深信服社区»版块 安全类 行为管理AC 我们在行为管理器下面接的交换机根据端口划分了两个VLAN ...

我们在行为管理器下面接的交换机根据端口划分了两个VLAN,

查看数: 2803 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-1-7 08:51

正文摘要:

我们在行为管理器下面接的交换机根据端口划分了两个VLAN,行为管理器在其中一个VLAN,然后我们通过行为管理器上层的路由器设置路由让两个VLAN可以互通,现在两个VLAN可以互通了,但是跟行为管理器不在同一个VLAN的电 ...

回复

乱拳打死老司机 发表于 2019-1-7 15:16
您好:
①首先,如果您内网是非trunk环境,并且AC的内网口接的是三层交换机时,就需要在AC上添加到内网网段的静态路由,下一跳指向三层交换机的上行口,(建议您在AC上添加上您内网几个网段的路由)
②其次,您目前提示的是187的ip无法上网并且是认证丢包,用户列表也没有这个用户说明这个用户根本没有认证成功,建议您在本地用户组搜索这个ip和MAC看看是否还有其他用户导致绑定错误的把它删除掉,最后,您新建一条认证策略(把这条策略放在所有策略的最上面): 0.0.0.0-255.255.255.255,不需要认证(把IP作为用户)  ,然后建好之后再用户/组里面把所有用户删除让用户重新认证再测试是否正常。
黄波 发表于 2019-1-7 14:16
111111111111111111111
凝網_蟲爺 发表于 2019-1-7 13:22
静待解决方案:冷漠:
主动出击 发表于 2019-1-7 09:25
应该是没有写回包路由吧。
yzy 发表于 2019-1-7 09:23
1、AC是什么模式部署
2、AC是否添加了到另一个VLAN的路由
3、交换机是否添加默认路由
大white 发表于 2019-1-7 09:18
八成没写路由...
鲁哈哈 发表于 2019-1-7 09:16
您好,你这个有两方面要检查的
1,如果您的内网环境事三层环境,路由模式部署,那请查看在上网行为管理上有没有写指向交换的回包路由。
2,检查您的认证策略,是否没有把其它VLAN的地址添加到允许上网的策略里。
3,看是否事策略拦截。您可以AC启用直通,进行故障排除。可以在【系统管理】-【系统诊断】-【上网故障排除】-【设置并开启】,这个模块下面可以针对于单个用户/部分用户/全网用户开启直通功能。查看日志。
PC9527 发表于 2019-1-7 09:06
您好,麻烦看一下认证策略是如何设置的,是否包含这两个网段了,另外可以在系统管理里面找到上网故障与排除针对不能上网这个网段开启直通看一下具体日志。
哒哒哒 发表于 2019-1-7 09:05
您好,您划分了VLAN就说明内网是多层环境,那您的行为管理是如何部署的呢,如果是三层方式部署,那需要写回包路由的