网及组网描述:

组网架构:

AP---接入POE交换机---汇聚交换---核心------ACG -----FW 

                                                                   |----AC 无限控制器

                                                                   |---- IMC 服务器

 

认证逻辑是: 由ACG进行IP地址匹配,符合策略则进行potal 弹窗,IMC  是进行用户认证的。

4 个回答
粉丝:7人 关注:2人

在线表里看,在线信息有哪些,IP、mac、接入设备IP,这些是否都有正常值。
正常允许三个终端同时在线的话,在线表可以最多有三条不同终端的在线信息。

只显示有一个设备在线,MAC地址只有一个, 94:28:2E:61:04:01,而且还不是真实的MAC地址

zhiliao_icYlMS 发表时间:1天前 更多>>

只显示有一个设备在线,MAC地址只有一个, 94:28:2E:61:04:01,而且还不是真实的MAC地址

zhiliao_icYlMS 发表时间:1天前
粉丝:163人 关注:11人

每登录一个终端就会有老终端下线吗?

粉丝:13人 关注:9人

排查步骤及关键配置
1. 确认并发授权与策略实际生效
进入用户页签→接入策略管理→接入服务,双击对应服务,检查最大在线用户数是否为配置的数值(需≥3),确认点击手动生效后,服务状态为已生效。
检查用户→接入用户管理→接入用户,对应用户的最大在线数是否继承服务配置,无单独限制。
2. 排查设备侧重认证/掉线触发
登录AC/接入交换机,查看掉线终端的认证日志:

display dot1x connection all // 802.1X场景
display portal user all // Portal场景
display mac-authentication connection // MAC认证场景

确认设备是否配置了闲置切断、会话超时或重复认证拒绝逻辑,若设备侧限制了单用户并发,需调整:

// 以802.1X为例,取消设备侧单用户限制
interface GigabitEthernet1/0/1
undo dot1x max-user 1
dot1x max-user 10

3. IMC侧会话检测机制排查
进入用户→接入策略管理→接入参数→系统参数,检查重复登录处理是否为允许,在线用户检测间隔是否过短(默认30分钟,若设为10分钟可能误判)。
查看IMC运行环境→日志管理→安全日志,搜索掉线用户,确认掉线原因是IMC主动下发还是设备上报。
4. 无计费场景的特殊检查
确认接入服务未绑定计费策略,且接入服务→高级配置中是否启用计费为否,避免计费模块隐性限制并发。
若为Portal认证,检查ACG/FW是否存在会话数限制,导致终端被中途切断。
若上述排查无异常,建议收集IMC的imccfg日志+设备侧debugging信息,通过新华三工单进一步定位。

粉丝:27人 关注:2人

iMC‑EIA 同一账号多终端同时在线,随机 10 分钟左右报重复登录被踢下线
环境:iMC PLAT7.3 (E0506),EIA7.3 (E0512),无计费组件;ACG 做 Portal 重定向,IMC 负责账号认证;现象:账号允许多终端同时上线,A/B/C 多终端上线,约 10 分钟随机设备被踢,日志提示重复登录。
关键现象解读
虽然在接入用户里勾选了允许多终端同时在线,但仍然报重复登录踢下线,说明:不是账号本身 “最大同时在线数” 没开,而是 EIA 会话冲突 / 会话老化 / ACG‑IMC 交互、终端上报信息异常触发了重复登录检测。
提示:iMC EIA “允许多终端同时在线” 分两层:
1)接入用户视图:勾选【允许多终端同时在线】;
2)接入服务模板:【最大同时在线终端数】设置大于 1;
你现场这两处已经配置,配置下发成功,但依然被踢。
根因排查清单(按现场概率排序)
1、终端上报的终端标识一致(最常见)
Portal 场景,IMC 判断是否为同一个终端,依靠:calling‑station‑id(终端MAC)。
如果 ACG 向 IMC 发送认证报文时,不同用户设备上报相同 calling‑station‑id(MAC 地址),EIA 就认为是同一个终端重复登录,就会踢掉旧会话。
为什么 10 分钟左右才踢:EIA 会话刷新周期,会话保活、重认证触发检测。
排查点:
在 IMC【用户接入日志】,看被踢下线的几条会话,calling‑station‑id 是不是同一个 MAC。
如果多个设备会话里面 MAC 完全一样 → ACG 侧问题:ACG 做 Portal 代理,没有把真实终端 MAC 上报给 iMC,而是上报 ACG 自己出接口 MAC。
✅解决:ACG Portal 配置,必须开启传递真实终端 MAC 地址(calling‑station‑id)给到 iMC EIA。
Portal 代理设备(ACG)如果不透传客户端真实 MAC,所有终端认证报文带 ACG 自身 MAC,iMC 就判定为同一终端重复登录,随机踢会话。
2、EIA 接入服务模板中「重复登录处理策略」配置错误
接入服务模板 → 高级参数:
重复登录处理策略:允许接入(不要选 “强制下线已在线用户”)
即使账号勾选允许多终端,若服务模板里重复登录策略是 “强制下线已在线用户”,依然会踢旧会话。
注意:两个参数区别
账号上:允许多终端同时在线:控制账号是否允许多终端;
服务模板重复登录处理策略:控制发生重复登录时动作。两者必须配套。
3、会话老化 / 重认证周期带来的误踢(10 分钟时间点高度吻合)
Portal 场景,设备会周期性重发认证报文。
查看接入服务模板里的重认证周期,默认常见 600s(10 分钟),刚好对应你现象 10 分钟左右掉线。
当 ACG 重认证报文上来,iMC 收到报文,比对会话表,如果终端标识识别异常,触发重复登录检测。
建议调优:
不要把重认证周期设置过小;Portal 环境建议重认证周期 1800s。
关闭 ACG 不必要的频繁重认证。
4、确认 iMC 会话上限没有耗尽
EIA 许可最大 2000,已使用 62,许可没问题。
查看:display eia session,看服务器实际在线会话数量。
5、区分:账号多终端 vs 单终端多 IP
⚠️iMC EIA “允许多终端同时在线”:允许多个不同 MAC 终端使用同一个账号;
≠同一个 MAC 多个 IP 同时在线。
如果同一个 MAC 切换 IP,会被判定为单终端,会踢旧 IP 会话。
6、ACG 与 IMC 之间报文交互异常
Portal 流程:终端‑ACG‑iMC。
ACG 的 Portal 设备配置,确认 NAS 设备密钥和 iMC 里面 NAS 设备密钥完全一致;
确认 ACG 上配置的 NAS‑IP 是 ACG 自己的管理 IP,iMC EIA 设备管理里面添加该 NAS 设备;
抓包看 RADIUS Access‑Request 报文,检查 calling‑station‑id 字段。
快速定位方法
在 iMC 操作日志,找到被踢下线记录,看下线原因:重复登录。点开该会话详情,对比多条会话的 calling‑station‑id(客户端 MAC)。
多个设备会话 MAC 相同:ACG 没有透传真实终端 MAC,最高概率根因。
多个设备会话 MAC 各不相同:往下排查服务模板重复登录策略、重认证周期。
iMC 开启 EIA 调试日志,观察 RADIUS 报文:
plaintext
debug radius packet
debug eia session
标准正确配置总结
接入用户:✅勾选【允许多终端同时在线】
接入服务模板:
最大同时在线终端数:>1(例如 20)
重复登录处理策略:允许接入
重认证周期:1800s
ACG 侧 Portal 配置关键点:RADIUS 报文透传真实客户端 MAC 地址(calling‑station‑id);iMC 添加 ACG 作为 NAS 设备,密钥一致。
补充说明
该故障在第三方设备(ACG)做 Portal 代理场景非常典型:很多 ACG 默认不上报终端真实 MAC,全部填 ACG 接口 MAC。iMC 收到相同 calling‑station‑id,认为同一个终端重复登录,就会随机踢掉旧会话,时间点和重认证周期对齐,正好 10 分钟左右。

ACG Portal 配置,必须开启传递真实终端 MAC 地址(calling‑station‑id)给到 iMC EIA。 Portal 代理设备(ACG)如果不透传客户端真实 MAC,所有终端认证报文带 ACG 自身 MAC,iMC 就判定为同一终端重复登录,随机踢会话 这个在ACG中如何配置。

zhiliao_icYlMS 发表时间:1天前 更多>>

ACG Portal 配置,必须开启传递真实终端 MAC 地址(calling‑station‑id)给到 iMC EIA。 Portal 代理设备(ACG)如果不透传客户端真实 MAC,所有终端认证报文带 ACG 自身 MAC,iMC 就判定为同一终端重复登录,随机踢会话 这个在ACG中如何配置。

zhiliao_icYlMS 发表时间:1天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明