配置好本地portal認證之後,想將一些無人值守的服務器設置為免認證
portal free-rule 1 source mac 1234-5678-90AB
但不生效,改為源IP地址免認證的話可以生效,請問是什麼原因?
網絡拓撲
intelnet --- 防火牆 ----核心 ---接入
portal本地認證在防火牆上,核心已開啟snmp,防火牆跨三層獲取到pc的mac地址
(0)
最佳答案
檢查下跨三層獲取的mac是否正確吧
跨三層環境MAC地址不可達
在跨三層組網中,防火牆通過SNMP獲取的是核心交換機學習到的終端MAC地址,但實際經過三層轉發後,防火牆收到的報文源MAC為核心交換機的接口MAC(非終端真實MAC)。因此基於源MAC的免認證規則無法匹配到終端真實MAC,導致規則失效。
Portal認證模式限製
若Portal認證配置為三層認證(portal enable method layer3
),此時認證流程基於IP層,MAC地址信息不會跨三層傳遞到防火牆。免認證規則中的MAC匹配僅適用於二層直接接入場景,無法在三層環境中生效。
免認證規則配置要求
根據手冊說明,基於MAC的免認證規則需滿足以下條件:
portal layer3 source
明確認證源IP段,但MAC地址無法跨三層匹配。解決方案
優先使用基於IP的免認證規則
在跨三層環境中,直接配置源IP地址免認證(如portal free-rule 2 source ip 10.1.1.0 24
),此方式更可靠。
若需基於MAC認證,需調整組網
將服務器部署在防火牆二層接口下(如接入層直連防火牆),使防火牆能直接獲取終端MAC,此時MAC地址規則可生效。
驗證跨三層MAC獲取配置
確認SNMP同步MAC地址的配置正確,但需注意:
總結
跨三層組網中,基於MAC的Portal免認證規則因報文源MAC被核心交換機替換而失效。建議改用基於IP的免認證規則,或調整服務器部署至防火牆二層接口下以支持MAC匹配。若需保留三層架構,需結合DHCP Option或特定SNMP配置實現終端MAC透傳,但此類方案複雜度較高,建議優先使用IP規則。
(0)
檢查過正確的
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
那不會啊