一、检查异常用户是否有连接(上图是有连接)
有连接监控的情况:
1、连接必须是lan-wan才能上线
2、必须是tcp的才能触发上线
3、确认数据包是否双向经过或者镜像到AC(通过抓包去判断)
无连接监控:
1、检查数据包是否经过AC。指定故障IP抓包。
如下图将对应的IP和接口填好即可开始抓包
若抓不到存在以下2种情况:1)、流量不过设备需检查网络环境使得流量经过设备
2)、存在特殊协议封装,例如环境中存在vlan、pppoe等协议封装,需要开启协议剥离;如图:
2、旁路模式检查监控网段是否填写正确,必须把内网用户网段填写到监控网段里面
需要确认镜像了双向的数据包过来
下列是监控网段、监控服务器填写的比较混乱的时候的关系梳理
如果监控网段和监控服务器没有交集,则
监控网段 -> 其他 方向为LAN->WAN
其他 -> 监控网段 方向为WAN->LAN
监控网段 -> 监控网段 方向为LAN->LAN
监控网段 -> 监控服务器 方向为LAN->WAN
监控服务器 -> 监控网段 方向为WAN->LAN
监控服务器 -> 监控服务器 方向为WAN->WAN
监控服务器 -> 其他 方向为LAN->WAN
如果监控网段和监控服务器有交集,比如监控网段中包含了监控服务器,则
监控网段 -> 其他 方向为LAN->WAN
其他 -> 监控网段 方向为WAN->LAN
监控网段 -> 监控网段(排除监控服务器以外) 方向为LAN->LAN
监控网段 -> 监控服务器 方向为LAN->WAN
监控服务器 -> 监控网段 方向为WAN->LAN
监控服务器 -> 监控服务器 方向为LAN->LAN
以上只有lan<->wan的数据才会被识别审计
如果有协议封装需要开协议剥离
二、检查绑定是否正确
1、检查PC的IP是否绑定了其它mac或者 PC的mac绑定了其它的ip,都会导致认证不上线
2、三层环境下一定要开启跨三层取mac功能取到用户的真实mac,若配置了还是获取错误可以参考如下链接进行排查: