• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000查看iNode SSL连接的MAC地址

21小时前提问
  • 0关注
  • 0收藏,38浏览
smile 零段
粉丝:0人 关注:1人

问题描述:

display sslvpn session verbose无法查看到iNode客户端的MAC地址

[F5000]display sslvpn session verbose 

User                  : test

Authentication method : Username/password authentication

Context               : vpn1

Policy group          : vpn1

Idle timeout          : 10 min

Created at            : 08:06:11 Beijing Thu 08/27/2026

Lastest               : 09:53:46 Beijing Thu 08/27/2026

User IPv4 address     : 172.16.57.92

Allocated IPv4        : 10.36.164.2

Session ID            : 382823

Endpoint information  : Windows

Send rate             : 0.00 B/s

Receive rate          : 0.00 B/s

Sent bytes            : 3.38 MB

Received bytes        : 1.20 MB

3 个回答
粉丝:174人 关注:11人

通过arp看下

只有物理接口的

smile 发表时间:20小时前 更多>>

只有物理接口的

smile 发表时间:20小时前
粉丝:15人 关注:9人

排查步骤及关键命令
1. 确认iNode客户端已启用MAC地址上报功能
iNode默认需开启“上传客户端MAC地址”选项,路径:iNode客户端→设置→SSL VPN设置→勾选“上传客户端MAC地址”,未开启时设备侧无法获取。
2. 设备侧查看MAC地址的正确命令
display sslvpn session verbose 不直接显示MAC,需通过以下命令查看:
查看所有SSL VPN会话的客户端信息(含MAC):

display sslvpn session user-information

查看指定用户的详细终端信息(含MAC):

display sslvpn session user test verbose

若配置了终端检测,可通过终端安全表项查看:

display sslvpn endpoint security user test

3. 确认设备版本支持
部分老版本F5000不支持iNode MAC地址采集,需升级至R9345及以上版本,可通过官网软件下载路径获取:新华三官网→支持→软件下载→安全产品→防火墙→F5000系列。

display sslvpn session user test verbose 也没有

smile 发表时间:20小时前 更多>>

display sslvpn session user test verbose 也没有

smile 发表时间:20小时前
粉丝:32人 关注:2人

# F5000 iNode SSL‑VPN,`display sslvpn session verbose`看不到客户端 MAC 地址

>
> 现象:公网远程 iNode 接入,会话输出里只有分配的内网 IP、用户公网 IP、操作系统,**没有终端物理 MAC 地址**,这是**产品固有机制,不是 bug**。

## 根本原因

1. SSL‑VPN 是**三层 IP 隧道**,iNode 客户端从公网互联网接入防火墙。
MAC 属于二层链路层字段,经过公网路由器 NAT 之后,原始终端网卡 MAC 不会传递到防火墙,报文到达防火墙的时候二层源 MAC 已经是运营商网关 MAC,不是用户电脑 MAC。
2. Comware V7 F5000 的`display sslvpn session verbose`命令输出字段,**本身就没有设计展示客户端物理 MAC 的字段**,无论固件版本高低,该命令都拿不到远端公网 iNode 的 MAC 地址H3C。

>
> ⚠️注意:`display arp`看到的 MAC,是**iNode 虚拟网卡的 MAC(隧道虚拟 MAC)**,不是用户本机真实物理网卡 MAC,没有排查审计价值。

## 可选的 4 种获取终端真实 MAC 方案

### 方案 1:EIA 准入(iNode 客户端主动上报,推荐)

iNode EIA 准入组件,客户端认证阶段**主动把本机真实网卡 MAC 上报给防火墙 / 准入服务器**。

- 条件:iNode 不能只用纯 SSL‑VPN 模式,需要部署 EIA 策略服务器;
- 效果:认证日志里可以记录上报的终端 MAC,可做账号‑MAC 绑定校验;
- 限制:必须 iNode 完整客户端,浏览器网页 SSL‑VPN 不支持上报 MAC。

### 方案 2:日志导出,结合 iNode 客户端本地日志

1. F500 导出 sslvpn 会话日志:用户名、分配 IP、公网源 IP、会话 ID、登录时间;
2. 在终端电脑 iNode 安装目录导出 iNode 日志,日志内部会记录本机网卡 MAC;

>
> 缺点:需要到用户电脑本地查看,无法在防火墙设备上直接查看。

### 方案 3:硬件特征码(不能直接看 MAC,但可以做绑定管控)

SSL‑VPN 启用硬件特征码校验;iNode 会采集本机网卡 MAC、硬盘序列号等硬件信息做哈希校验。

>
> ⚠️**防火墙 CLI 无法直接读出原始 MAC 字符串,只能做校验匹配,不能展示明文 MAC**,适合做接入管控,不适合审计查看。

### 方案 4:仅内网 SSL‑VPN 接入场景

如果 iNode 客户端**和防火墙在同一个二层内网**接入,此时 ARP 表可以拿到真实终端 MAC;一旦经过路由器 / NAT 公网接入,ARP 就无法学习真实终端 MAC。

## 排查 / 验证命令

```
#查看ssl‑vpn会话(无真实物理MAC字段)
display sslvpn session verbose

#查看arp表,这里看到的是iNode虚拟网卡MAC,不是电脑真实网卡MAC
display arp | include 【分配给iNode的内网IP】

#查看在线用户
display sslvpn online‑users verbose
```

## 简短总结

1. **F5000 的`display sslvpn session verbose`没有远端客户端物理 MAC 输出字段,公网 SSL‑VPN 三层隧道本身不会携带终端原始 MAC,不是故障**。
2. arp 看到的 MAC 是 iNode 虚拟网卡 MAC,不是用户本机真实网卡 MAC,审计不可用。
3. 想要拿到真实终端 MAC:需要部署**EIA 准入,iNode 主动上报 MAC**;仅硬件特征码只能做校验,不能明文显示 MAC。
4. 纯公网 SSL‑VPN,不部署 EIA 的情况下,防火墙层面没有办法直接获取用户电脑真实物理 MAC。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明