头像被屏蔽
新手031815 发表于 2024-4-19 10:02
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手612152 发表于 2024-4-22 10:08
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
司马缸砸了光 发表于 2024-4-22 11:21
  
提示: 作者被禁止或删除 内容自动屏蔽
听雷 发表于 2024-4-22 11:31
  
感谢分享,学习一下~
头像被屏蔽
新手741261 发表于 2024-4-24 17:42
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手078326 发表于 2024-4-27 16:17
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
真男人 发表于 2024-4-28 10:47
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手899116 发表于 2024-4-28 10:56
  
提示: 作者被禁止或删除 内容自动屏蔽
#原创分享#记一次ac结合华三IMC单点登录的经历
  

霸气你蕾哥 9180

{{ttag.title}}
本帖最后由 霸气你蕾哥 于 2019-10-14 17:07 编辑

【IMC单点登录认证原理】
      用户通过H3C的IMC系统认证后,IMC系统向AC发送一个UDP包(UDP包,Radius协议); AC通过IMC认证后台创建一个线程进行监听,如果收到 IMC.上线通知包,解析出上线用户名和IP,  走单点登录流程,将用户添加到组织结构,然后上线;

【问题现象】
imc组单点登录失败以不需要认证上线,没有实现客户需求。

      起初同事转过来的远程,协助排查没有发包,让华三工程师查看imc的配置问题,因是周五,周末私人问题没有及时协调跟进,导致周末华三哥们一人排查半天什么结论没出来,周一华三销售群里大发脾气,挨人叼,后吃了个扣除绩效的处罚,也是第一个处罚,自我检讨下,协调协调永远是最重要的一环,真是优秀的一批...

后安排此上门协助排查:
1.检查配置,几个注意的点:华三imc配置私有报文协议传输,AC与h3c IMC对接的时候,IMC默认端口是61442,端口是否放通等,发现配置等无异常

2.在AC的eth0抓取与IMC设备通信的数据包,发现只要IMC发送给AC登录的数据包,用户都能够在设备上面单点登录上来

(图找不到了,凑合看看。。)


3.现场华三IMC设备在重新认证后重新上线也没有发出数据包。测试发现,账号下线后imc依然在线且1个多小时后仍然在线,重新上线后按照之前上线账号时长计时,且没有发送登录报文,判定可能是imc机制或者超时注销设置等细节问题,认定为依然是在线用户,不存在登录注销的操作,不发送登录上线报文,故ac单点登录失败以ip上线。

【当天结论】
通过抓包及现场确认,可能是IMC机制的问题或者超时注销等细节配置问题,imc不下线判处故不发送登录报文。

滴滴滴,时间来到了第二天,华三工程师协调研发更改超时注销时间,发现华三imc上上线后都成功单点登录,大部分用户在imc上线后,AC设备以单点登录方式上线,且显示用户名信息。有一个IP(192.168.65.30)未单点登录成功,怀疑是从未下线,建议进行重认证测试是否可以正常单点登录上线。极个IP(192.168.64.3/192.168.68.141)属于认证段,未在IMC上显示上线,在AC设备却能显示上线,建议客户排查是否是有线用户误用了无线网段,后排查确实是无线网段误用情况。
                                          



注:设计客户信息,已打马赛克

后强制下线重新认证上线,单点登录成功,个别不在imc上线列表,在imc无线网段的情况为有线私配地址上线,为业务不规范现象。

总结:
1.项目到手,协调资源很重要,吃了此项目血的教训,希望引以为戒。
2.本次结合华三imc单点登录案例排除配置问题,可进一步定位数据包传输问题,数据有发无收:排查中间拦截及设备问题。 数据无发:排查imc问题。 数据有收有发但仍单点失败:是否超时注销冲突,用户长时间不掉线,或者对于上下线不敏感设置,故不发UDP上线包等判处,具体问题具体分析。

以上为小白个人经历,才疏学浅,不喜勿喷。(有高见指教下也无伤大雅)

8415d88cf9ce7274.png (35.49 KB, 下载次数: 373)

8415d88cf9ce7274.png

257855d88cff2816da.png (43.12 KB, 下载次数: 368)

257855d88cff2816da.png

打赏鼓励作者,期待更多好文!

打赏
18人已打赏

发表新帖
热门标签
全部标签>
每日一问
新版本体验
纪元平台
GIF动图学习
功能体验
产品连连看
安装部署配置
标准化排查
高手请过招
社区新周刊
安全效果
测试报告
【 社区to talk】
每周精选
信服课堂视频
答题自测
技术笔记
西北区每日一问
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

127
322
359

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人