• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-AK108防火牆配置本地portal認證後,瀏覽器輸入賬號密碼後提示繁忙

2025-05-16提問
  • 0關注
  • 0收藏,284瀏覽
粉絲:0人 關注:0人

問題描述:

如圖,求指點

組網及組網描述:

組網  防火牆 --- 核心交換---pc

防火牆上portal配置:

interface GigabitEthernet1/0/2   (內網接口)

 port link-mode route

 ip address 192.168.1.250 255.255.255.0

 tcp mss 1300

 aft enable

 portal domain portal

 portal apply web-server "portal server"

#

domain portal

 authorization-attribute idle-cut 30 10240

 authentication portal local

 authorization portal none

 accounting portal none

#

portal web-server "portal server"

 url http://192.168.1.250/portal

 url-parameter ip source-address

 url-parameter mac source-mac

#

portal local-web-server http

 default-logon-page default_portal_web.zip

 user-password modify enable

#

 rule 2 name "local to untrust"

  action pass

  source-zone Local

  source-zone Untrust

  destination-zone Trust

  destination-zone Untrust

  destination-zone Local

 

 

 

最佳答案

已采納
粉絲:7人 關注:6人

 portal enable method direct 接口下加下配置    檢查下防火牆的cpu 和內存  

暫無評論

1 個回答
粉絲:122人 關注:8人

可能問題:


  1. Portal服務器配置:檢查Portal Web服務器的URL是否正確,端口是否與本地Portal服務配置的端口一致。例如,用戶配置的URL是http://192.168.1.250/portal,而本地Portal服務是否偵聽在默認的80端口還是其他端口(比如2331)?如果端口不匹配,可能導致重定向失敗。

  2. 本地Portal服務配置:用戶是否啟用了本地Portal Web服務並指定了正確的認證頁麵文件?例如,配置中需要portal local-web-server http並指定default-logon-page,確保ZIP文件已正確上傳到設備根目錄。

  3. 安全策略:確認安全策略是否允許Trust到Local的HTTP流量,以及Portal認證所需的端口(如TCP 2331)。如果策略中沒有放行這些流量,認證請求會被阻止,導致係統繁忙。

  4. 跨三層配置:如果PC和防火牆接口不在同一網段,可能需要配置跨三層認證(method layer3),而用戶當前配置的是否是直接方式?例如,接口配置應為portal enable method layer3而不是direct,否則無法獲取用戶的MAC地址,導致認證失敗。

  5. 用戶身份識別功能:本地認證需要啟用用戶身份識別功能(user-identity enable),否則安全策略基於用戶的規則無法生效,可能影響認證流程。

  6. 調試日誌:通過debugging portal alldebugging http redirect查看具體錯誤信息,確認是否由於MAC地址獲取失敗或HTTP重定向問題導致。

綜合以上可能因素,用戶需要檢查Portal服務配置的端口是否與URL一致,安全策略是否正確放行相關流量,是否配置了跨三層認證,並確保用戶身份識別功能已啟用。此外,檢查認證頁麵文件是否正確上傳,以及調試日誌中的具體錯誤信息,可以幫助定位問題根源。

(用時22.71秒)

根據提供的信息,F1000-AK108防火牆本地Portal認證失敗提示“係統繁忙”的排查步驟如下:

  1. 檢查Portal服務端口一致性

    • 確認portal local-web-server http配置的TCP端口(如未指定,默認80)與portal web-server的URL端口一致。例如若URL為http://192.168.1.250:2331/portal,需執行:portal local-web-server http tcp-port 2331 default-logon-page xxx.zip
  2. 開啟用戶身份識別功能

    • 添加命令啟用用戶身份識別:user-identity enable
  3. 配置跨三層Portal認證

    • 若PC與防火牆接口跨網段,需修改接口認證方式為layer3interface GigabitEthernet1/0/2 portal enable method layer3
  4. 檢查安全策略放行規則

    • 確保放行Trust到Local的HTTP流量及Portal端口:security-policy ip rule name portal_http source-zone Trust destination-zone Local service HTTP # 或指定端口如TCP 2331 action pass
  5. 驗證認證頁麵文件

    • 確認default-logon-page指定的ZIP文件已上傳至設備根目錄,且文件名與配置完全匹配。
  6. 收集調試日誌定位問題

    • 執行以下命令捕獲日誌,分析具體錯誤:debugging portal all debugging http redirect terminal monitor terminal logging

典型配置示例(補充缺失部分):

# 啟用本地Portal服務及端口 portal local-web-server http tcp-port 80 # 需與URL端口一致 default-logon-page default_portal_web.zip # 確認文件存在 # 開啟用戶身份識別 user-identity enable # 配置接口跨三層認證 interface GigabitEthernet1/0/2 portal enable method layer3 portal apply web-server "portal server" # 放行HTTP及Portal流量 security-policy ip rule name portal_local source-zone Trust destination-zone Local service HTTP action pass

完成以上調整後,清理瀏覽器緩存重新測試。若仍存在問題,需結合調試日誌中的MAC地址獲取狀態HTTP重定向記錄進一步定位。


暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明