AC无法冻结私接移动终端(wifi)

新手284164 2160

{{ttag.title}}
AC检查到违规接入的移动终端(有人私接360wifi),策略那里,“冻结此移动终端上网”已√,但发现后并不冻结,最后状态那里是“未拒绝”,是哪里没设置对吗?

AC截图.png (120.18 KB, 下载次数: 40)

AC截图.png

解决该疑问,预计可以帮助到 22717 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

乘风飘霖 发表于 2024-10-11 12:24
  
一起来学习,一起来学习
新手780291 发表于 2024-10-11 14:06
  
你这界面有一个信任列表,看看是不是在里面
婷姐小球球 发表于 2024-10-11 16:00
  
一起来学习,一起来学习
婷姐小球球 发表于 2024-10-11 16:01
  

一起来学习,一起来学习
原鹏程 发表于 2024-10-11 17:13
  
要不勾选一下“启用dhcp终端识别”试试看。
_家宁 发表于 2024-10-11 17:17
  
一起来学习,一起来学习
川菜不加辣 发表于 2024-10-11 21:29
  
找400问问看是啥情况吧 没遇到过的
朱墩2 发表于 2024-10-11 22:01
  
九厘米的雾 发表于 2024-10-12 01:02
  
出现这种 “冻结此移动终端上网” 策略已勾选,但终端未被冻结,最后状态为 “未拒绝” 的情况,可能是以下几个方面的原因:
一、设备配置方面
策略优先级问题
在 AC(接入控制器)的策略配置中,可能存在其他更高优先级的策略与这个冻结策略产生冲突。例如,有一个全局的允许所有设备接入的策略,并且其优先级高于冻结违规移动终端的策略。当 AC 处理接入请求时,会首先按照优先级高的策略来执行,这样就导致了冻结策略无法生效。
比如,在一个企业网络环境中,有一个基本的 “允许所有已认证设备接入” 的策略,其优先级被设置为最高。当检测到违规的 360wifi 设备接入时,虽然有冻结策略,但由于这个更高优先级的允许策略存在,AC 仍然允许该设备接入。
认证和授权设置错误
AC 可能没有正确配置认证和授权的相关设置,使得冻结策略无法得到有效的执行。例如,认证服务器与 AC 之间的连接出现问题,或者授权信息没有正确同步。
假设认证服务器出现故障,AC 无法获取准确的设备授权状态信息。在这种情况下,即使配置了冻结策略,AC 也因为无法确认设备的违规状态而不能执行冻结操作。
MAC 地址过滤或白名单设置干扰
如果在 AC 中同时设置了 MAC 地址过滤或者白名单功能,并且违规设备的 MAC 地址在白名单中或者符合一个错误的 MAC 过滤规则,那么冻结策略可能会被绕过。
例如,有一个 MAC 地址白名单策略,其目的是允许特定的办公设备接入。如果违规接入的 360wifi 设备的 MAC 地址被错误地添加到了这个白名单中,那么即使它被检测为违规设备,AC 也会根据白名单策略允许其接入。
二、系统软件方面
AC 软件版本漏洞或缺陷
所使用的 AC 设备软件可能存在漏洞或缺陷,导致冻结策略功能不能正常发挥作用。软件开发商在开发过程中可能会出现一些未被发现的错误,尤其是在处理复杂的策略规则时。
例如,在软件更新后引入了新的代码逻辑错误,使得冻结策略在某些特定情况下(如检测到 360wifi 设备接入这种情况)无法正确执行。这个漏洞可能是在测试过程中没有被覆盖到的边界情况。
策略未完全生效的缓存问题
AC 设备可能存在策略缓存机制,当新的冻结策略刚刚配置完成后,缓存中的旧策略信息可能仍然在起作用。这种情况会导致新配置的冻结策略无法立即生效。
比如,AC 设备在一定时间间隔内才会更新缓存中的策略信息。如果在这个间隔期间检测到违规的 360wifi 设备接入,AC 会根据缓存中的旧策略(未包含冻结该设备的信息)来处理接入请求,从而出现设备未被冻结的情况。
三、网络环境方面
网络拓扑结构影响
复杂的网络拓扑结构可能会影响 AC 对设备的管控。例如,如果存在多个子网或者 VLAN(虚拟局域网),并且 AC 对这些子网或 VLAN 的管理配置不一致,可能会导致冻结策略在某些子网或 VLAN 中无法生效。
假设企业网络分为办公区子网和访客区子网,AC 对办公区子网的策略配置正确,但在访客区子网由于网络拓扑结构的复杂性(如使用了额外的交换机或者无线接入点,且配置错误),导致对违规设备的冻结策略无法传递到访客区子网中的设备。
网络流量和带宽问题
当网络流量过大或者带宽不足时,AC 可能会优先处理其他核心业务的流量,而忽略或者延迟执行冻结策略。这种情况在网络繁忙的环境中比较常见。
例如,在一个大型活动场所的网络环境中,大量用户同时接入网络,导致网络带宽被占用。此时 AC 在处理大量的接入请求和数据流量时,可能会出现无法及时执行对违规 360wifi 设备冻结策略的情况。
你可以采取以下措施来解决这个问题:
检查 AC 设备中所有相关策略的优先级设置,确保冻结违规移动终端的策略具有足够高的优先级。
核实认证和授权服务器与 AC 之间的连接是否正常,以及授权信息是否能够正确同步。
查看 MAC 地址过滤和白名单设置,排除这些设置对冻结策略的干扰。
检查 AC 设备的软件版本,查看是否有已知的漏洞或缺陷,并及时更新软件到最新版本。同时,可以尝试重启 AC 设备,清除可能存在的策略缓存。
梳理网络拓扑结构,确保 AC 对各个子网或 VLAN 的策略管控是一致的。并且,在网络流量高峰时期,可以考虑优化网络带宽分配,确保 AC 能够正常执行策略。

等我来答:

换一批

发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
【 社区to talk】
安全效果
干货满满
技术笔记
每日一问
信服课堂视频
GIF动图学习
新版本体验
技术咨询
2023技术争霸赛专题
功能体验
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
POC测试案例
全能先锋系列
云化安全能力

本版版主

147
113
49

发帖

粉丝

关注

121
315
351

发帖

粉丝

关注

7
20
6

发帖

粉丝

关注

5
7
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人