提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

认证页面弹不出来的可能原因和排错思路概述

|

问题描述

现象:配置密码认证后弹不出认证页面

告警信息

可能原因
第三方产品&环境问题
1、PC上网流量不经过设备
2、配置了错误的重定向地址且PC无法和该地址通信(路由不可达)
3、PC的DNS解析不了:点击查看案例
4、终端流量没有发起探测流量无法触发弹认证页面,需要访问网页流量才能弹出认证页面(苹果终端需关注)

功能配置问题
1、认证策略匹配了不允许认证
2、配置了认证前拒绝端口:点击查看案例
3、做了认证前权限策略,认证前策略放通了流量
4、网桥模式勾选强制走路由器重定向,但是网桥路由和内网不可达
5、未勾选【HTTPS请求未通过认证时,重定向到认证页面(代理时除外)】配置

有效排查步骤

排查思路
一、11.x以后的版本:
先确认网络环境,浏览器手动输入AC认证页面地址是否能够打开
1、网桥部署虚拟地址是否跟内网冲突,在【系统管理】-【系统配置】-【高级配置】-【使用重定向和代理高级配置】-【虚拟IP地址】更改虚拟IP测试下
2、需要在【认证选项】-启用【未通过认证的用户允许访问DNS服务】
3、访问的如果是https的网站,则需要在【认证选项】-启用【HTTPS请求未通过认证时,重定向到认证页面(代理时除外)】
其中:
3.1、AC/SG12.0.46及之前版本,旁路模式部署不支持https重定向认证页面
3.2、AC/SG12.0.47及13.X版本开始旁路模式部署支持https重定向认证页面
3.3、代理时除外含义:不管是内网的代理服务器做代理还是SG设备本身做代理,均不支持
4、在【系统管理】-【防火墙】-【LAN-WAN】不能拒绝80和53端口
5、PC的DNS是否能正常解析域名,需要保证PC的DNS能正常解析域名
6、在AC上抓取终端的流量进行分析数据交互情况(如果终端为PC则可在PC上也抓取下流量对比分析)

二、11.x之前的版本:
先确认网络环境,手动打开是否可以打开
1、设备到内网是否路由可达,下一跳确定指向的是核心交换机的上连接口
2、网桥模式下,要正确配置设备的网关地址指向前置设备,并加上到内网的回包路由
3、需要在【用户认证与管理】-【认证选项】-【其他认证选项】-启用【未通过认证的用户允许访问DNS服务】
4、如果内网打开网页通过非80端口,内网通过代理服务器上网,需要在【用户认证与管理】-【认证选项】-【其他认证选项】-启用【未通过认证的用户允许访问根组基本权限】
5、在【防火墙】-【LAN-WAN】中不能拒绝80和53端口
6、确认打开的网站是否是http的网站
7、AC下接的设备是否有做限制
8、PC的DNS是否能正常解析域名,需要保证PC的DNS能正常解析域名

三、注意:
1、如果用户已经认证成功在线,此时在认证策略修改用户为密码认证,也是不会弹出注销窗口的
2、只有网页才会触发弹出认证界面,非网页的流量是触发不了认证界面的,比如登陆微信客户端、登陆QQ、登陆客户端邮箱等

解决方案

联系技术支持建议提供以下信息
1、部分网站还是全部网站重定向不了认证页面:
2、是http还是https弹不出认证页面:
3、部分终端还是所有终端弹不出认证页面(是苹果手机、安卓手机还是电脑):
4、最近是否有网络调整或者配置调整:
5、设备版本信息:
6、排查过程的配置截图:
7、如果抓取了数据包提供对应抓包条件和相关数据包文件:

操作影响范围

豁豁哟 发表于 2022-9-14 09:34
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 219985
作者: admin
更新时间: 2023-05-23 09:54
适用版本: