AC的protal认证问题

新手990610 432

{{ttag.title}}
环境:
外层是两个AD做的是主备。 里面接入了连个AC.
AD1做主时流量走AC1,AD2做主时流量走AC2.
AC1 10.255.255.12  AC2 10.255.255.22
目前使用的是portal认证页面,代理地址设置的是1.1.1.2。两个AC都设置的这个地址
问题:
在AD1上工作都正常,在AD2上有问题
1  某个账号绑定到期时,且账户属于注销状态,访问外网不跳出portal页面,访问https://www.sina.com.cn 会重定向到这个网址。http://10.255.255.22/ac_portal/proxy.html?template=default&tabs=pwd&vlanid=0&url=http://www.sina.com.cn%2f      并且网页提示10.255.255.22 的响应时间过长。但是手工录入认证页面1.1.1.2能正常访问并且可以认证登录成功,成功后上网也正常
2   内网有一台服务器,访问AC的snmp提示认证包丢失。但是在AD1的状态下就没有问题。

解决该疑问,预计可以帮助到 23073 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

小鱼学安全 发表于 2025-9-22 10:33
  
Portal 认证异常

AD1 主时 → 一切正常。

AD2 主时 → 触发 Portal 跳转时,浏览器被重定向到 AC2 实际 IP (10.255.255.22),而不是 Portal 代理地址 (1.1.1.2)。

直接输入 1.1.1.2 访问 Portal 能正常认证。

说明:AC2 的 Portal 配置里存在“回源地址/虚 IP 映射”问题,导致 AD2 主用时,Portal 页面没有统一映射到 1.1.1.2。


SNMP 包丢失

内网服务器访问 AC 的 SNMP,在 AD2 主时丢包。

在 AD1 主时一切正常。

说明:AD2 主时,流量走 AC2,但 AC2 的 SNMP ACL 或管理平面路由配置可能和 AC1 不一致,导致丢弃。
王老师 发表于 2025-9-22 16:42
  
虚拟IP与设备IP冲突:
AC1和AC2均使用虚拟IP 1.1.1.2作为Portal代理地址,但AD2主备切换后,流量经AC2(10.255.255.22)处理时,可能未正确关联虚拟IP的回包路径,导致重定向失败。
王老师 发表于 2025-9-22 16:43
  
AD2主备切换后,AC2可能未正确加载认证策略,或策略中存在冲突(如免认证IP段覆盖了故障账号)。

登录AC2管理界面,检查用户认证与管理→认证策略,确认策略范围包含故障账号所属网段,且未设置免认证规则。
对比AC1和AC2的认证策略配置,确保一致。

另外考虑一下,有没有以下情况:
AC2的防火墙规则可能阻止了重定向所需的80/443端口流量。

等我来答:

换一批

发表新帖
热门标签
全部标签>
2025年技术争霸赛
新版本体验
标准化排查
GIF动图学习
每日一问
安装部署配置
纪元平台
产品连连看
信服课堂视频
功能体验
高手请过招
声音值千金
迁移
华北区交付直播
每周精选
社区新周刊
【 社区to talk】
安全效果
技术笔记
解决方案
功能咨询
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

127
325
362

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人