• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

電腦終端安裝的安全軟件白名單BSSID異常導致終端頻繁主動離線

  • 0關注
  • 0收藏 1045瀏覽
粉絲:34人 關注:5人

組網及說明

AC---FIT AC,服務模板為dot1x認證

告警信息

問題描述

某局點新開局測試,一個辦公室內多台辦公電腦可以正常連接測試AP的所有SSID,隻有其中一台在連接某個SSID的時候出現頻繁斷開(即連上之後過3~4秒就主動離線),在AC上通過[AC-Probe] display system internal wlan client history-record mac-address H-H-H查看離線原因碼是5025和5000,即終端主動發送deauth和disassociation幀離線。

當這台異常終端切換到同一個AP下其它的SSID時卻能正常保持連接。

過程分析

1. 終端主動離線主要有以下幾種可能:① 終端連上wifi後偶發探測網關ARP得不到回複可能主動離線;② 部分終端(如windows PC)探測部分公網域名用於檢測網絡可達性,當這些探測失敗可能會導致終端主動離線;③ 終端接收到AP信號或AP上終端回傳信號比較弱可能導致終端離開;④ 環境中存在嚴重幹擾;⑤ 環境中存在WIDS反製。

其中①-③情況下,一般是終端連上SSID後過一會兒才會有反應,不會很快就離開,而本案例中終端連上後3~4秒就離開了,不太符合這種情況,且這種情況發生時周圍其它終端也會有類似情況,不會聚焦於一個終端,更何況這個終端連接同一個AP的其它SSID是正常的,於是④也可以排除。

2. 終端連接某個SSID不能穩定在線,這與WIDS反製的現象非常類似,但是檢查了AC上沒有相關配置,環境中也隻有一套友商AP環境但已經下電,另外通過AP上ardrv debug收集了下終端上線後離開的過程,發現終端連上後確實比較快下線,但是隻發了一兩個disassociation或deauth幀,這個與WIDS反製的報文特征不太相同,因為環境中存在WIDS反製情況時,AP會收到比較多仿冒故障終端為源mac地址發送的deauth幀。

此外,就近區域其它終端連接此SSID也能正常在線,排除了這種情況。

3. 最後經排查,這批電腦上安裝有擎天安全軟件和LDP控製軟件(上麵配置有BSSID白名單),如果終端連接某個BSSID不在白名單內,就會被踢掉。

但是現場檢查發現用於測試的電腦全部添加了這個測試AP的BSSID到白名單中,為何隻有這一台終端連接有問題呢?

對比發現這台電腦的軟件版本和其它的不同,懷疑是否軟件異常導致的判斷錯誤,因此暫時關閉了擎天安全軟件和LDP控製軟件,該PC就能正常連接這個SSID且維持穩定在線了。

解決方法

聯係IT解決該電腦安全軟件問題。

該案例對您是否有幫助:

您的評價:1

若您有關於案例的建議,請反饋:

作者在2025-07-07對此案例進行了修訂
1 個評論
zhiliao_Os1Nni 知了小白
粉絲:0人 關注:0人

你的意思是這台電腦上配置了BSSID白名單,這台電腦連接的某個BSSID不在白名單內,就會被踢掉嗎。

我們局點再4分鍾內出現過五百多個用戶批量下線又上線的現象


你們終端主動離線後會再上線嗎

是客戶局點的電腦上安裝的安全軟件,安全軟件上可以設置BSSID白名單,並且該軟件具有連接和斷開PC wifi的能力。

hedgeknight 發表時間:2025-10-16

你們終端主動離線後會再上線嗎? // 根據802.11標準協議,終端行為完全由終端控製

hedgeknight 發表時間:2025-10-16

編輯評論

舉報

×

侵犯我的權益 >
對根叔知了社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔知了社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作