核心原理:iMC 删除 MAC 用户,不会主动下发指令踢掉交换机 / AC 上已经存在的在线认证会话。接入设备本地会话表还存在,终端继续放行,要等会话老化 / 重认证才会拒绝H3C。
MAC 认证 / MAB 旁路认证成功之后,交换机、AC 本地生成在线会话表,放通流量。
查看会话:
#交换机MAC认证
display mac‑authentication connection
#802.1X旁路MAB
display dot1x connection
#无线AC查看
display wlan client verbose
强制清除该终端会话(立即断网,重新触发认证)
<H3C> reset mac‑authentication connection mac xxxx‑xxxx‑xxxx
#802.1X/MAB
<H3C>reset dot1x connection mac xxxx‑xxxx‑xxxx
#无线
<H3C>reset wlan client mac xxxx‑xxxx‑xxxx
删除 iMC 账号之后,必须在接入设备侧清除在线会话,终端下次重认证才会被拒绝。
端口没有配置dot1x re‑authenticate / mac‑authentication re‑authenticate周期性重认证。
会话只会等到 session‑timeout 会话超时时间到了,才会重新向 iMC 校验账号有效性。不开启重认证,账号删除后终端可以一直用到会话超时。
端口配置示例:
interface GigabitEthernet1/0/1
mac‑authentication re‑authenticate
dot1x re‑authenticate
交换机配置了:服务器不可达时用户保持在线。
就算后续重认证报文发到 iMC,iMC 返回拒绝,如果设备配置keep‑online,部分版本行为异常依旧放行终端H3C。
如果是无线 Portal+MAC 无感知认证: iMC 的终端绑定记录和 MAC 接入账号是两套表。
只删除 EIA 的 MAC 接入账号,但没有删除 BYOD 无感知终端绑定记录,MAC‑trigger 还可以代替终端完成认证,终端依旧上网。 处理:EIA→终端管理,把该 MAC 对应的无感知绑定记录一并删除。
暂无评论
iMC删除MAC认证记录后,网络设备(如交换机、无线控制器)上该终端已建立的在线会话并不会自动失效。只要会话还在,终端就能继续上网。只有当会话因老化或被手动清除而结束时,设备才会重新发起认证,此时iMC因已无记录而拒绝接入。
解决方法:登录网络设备,强制清除该终端的在线会话。
查看在线MAC认证用户:
或根据MAC地址精确查找:
强制踢除指定用户:
注意:请将命令中的
<终端MAC>替换为实际MAC地址。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论