display sslvpn session verbose无法查看到iNode客户端的MAC地址
[F5000]display sslvpn session verbose
User : test
Authentication method : Username/password authentication
Context : vpn1
Policy group : vpn1
Idle timeout : 10 min
Created at : 08:06:11 Beijing Thu 08/27/2026
Lastest : 09:53:46 Beijing Thu 08/27/2026
User IPv4 address : 172.16.57.92
Allocated IPv4 : 10.36.164.2
Session ID : 382823
Endpoint information : Windows
Send rate : 0.00 B/s
Receive rate : 0.00 B/s
Sent bytes : 3.38 MB
Received bytes : 1.20 MB
display sslvpn session user test verbose 也没有
display sslvpn session user test verbose 也没有
# F5000 iNode SSL‑VPN,`display sslvpn session verbose`看不到客户端 MAC 地址
>
> 现象:公网远程 iNode 接入,会话输出里只有分配的内网 IP、用户公网 IP、操作系统,**没有终端物理 MAC 地址**,这是**产品固有机制,不是 bug**。
## 根本原因
1. SSL‑VPN 是**三层 IP 隧道**,iNode 客户端从公网互联网接入防火墙。
MAC 属于二层链路层字段,经过公网路由器 NAT 之后,原始终端网卡 MAC 不会传递到防火墙,报文到达防火墙的时候二层源 MAC 已经是运营商网关 MAC,不是用户电脑 MAC。
2. Comware V7 F5000 的`display sslvpn session verbose`命令输出字段,**本身就没有设计展示客户端物理 MAC 的字段**,无论固件版本高低,该命令都拿不到远端公网 iNode 的 MAC 地址H3C。
>
> ⚠️注意:`display arp`看到的 MAC,是**iNode 虚拟网卡的 MAC(隧道虚拟 MAC)**,不是用户本机真实物理网卡 MAC,没有排查审计价值。
## 可选的 4 种获取终端真实 MAC 方案
### 方案 1:EIA 准入(iNode 客户端主动上报,推荐)
iNode EIA 准入组件,客户端认证阶段**主动把本机真实网卡 MAC 上报给防火墙 / 准入服务器**。
- 条件:iNode 不能只用纯 SSL‑VPN 模式,需要部署 EIA 策略服务器;
- 效果:认证日志里可以记录上报的终端 MAC,可做账号‑MAC 绑定校验;
- 限制:必须 iNode 完整客户端,浏览器网页 SSL‑VPN 不支持上报 MAC。
### 方案 2:日志导出,结合 iNode 客户端本地日志
1. F500 导出 sslvpn 会话日志:用户名、分配 IP、公网源 IP、会话 ID、登录时间;
2. 在终端电脑 iNode 安装目录导出 iNode 日志,日志内部会记录本机网卡 MAC;
>
> 缺点:需要到用户电脑本地查看,无法在防火墙设备上直接查看。
### 方案 3:硬件特征码(不能直接看 MAC,但可以做绑定管控)
SSL‑VPN 启用硬件特征码校验;iNode 会采集本机网卡 MAC、硬盘序列号等硬件信息做哈希校验。
>
> ⚠️**防火墙 CLI 无法直接读出原始 MAC 字符串,只能做校验匹配,不能展示明文 MAC**,适合做接入管控,不适合审计查看。
### 方案 4:仅内网 SSL‑VPN 接入场景
如果 iNode 客户端**和防火墙在同一个二层内网**接入,此时 ARP 表可以拿到真实终端 MAC;一旦经过路由器 / NAT 公网接入,ARP 就无法学习真实终端 MAC。
## 排查 / 验证命令
```
#查看ssl‑vpn会话(无真实物理MAC字段)
display sslvpn session verbose
#查看arp表,这里看到的是iNode虚拟网卡MAC,不是电脑真实网卡MAC
display arp | include 【分配给iNode的内网IP】
#查看在线用户
display sslvpn online‑users verbose
```
## 简短总结
1. **F5000 的`display sslvpn session verbose`没有远端客户端物理 MAC 输出字段,公网 SSL‑VPN 三层隧道本身不会携带终端原始 MAC,不是故障**。
2. arp 看到的 MAC 是 iNode 虚拟网卡 MAC,不是用户本机真实网卡 MAC,审计不可用。
3. 想要拿到真实终端 MAC:需要部署**EIA 准入,iNode 主动上报 MAC**;仅硬件特征码只能做校验,不能明文显示 MAC。
4. 纯公网 SSL‑VPN,不部署 EIA 的情况下,防火墙层面没有办法直接获取用户电脑真实物理 MAC。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
只有物理接口的