深信服社区»版块 安全类 行为管理AC 深信服AC-1120 AC-11.0.1版本拦截某台电脑访问外网 ...

深信服AC-1120 AC-11.0.1版本拦截某台电脑访问外网

查看数: 5498 | 评论数: 13 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2016-3-3 19:16

正文摘要:

我们公司新购买了某公司AC-1120 AC-11.0.1版本(AC11.0.234 Build20151231)。我们发现某公司AC-1120会奇怪的拦截公司某台电脑(电脑已经加入访问外网不受限制的白名单)访问外网。这台电脑修改IP地址,问题依旧。 我们 ...

回复

sowkd 发表于 2019-5-6 10:37
一般的问题都能在这里解决。
andy_AAAAA 发表于 2016-11-8 17:25
建议楼主升级到11.2R1版本在测试下
新手607880 发表于 2016-3-4 17:20
目前发现是这台电脑以前做过ip/mac绑定,删除ip/mac绑定就解决这个问题了。

但发现了新的问题,这台电脑以前做过ip/mac绑定,如果给这台电脑新的IP地址是AC-1120设备中没有的IP地址,AC-1120设备无法识别新的IP地址,电脑Ping外网丢包率50%。
可如果给这台电脑新的IP地址是AC-1120设备中已有的IP地址,电脑就能够正常访问外网,ip/mac绑定就不起作用。
新手607880 发表于 2016-3-4 09:17
该电脑在AC-1120设备开启直通之后访问外网。
隔壁老章 发表于 2016-3-4 09:13
请问楼主是手动绑定的信息还是自动绑定?另外自查一下上网策略里有没有限制策略
Sangfor_闪电回_朱丽 发表于 2016-3-4 09:12
您好,这里都是显示 的用户认证丢包,说明这台PC没有通过设备上配置的认证策略。需要检查设备上用户认证配置中,针对这个IP的策略是如何配置的。
另,您指的加入外网不受限制的白名单是如何加的呢?
若这台PC不需要做任何限制,也不做访问记录,可以将PC的IP地址加入到设备的全局排除中,这样用户不需要过认证模块,直接上网:


andy_AAAAA 发表于 2016-3-4 09:09
用户认证丢包,就说明是认证规则导致,先检查电脑的MAC地址是否在用户列表存在,如果有就删除,然后针对此用户电脑的MAC地址开启一个免认证策略自动加入对应的白名单组中,这样就可以啦!
黄鹏(广州国普) 发表于 2016-3-4 09:06
查查认证策略吧!有没有做IP/MAC绑定。。。。
深拥 发表于 2016-3-4 08:38
用户认证丢包,应该就是你做的绑定信息有问题,把这个用户的IP/MAC信息跟用户里的信息对一下