• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-AK108防火牆配置好portal本地認證之後,外網無法訪問內網地址

2025-05-19提問
  • 0關注
  • 0收藏,290瀏覽
粉絲:0人 關注:0人

問題描述:

如題,內網已經配置好portal認證,且可以正常重定向登錄網址。
但發現外部網絡無法正常訪問內網地址,可以ping通內網域名,但端口無法telnet。關閉portal認證恢複正常訪問

最佳答案

粉絲:122人 關注:8人

根據提供的資料,F1000-AK108防火牆配置Portal認證後外網無法訪問內網地址的問題,可能由以下原因導致: 關鍵原因分析

1. 安全策略未放行認證用戶流量

   Portal認證成功後的用戶流量需通過基於用戶/用戶組的安全策略放行。若策略中配置了user-groupuser參數,但未開啟用戶身份識別功能(user-identity enable),流量會被策略丟棄。

   驗證方法:檢查是否存在類似如下配置的安全策略,並確認是否已開啟用戶身份識別:

    

     security-policy ip rule 13 name a-group

     action pass

     source-zone Trust destination-zone Untrust

     user-group portal-it  # 需開啟user-identity enable才能生效

     2. Portal免認證規則缺失關鍵地址

   Portalfree-rule需放行DNS服務器地址、防火牆接口IP、無需認證的網段。若外網訪問路徑涉及這些地址未放行,流量會被強製攔截。

   關鍵配置示例:

    

     portal free-rule 0 destination ip 114.114.114.114 32  # 放行DNS

     portal free-rule 1 destination ip 10.88.142.214 32   # 放行防火牆接口地址

     portal free-rule 2 source ip 10.0.0.0 8              # 放行內網非認證網段

     portal free-rule 3 source interface GigabitEthernet1/0/2  # 放行上聯路由器接口

     3. NAT映射或端口配置錯誤

   若外網訪問依賴NAT,需檢查NAT內部服務器的外網端口是否與實際服務端口一致(如HTTP 80端口映射錯誤會導致Web無法訪問)。

   驗證命令:

    

     display nat server  # 檢查Global IP/PortLocal IP/Port映射關係

     4. 跨三層部署的VLAN標簽問題

   透明部署時,若接口PVID與流量VLAN不匹配(如流量攜帶VLAN 10但接口PVID1),會導致ARP探測失敗。

   解決方法:調整接口PVID與業務VLAN一致,或通過portal free-rule放行接口。--解決步驟

1. 開啟用戶身份識別功能

  

   system-view

   user-identity enable  # 必須開啟才能聯動安全策略

   2. 補充Portal免認證規則

  

   portal free-rule 0 destination ip 202.38.1.4 32     # 外網DNS服務器

   portal free-rule 1 destination ip 192.168.10.10 32  # 防火牆VLAN接口

   portal free-rule 2 source interface GigabitEthernet1/0/2  # 上聯路由器接口

   3. 檢查安全策略放行邏輯

   確認存在放行UntrustTrust的安全策略,且未依賴未生效的用戶組:

    

     security-policy ip rule name untrust-trust 

     action pass

     source-zone Untrust destination-zone Trust

     destination-ip-host 10.110.10.1  # 內網服務器地址

     4. 驗證NAT端口映射

   登錄Web界麵,進入 策略 > NAT > NAT內部服務器,確認外網端口(如80/443)與內網服務端口一致。5. 抓包及日誌分析

   啟用debugging確認流量是否命中策略:

    

     debugging security-policy packet ip

     debugging portal all

     --最終效果

完成上述配置後:

1. 外網用戶訪問內網服務時,流量通過免認證規則或已認證用戶的策略放行。

2. NAT端口映射正確,Telnet/HTTP等端口可正常通信。

3. 安全策略日誌顯示流量匹配pass動作,會話表(display session table)顯示ESTABLISHED狀態。

你好,我配置了mac地址免認證方式,但不生效。 命令portal free-rule 1 source mac 1234-5678-90AB。請指點

zhiliao_WyNN5D 發表時間:2025-05-20 更多>>

你好,我配置了mac地址免認證方式,但不生效。 命令portal free-rule 1 source mac 1234-5678-90AB。請指點

zhiliao_WyNN5D 發表時間:2025-05-20
2 個回答
粉絲:4人 關注:0人

內網設備是不是沒做認證呢

回複西瓜果凍:

portal free-rule 1 source mac 1234-5678-90AB 我使用mac地址免認證方式,將該內網主機添加為免認證,但不生效,依舊需要認證才能訪問外網,請問是不支持mac免認證嗎?

zhiliao_WyNN5D 發表時間:2025-05-20 更多>>

內網是台不需要訪問網絡的服務器,也需要認證一下嗎?

zhiliao_WyNN5D 發表時間:2025-05-19

可以把他免認證下 因為沒有認證的話可能會直接丟棄

西瓜果凍 發表時間:2025-05-19
回複西瓜果凍:

portal free-rule 1 source mac 1234-5678-90AB 我使用mac地址免認證方式,將該內網主機添加為免認證,但不生效,依舊需要認證才能訪問外網,請問是不支持mac免認證嗎?

zhiliao_WyNN5D 發表時間:2025-05-20
zhiliao_WyNN5D 知了小白
粉絲:0人 關注:0人

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明