深信服社区»版块 安全类 行为管理AC 上网行为管理ac部分用户无法上网用户可通过dhcp获取ip并 ...

上网行为管理ac部分用户无法上网用户可通过dhcp获取ip并能pi

查看数: 1560 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2021-9-23 09:54

正文摘要:

本帖最后由 新手439722 于 2021-9-23 10:17 编辑 上网行为管理ac部分用户无法上网 用户可通过dhcp获取ip并能ping通局域网内的ip,可以解析到外部域名ip,但是无法上网,行为管理的用户管理---组/用户里无法查到该 ...

回复

sangfor33902 发表于 2021-9-30 14:28
您好!
您的这个直通日志提示的是用户认证丢包哈,建议是可以参考一下这个排查步骤的:1、检查用户绑定和IP/MAC绑定中是否有错误的绑定关系

11.X之前版本:在【用户认证与策略管理】-【用户管理】-【组/用户】中通过搜索IP、用户名、MAC地址查看是否有错误绑定关系

11.X及之后版本:在【用户认证与管理】-【用户绑定】-【用户绑定】/【IP/MAC绑定】中通过搜索IP、用户名、MAC地址查看是否有错误绑定关系

2、如果有绑定MAC地址,AC下面是三层环境下,需要在【用户认证与管理】-【认证高级选项】-【跨三层取MAC】成功配置跨三层取MAC才可以

3、【用户认证与管理】-【用户认证】-【认证策略】-【认证后处理】-【高级选项】中,是否启用了用户登录限制

4、若网桥部署,请确认LAN口WAN口是否接反线, 接反线后大量公网IP在线会导致新终端无法上线会提示用户认证丢包

5、如果是用户名密码认证,需要检查一下是否用户有被禁用或者设置过期时间过期了,或者是冻结了,【用户认证与管理】-【用户管理】-【组/用户】
新手074767 发表于 2021-9-25 09:50
1、先来个全通策略,排除是否是策略拦截 2、确认策略未拦截后关闭下认证,排查是否是认证拦截
3、到日志里看先流量信息,访问个百度,如果拦截的话看下拦截日志匹配的策略是啥。
疯狂的小刀 发表于 2021-9-23 14:19
可以看看是不是IP/MAC与上网行为管理记录的缓存信息不一致导致的
张泽彬 发表于 2021-9-23 10:11
认证丢包,检查一下认证策略吧