深信服社区»版块 安全类 行为管理AC 不弹出LDAP认证页面

不弹出LDAP认证页面

查看数: 1303 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-8-6 11:17

正文摘要:

本帖最后由 新手879506 于 2018-8-6 11:26 编辑 我在认证策略那设置了密码认证,认证服务器用的是LDAP服务器也是测试并添加成功的,但适用范围内的IP完全不弹出认证页面是怎么回事?我的版本是:12.0.6,是不是和 ...

回复

yzy 发表于 2018-8-6 11:22
1、适用范围的IP的用户不跳认证页面能上网吗?
2、PC是否能ping通AC,上网流量是否进过AC
3、用户是否已经上线了
4、AC弹不出重定向页面的排错指导:https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=27646
誓言落寞了年华 发表于 2018-8-6 11:20
AC/SG密码认证同时选本地和外部服务器,那么本地的优先匹配,如果返回信息是认证不成功(比如用户名和密码错误),则直接认证不成功
11.X之前的设备,如果是本地和域上面同时有个相同的帐号存在,默认是以本地优先,如果本地密码匹配不对,那么直接返回认证失败,用户名密码错误;
11.x的版本在认证策略里面通过认证方式可以选认证服务器,包括本地用户和ladp服务器
第一种情况:某个帐号只有域上面存在,然后认证策略的认证方式选择密码认证,认证服务器是只选了ladp的;这个时候只有正确输入域帐号密码才可以正常登录,在线是域帐号上线
但是如果是本地也存在相同的帐号,输入本地密码会提示密码错误,只有输入正确的域帐号密码才可以登录,但是上线是本地帐号上线;
另外一种情况:服务器选择本地用户和ladp服务器,如果域和本地都有一个相同的帐号,不管是输入本地密码还是域帐号密码,只要密码正确均可以认证成功,但是帐号都是本地帐号上线
zhb 发表于 2018-8-6 11:20
11.x之前的版本:
先确认网络环境,手动打开是否可以打开
1、设备到内网是否路由可达,下一跳确定指向的是核心交换机的上连接口
2、网桥模式下,要正确配置设备的网关地址指向前置设备,并加上到内网的回包路由
3、需要在【用户认证与管理】-【认证选项】-【其他认证选项】-启用【未通过认证的用户允许访问dns服务】
4、如果内网打开网页通过非80端口,内网通过代理服务器上网,需要在【用户认证与管理】-【认证选项】-【其他认证选项】-启用【未通过认证的用户允许访问根组基本权限】
5、在【用户认证与管理】-【上网策略】-【上网权限策略】不能拒绝http应用和dns应用
6、在【防火墙】-【LAN-WAN】中不能拒绝80和53端口
7、确认打开的网站是否是http的网站
8、AC下接的设备是否有做限制
9、dns是否能解析域名,需要保证dns能正常解析域名

11.x以后的版本:
先确认网络环境,手动打开是否可以打开
1、网桥部署虚拟地址是否跟内网冲突,在【系统管理】-【系统配置】-【高级配置】-【使用重定向和代理高级配置】-【虚拟IP地址】更改虚拟IP测试下
2、需要在【用户认证与管理】-【认证高级选项】-【认证选项】-启用【未通过认证的用户允许访问dns服务】
3、访问的如果是https的网站,则需要在【用户认证与管理】-【认证高级选项】-【认证选项】-启用【HTTPS请求未通过认证时,重定向到认证页面(代理时除外)】
4、在【策略管理】-【上网策略】-【上网权限策略】-【应用控制】不能拒绝http应用和dns应用
5、在【系统管理】-【防火墙】-【LAN-WAN】不能拒绝80和53端口
6、dns是否能解析域名,需要保证dns能正常解析域名
7、更多排查步骤,建议参考链接:点击这里

注意:
1、如果用户已经认证成功在线,此时在认证策略修改用户为密码认证,也是不会弹出注销窗口的
2、只有网页才会触发弹出认证界面,非网页的流量是触发不了认证界面的,比如登陆微信客户端、登陆QQ、登陆客户端邮箱等

答案来自机器人
誓言落寞了年华 发表于 2018-8-6 11:19
请检查一下适用IP是否填写正确,认证策略是否是第一条,是否和其他认证策略冲突,测试IP是否为全局排除,设备是否开启直通