如圖,求指點
組網 防火牆 --- 核心交換---pc
防火牆上portal配置:
interface GigabitEthernet1/0/2 (內網接口)
port link-mode route
ip address 192.168.1.250 255.255.255.0
tcp mss 1300
aft enable
portal domain portal
portal apply web-server "portal server"
#
domain portal
authorization-attribute idle-cut 30 10240
authentication portal local
authorization portal none
accounting portal none
#
portal web-server "portal server"
url http://192.168.1.250/portal
url-parameter ip source-address
url-parameter mac source-mac
#
portal local-web-server http
default-logon-page default_portal_web.zip
user-password modify enable
#
rule 2 name "local to untrust"
action pass
source-zone Local
source-zone Untrust
destination-zone Trust
destination-zone Untrust
destination-zone Local
(0)
最佳答案
可能問題:
Portal服務器配置:檢查Portal Web服務器的URL是否正確,端口是否與本地Portal服務配置的端口一致。例如,用戶配置的URL是http://192.168.1.250/portal,而本地Portal服務是否偵聽在默認的80端口還是其他端口(比如2331)?如果端口不匹配,可能導致重定向失敗。
本地Portal服務配置:用戶是否啟用了本地Portal Web服務並指定了正確的認證頁麵文件?例如,配置中需要portal local-web-server http
並指定default-logon-page
,確保ZIP文件已正確上傳到設備根目錄。
安全策略:確認安全策略是否允許Trust到Local的HTTP流量,以及Portal認證所需的端口(如TCP 2331)。如果策略中沒有放行這些流量,認證請求會被阻止,導致係統繁忙。
跨三層配置:如果PC和防火牆接口不在同一網段,可能需要配置跨三層認證(method layer3),而用戶當前配置的是否是直接方式?例如,接口配置應為portal enable method layer3
而不是direct,否則無法獲取用戶的MAC地址,導致認證失敗。
用戶身份識別功能:本地認證需要啟用用戶身份識別功能(user-identity enable),否則安全策略基於用戶的規則無法生效,可能影響認證流程。
調試日誌:通過debugging portal all
和debugging http redirect
查看具體錯誤信息,確認是否由於MAC地址獲取失敗或HTTP重定向問題導致。
綜合以上可能因素,用戶需要檢查Portal服務配置的端口是否與URL一致,安全策略是否正確放行相關流量,是否配置了跨三層認證,並確保用戶身份識別功能已啟用。此外,檢查認證頁麵文件是否正確上傳,以及調試日誌中的具體錯誤信息,可以幫助定位問題根源。
(用時22.71秒)
根據提供的信息,F1000-AK108防火牆本地Portal認證失敗提示“係統繁忙”的排查步驟如下:
檢查Portal服務端口一致性
portal local-web-server http
配置的TCP端口(如未指定,默認80)與portal web-server
的URL端口一致。例如若URL為http://192.168.1.250:2331/portal
,需執行:portal local-web-server http
tcp-port 2331
default-logon-page xxx.zip
開啟用戶身份識別功能
user-identity enable
配置跨三層Portal認證
interface GigabitEthernet1/0/2
portal enable method layer3
檢查安全策略放行規則
security-policy ip
rule name portal_http
source-zone Trust
destination-zone Local
service HTTP # 或指定端口如TCP 2331
action pass
驗證認證頁麵文件
default-logon-page
指定的ZIP文件已上傳至設備根目錄,且文件名與配置完全匹配。收集調試日誌定位問題
debugging portal all
debugging http redirect
terminal monitor
terminal logging
典型配置示例(補充缺失部分):
# 啟用本地Portal服務及端口
portal local-web-server http
tcp-port 80 # 需與URL端口一致
default-logon-page default_portal_web.zip # 確認文件存在
# 開啟用戶身份識別
user-identity enable
# 配置接口跨三層認證
interface GigabitEthernet1/0/2
portal enable method layer3
portal apply web-server "portal server"
# 放行HTTP及Portal流量
security-policy ip
rule name portal_local
source-zone Trust
destination-zone Local
service HTTP
action pass
完成以上調整後,清理瀏覽器緩存重新測試。若仍存在問題,需結合調試日誌中的MAC地址獲取狀態、HTTP重定向記錄進一步定位。
(0)
暫無評論
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
暫無評論