提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

步骤一、检查是否有LAN-WAN的连接监控及绑定是否正确

|

问题描述

检查是否有LAN-WAN的连接监控

解决方案



一、检查异常用户是否有连接(上图是有连接)
有连接监控的情况:
1、连接必须是lan-wan才能上线
2、必须是tcp的才能触发上线
3、确认数据包是否双向经过或者镜像到AC(通过抓包去判断)

无连接监控:
1、检查数据包是否经过AC。指定故障IP抓包。
如下图将对应的IP和接口填好即可开始抓包

若抓不到存在以下2种情况:
1)、流量不过设备需检查网络环境使得流量经过设备
2)、存在特殊协议封装,例如环境中存在vlan、pppoe等协议封装,需要开启协议剥离;如图:


2、旁路模式检查监控网段是否填写正确,必须把内网用户网段填写到监控网段里面
需要确认镜像了双向的数据包过来
下列是监控网段、监控服务器填写的比较混乱的时候的关系梳理
如果监控网段和监控服务器没有交集,则
监控网段      -> 其他         方向为LAN->WAN
其他          -> 监控网段     方向为WAN->LAN
监控网段      -> 监控网段     方向为LAN->LAN
监控网段      -> 监控服务器   方向为LAN->WAN
监控服务器    -> 监控网段     方向为WAN->LAN
监控服务器    -> 监控服务器   方向为WAN->WAN
监控服务器  -> 其他   方向为LAN->WAN

如果监控网段和监控服务器有交集,比如监控网段中包含了监控服务器,则
监控网段     -> 其他          方向为LAN->WAN
其他         -> 监控网段      方向为WAN->LAN
监控网段     -> 监控网段(排除监控服务器以外)      方向为LAN->LAN
监控网段     -> 监控服务器    方向为LAN->WAN
监控服务器   -> 监控网段      方向为WAN->LAN
监控服务器   -> 监控服务器    方向为LAN->LAN

以上只有lan<->wan的数据才会被识别审计
如果有协议封装需要开协议剥离

二、检查绑定是否正确
1、检查PC的IP是否绑定了其它mac或者 PC的mac绑定了其它的ip,都会导致认证不上线

2、三层环境下一定要开启跨三层取mac功能取到用户的真实mac,若配置了还是获取错误可以参考如下链接进行排查:

我要分享
文档编号: 215857
作者: admin
更新时间: 2023-01-05 17:29
适用版本: