• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000匿名用户是怎么上来的

1天前提问
  • 0关注
  • 0收藏,78浏览
粉丝:0人 关注:0人

问题描述:

ACG1000-AI-25-G做了本地WEB认证,用户通过账号密码认证入网,但在线用户项中有什么匿名用户,还有内网没有的网段的ip地址,这些用户都是怎么上来的?有什么含义?匿名用户是成功接入到互联网的用户吗?

3 个回答
粉丝:22人 关注:0人

在 ACG1000(包括 ACG1000-AI-25-G)里,“匿名用户”不是一种“登录身份”,而是设备对“没被认证/没被识别成具体账号”的流量源 IP 的兜底归类。它和你开了“本地 WEB 认证”不冲突,下面把来源、陌生 IP、以及“是不是真的上了网”一次说清。

1. 匿名用户是怎么来的

ACG 的用户分三类:认证用户 / 静态绑定用户 / 匿名用户。
  • 匿名用户 = 系统没有效识别成具体账号的流量,自动用“源 IP”当用户名记一条在线记录
  • 触发场景(你这种“做了本地 WEB 认证但还有匿名”基本是下面几种):
    1. 未认证就放行的流量:认证策略只覆盖了部分网段/部分协议,其他 IP 或非 HTTP/HTTPS 流量(DNS、UDP、ICMP、微信/钉钉长连接等)没被重定向到认证页,直接过了 ACG → 记成匿名。
    2. 认证前已经建链/保活流量:终端系统后台请求、DHCP、NTP、ARP 上层包、浏览器预连接,在用户输密码前就已经被 ACG 看到 → 先记匿名,认证后新会话才绑账号(老会话不会自动改名)。
    3. 跨三层识别不全:ACG 串在核心/防火墙之间,没配 SNMP 跨三层 MAC 同步或同步不准,看不到终端真实 IP↔MAC,只能拿三层过来的源 IP 记匿名。
    4. 识别模式是“启发模式”:默认是强制模式(只认 private 网段),如果你改成过“启发模式”,它会把目的 IP、甚至公网回包源 IP也当“用户”记进来,匿名列表里就会出现公网 IP。

2. 为什么会有“内网根本没有的网段 IP”

常见原因,按现场概率排:
  • 公网 IP / 外网回包:ACG 在出口,收到入方向报文(如外网主动访问、VPN/端口映射回包、探测扫描),源 IP 是公网段 → 被启发模式或识别范围没收紧时记成匿名在线。
  • 识别范围没改:全局“用户识别范围”默认是 private(10/172.16-31/192.168 全私网段),你内网只用 192.168.10.0/24,但 172.16.x、10.x 的探测包/管理口/SSL VPN/邻居路由包经过也会被记。
  • 设备自身/互联地址:ACG 管理口、业务口 IP、核心交换机三层互联 IP、防火墙内网口 IP 发的保活/日志/SNMP 流量,也会出现在列表里。
  • 终端请求了不存在的地址:内网主机解析到错误公网 IP 或扫描地址,按默认路由走到 ACG,ACG 把它当“源→目的”都记一笔。
  • 旁路/镜像部署误当在线:如果是旁路镜像口收包,所有经过的源 IP 都会被识别(但这类一般不会真转发)。

3. 匿名用户 = 成功上网了吗?

不一定,要分情况
  • 如果认证策略是“强制 WEB 认证 + 未认证拒绝”,那匿名用户通常上不了网(只有 DNS 重定向/认证页能通),ACG 只是把它的 IP 记在在线列表做审计。
  • 如果认证策略漏了网段/协议(比如只拦了 80/443,没拦 UDP 53/123;或者有个网段没加进认证策略),那这些匿名 IP 是真上网了的,只是没绑账号,审计挂在“匿名”名下。
  • 公网 IP 类的“匿名”基本是入向流量/扫描/回包,不是内网用户上网。
  • 验证方法:挑一个匿名 IP → display session / 在线用户详情看“流量方向、出向字节数、认证方式=未认证” → 再找对应终端不认证访问 http 试试能不能出去。

4. 怎么让列表干净 + 防止“匿名真上网”

  1. 收紧识别范围:用户管理 → 全局配置 → 识别范围,建一个地址对象组只放你真实内网网段(如 192.168.10.0/24),识别范围只挂这个组 → 公网 IP / 172.16 乱网段不再记匿名。
  2. 认证策略全覆盖:认证策略源地址 = 内网真实网段,模式“强制”,协议重定向 80/443 同时控制策略拒绝未认证用户的其他协议出站(DNS/UDP/ICMP 也拦),避免漏网。
  3. 跨三层部署必配 SNMP MAC 同步:核心交换机开 SNMP v2c 只读,ACG 配 SNMP 同步 + 用户 MAC 敏感,让 IP↔MAC↔用户能绑上,减少“匿名”。
  4. 别用启发模式:全局配置里确认是“强制模式”,不然公网/目的 IP 都会进在线用户。
  5. 匿名组单独出策略:给“匿名用户组”建一条拒绝出网的控制策略,能直观看出哪些漏网设备在冒匿名流量。
  6. 清旧会话:改完配置后,老匿名会话不会自动消失,等老化或手动 reset session / 踢用户重新认证才会归位到正确账号。

一句话:匿名用户 = “ACG 看到了这个 IP 的流量但没对应到账号”,不等于都是内网冒名上网,也不等于都成功了网;公网 IP 那是外网包被记了。先收识别范围 + 查认证策略覆盖率,列表立刻干净一大半。

暂无评论

粉丝:174人 关注:11人

不是的


如该用户在用户识别范围内,但不在任何一个认证网段中,则该用户被识别为匿名用户。

暂无评论

粉丝:28人 关注:2人

ACG1000‑AI‑25‑G 本地 Web 认证出现匿名用户问题复盘
现象:配置本地 WEB 账号密码认证,在线用户列表出现匿名用户,还出现内网不存在网段 IP;疑问:匿名用户含义、是不是已经成功访问互联网。
一、匿名用户含义
匿名用户 = 流量经过 ACG,但是该 IP 没有完成 Web 账号密码认证,没有生成正式认证用户会话,设备无法识别账号身份,统一归类为匿名用户组。
⚠️重点区分:
匿名用户不等于一定能上互联网,是否可以上网看你的控制策略 / 安全策略对【匿名用户组】是 permit 还是 deny;
只要 IP 流量进入设备识别范围,无论是否认证成功,在线用户列表就会显示匿名条目;
匿名没有经过账号密码登录,没有本地用户的账号属性、所属用户组权限。
二、匿名用户(含陌生网段 IP)常见产生原因
部分流量不触发 Portal 重定向(最常见)
Web 认证 Portal 重定向只拦截HTTP 报文;HTTPS、DNS、ICMP、各种内网设备协议(ARP、SNMP、OSPF、设备之间通信)不会触发 Web 认证弹窗,直接识别成匿名用户。
例如内网服务器、打印机、摄像头、网络设备管理 IP,它们不会发起 HTTP 访问,永远不会弹 Web 认证页面,就以匿名形式出现在在线用户。
认证识别范围配置过大
用户管理‑认证管理‑高级选项‑识别范围包含了不属于终端上网的网段(服务器网段、设备管理网段、互联互联网段),这些网段设备流量被统计,就出现内网不存在的网段 IP。
建议识别范围只放终端用户上网网段,把服务器、设备管理、互联网段从识别范围排除。
跨三层部署场景
ACG 与终端之间跨三层交换机,拿不到终端真实 MAC,部分会话识别异常,产生匿名条目;需要开启 SNMP 获取 ARP 表。
半连接、来回路径不一致
会话只有单向报文,无法完成完整 TCP 三次握手,无法触发 Web 认证,识别为匿名用户。
存在免认证 / 全局白名单 IP
IP 匹配免认证策略、全局白名单,不需要 Web 账号认证,流量经过设备,显示匿名。
旁路模式特殊点:旁路只做审计,无法做认证阻断,全部流量都会显示匿名。
三、匿名用户是否成功接入互联网?
不一定,取决于控制策略对匿名用户组动作:
如果控制策略对匿名用户组配置 deny:匿名 IP不能访问互联网,只是流量被设备看到,在线列表显示匿名条目;
如果控制策略允许匿名用户组 permit:匿名 IP 不需要账号密码就直接上网,属于配置漏洞,需要整改。
排查方法:进入【数据中心‑数据分析‑会话监控】,选中匿名 IP,看会话是否有外网五元组,确认实际有没有通外网。
四、现场排查 & 优化建议
检查【用户管理 > 认证管理 > 高级选项】
识别范围只填写需要做 Web 认证的终端网段;服务器网段、设备管理网段、三层互联网段从识别范围删掉,避免产生大量陌生匿名 IP;
开启anony_user log enable命令,开启匿名用户审计日志,方便溯源匿名流量来源。
检查控制策略
查看控制策略是否允许匿名用户访问外网,Web 认证场景正常要 deny 匿名用户访问互联网,只有完成账号认证的正式用户组放通外网。
排查免认证对象、全局白名单,确认是否有多余网段被豁免认证。
会话监控查看匿名 IP 的实际会话,区分:是内网设备通信流量,还是真的访问外网的终端流量。
跨三层场景,配置 SNMP 读取核心设备 ARP 表,提升 IP‑MAC 识别准确性,减少异常匿名条目。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明