• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

imc + ACG 实现单用户多终端的登陆

17小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

根据前面几位大神的指导,现在ACG可以学习到终端的MAC地址,但是从IMC上查看登陆用户的MAC地址还是同一个,并不是客户端的真实MAC。

无线设备的网关是在核心交换上,

识别到的MAC地址:172.18.107.68    92:cc:d7:4f:f8:b9   2026-08-13 10:11:56   2026-08-13 10:30:06   07:56  

ACG 中相关用户敏感的配置命令是:

 

H3C# configure t 

H3C(config)# user-p

user-param          user-policy         user-portal-server  

H3C(config)# user-portal-server 

  radius         Radius

  group          Server group

  mac-sensitive  Configure mac sensitive

  mac-type       Mac address auth(no sessitive auth)

  portal-url     Configure the first portal url

  server         Server

  timeout        Timeout before a user must re-login

  user-alive     User regularly updated time

H3C(config)# user-portal-server mac-sensitive 

  disable  Disable the mac sensitive

  enable   Enable the mac sensitive

H3C(config)# user-portal-server mac-sensitive enable 

H3C(config)# 

IMC上的客户mac地址是:

 

用户MAC地址 94:28:2E:61:04:01

统一的都为一个MAC。

ACG版本信息

H3C(config)# display ver

i-Ware software,Version 1.10,Release 6606, Build time is Jul 28 2016 17:09:41

System uptime: 2657 days 10 hours 3 minutes

Firmware is SecPathACG1000-IMW110-R6606-ALL.BIN

 

Application signature version: ACG-APP-R3.1.84

 

Software S/N    : 110100300116091331659295

Device S/N      : 219801A0QT9176P00004

Model           : ACG1000-A

Platform        : PLATFORM_MC5400

 

Basic Functionality                             : License valid   

Application Audit and Control                   : License valid   

URL Category                                    : License valid   

Malware URL Category                            : License valid   

Virtual Private Network                         : License valid   

Virtual Private Network Tunnel Limit            : License valid   

H3C(config)# 

 

 

IMC版本

组件 版本 许可数量 已使用数量 失效日期
智能管理平台 iMC PLAT 7.3 (E0506) 允许管理最大许可数量:105 37 永不失效
CMDB管理 iMC PLAT 7.3 (E0506) -- -- 2019-5-12
VXLAN管理 iMC VXLAN 7.3 (E0506) -- -- 2019-5-12
服务器存储自动化 iMC SSA 7.3 (E0506)
允许管理服务器最大许可数量:10
允许管理存储设备最大许可数量: 5
0
0
2019-5-12
无线业务管理 iMC WSM 7.3 (E0507)
允许管理最大AP数:300
实时定位最大节点数(AP):200
实时定位最大节点数(Beacon):0
允许管理最大终结单元数:0
允许管理最大物联网模块数:0
0
0
0
0
0
永不失效
永不失效
永不失效
永不失效
永不失效
终端智能接入管理 iMC EIA 7.3 (E0512) 允许最大数:2000 18 永不失效
终端智能识别管理 iMC EIP 7.3 (E0512) 允许最大识别终端数:0 0 永不失效
RESTful Web服务API(RS API):已授权
智能分析报表(iAR):未授权
机房3D运维管理:未授权
查看授权码
 

 

组网及组网描述:

ACG 控制哪一个网段进行potal 弹窗认证,IMC进行账户认证。

3 个回答
已采纳
粉丝:27人 关注:2人

ACG1000‑A R6606 + iMC EIA7.3 Portal,IMC 拿到的 MAC 全部是网关 MAC 根因
现象:ACG 本地在线用户列表可以学到终端真实 MAC;但是发给 iMC Radius 报文里面携带的 MAC 是核心三层网关 MAC(94:28:2E:61:04:01),不是终端真实 MAC。
组网关键点:无线 / 有线用户网关在核心交换机,ACG 是旁挂,用户三层网关不在 ACG 设备上。
核心原理
user‑portal‑server mac‑sensitive enable这条命令生效的硬性前提:ACG 必须是用户的三层网关。
只有用户网关在 ACG,ACG 看得到终端二层源 MAC,才可以把终端真实 MAC 塞进 RADIUS 报文传给 IMC。
你的环境网关放在核心交换机,ACG 收到的报文源二层 MAC 永远是核心网关的 MAC,拿不到终端原始二层帧,mac‑sensitive 配置不生效!!这条命令配置了也不起作用,这就是故障根源。
ACG 本地为什么能看到真实终端 MAC?
ACG 通过 ARP 学习内网网段 IP‑MAC 映射表,所以 ACG 页面可以看到真实终端 MAC,但是标准 RADIUS 协议报文没有 ARP 表,RADIUS 报文属性只能读取接收报文的二层源 MAC,也就是核心网关的 MAC,所以发给 IMC 全部是网关 MAC。
简单区分:ACG 本地 ARP 表可以拿到真实 MAC;RADIUS 认证报文拿不到,两个数据源完全不一样。
后果:IMC 侧全部终端上报同一个网关 MAC;单用户多终端功能无法实现,IMC 识别不到多个不同终端 MAC。
4 套落地解决方案,按现场可行性排序
方案 1(推荐,改动最小,不改动现有网关):核心交换机上开启 Portal,ACG 只做业务管控
Portal 认证点迁移到核心交换机,核心做网关,由核心交换机做 Portal,对接 IMC EIA。
核心交换机发起 Portal,RADIUS 报文自带终端真实 MAC 上送给 IMC;IMC 可以识别多终端。
ACG 不做 Portal 网关,只做流量审计、行为管控。
优点:完美满足单用户多终端;网关保留在核心,不需要改动现有三层组网。
缺点:需要核心交换机支持 Portal 功能。
方案 2:把用户网关迁移到 ACG(mac‑sensitive 才能真正生效)
用户网段网关配置在 ACG 上,核心只做二层透传。
ACG 作为用户网关,此时user‑portal‑server mac‑sensitive enable才真正生效,RADIUS 报文中携带终端真实 MAC 给到 IMC,实现单账号多终端识别。
缺点:需要大规模调整现有 VLAN、网关,改动大,割接风险高。
方案 3:ACG 推送 Portal 的时候,使用Portal 自定义 HTTP 属性(http‑redirect attribute)
ACG 在 portal 重定向的 http url 里面,把 ARP 学到的终端真实 IP+MAC 作为 URL 参数,提交给 IMC Portal 服务器。
⚠️重点:你的版本 R6606,这个版本不支持该特性,版本过低,该功能是后续新版本才支持,当前版本无法用这个方案。
方案 4:不使用 Portal,改用 802.1X 认证
无线 AC、有线接入交换机做 802.1X,对接 IMC EIA。接入设备直接拿到终端真实 MAC 上送 IMC,原生支持单用户多终端。ACG 仅做审计。
当前现场错误配置澄清
plaintext
user‑portal‑server mac‑sensitive enable
当前组网网关不在 ACG,这条命令虽然配置成功,不会产生预期效果,属于无效配置,可以关闭。
plaintext
user‑portal‑server mac‑sensitive disable
验证手段
ACG 查看在线用户:display user online,这里看到的 MAC 是 ARP 学到的真实终端 MAC。
抓 ACG 和 IMC 之间 RADIUS 报文,看 Called‑station‑id / Calling‑station‑id 属性,报文里面携带的 MAC 就是核心网关 MAC,不是终端 MAC。
单用户多终端 IMC 的必要条件
IMC EIA 要识别同一个账号下多个终端,RADIUS 报文必须携带每个终端真实的物理 MAC 地址。如果所有终端上来的 RADIUS 报文 MAC 都是网关 MAC,IMC 无法区分设备,单用户多终端功能失效。
现场建议总结
现有版本 ACG1000‑A R6606,网关不在 ACG 的三层旁挂 Portal 组网,无法把终端真实 MAC 封装进 RADIUS 报文发给 IMC,mac‑sensitive enable不解决该场景问题。
优先方案:把 Portal 认证点下沉到核心交换机,由核心交换机执行 Portal,对接 IMC;ACG 只负责行为审计。
次选:割接用户网关到 ACG,让 ACG 做用户网关,mac‑sensitive enable才会生效。
不支持升级的情况下,该环境现状无法通过 ACG 做 Portal 同时上送真实终端 MAC 给 IMC。
补充:老版本 ACG i‑ware1.10 R6606 版本比较老,没有 Portal http 重定向携带 arp 获取的真实 MAC 的扩展能力,新版本 ACG 才支持该扩展特性。

设备是二层串联部署的

zhiliao_icYlMS 发表时间:16小时前 更多>>

设备是二层串联部署的

zhiliao_icYlMS 发表时间:16小时前
粉丝:14人 关注:9人

排查思路与配置步骤
问题根因:ACG作为Portal认证点时,默认上报的是用户网关(核心)的ARP映射MAC(即网关接口MAC或三层转发后的源MAC),而非终端真实MAC,需通过Portal/ RADIUS属性透传+IMC适配实现真实MAC识别,同时匹配单用户多终端策略。
1. ACG侧关键配置(确保透传终端真实MAC)
1. 启用Portal认证的MAC地址透传(从HTTP报文/ARP学习终端MAC并上报RADIUS)
[H3C] user-portal-server
[H3C-portal-server] radius attribute 31 mac-format hh-hh-hh-hh-hh-hh // 配置Calling-Station-Id(属性31)为终端真实MAC格式
[H3C-portal-server] radius include calling-station-id // 上报RADIUS时携带终端MAC属性
2. 若为Portal 2.0,需启用终端MAC学习(从ARP表同步真实MAC)
[H3C] user-policy
[H3C-user-policy] mac-learning enable // 启用用户MAC学习,关联终端真实MAC
2. IMC侧配置(适配单用户多终端+真实MAC识别)
1. 进入「用户接入管理」→「接入策略管理」→「接入策略」,编辑对应Portal策略:
勾选「支持单用户多终端」,设置最大终端数;
认证方式选择「Portal认证」,勾选「使用RADIUS属性31作为终端MAC」。
2. 进入「接入设备管理」,确认ACG的接入设备配置中,RADIUS客户端类型匹配ACG型号,属性解析规则启用Calling-Station-Id识别。
3. 验证命令
ACG查看在线用户MAC:display user online verbose (确认User MAC为终端真实MAC)
IMC查看在线用户:「用户接入管理」→「在线用户管理」,核对MAC字段。
若仍异常,需排查核心交换机是否做了NAT或MAC地址转换,导致ACG学习到的MAC非终端真实MAC。

感谢你的回复,你给的这些命令,在这个ACG上无法实现,求指教

zhiliao_icYlMS 发表时间:17小时前 更多>>

感谢你的回复,你给的这些命令,在这个ACG上无法实现,求指教

zhiliao_icYlMS 发表时间:17小时前
粉丝:163人 关注:11人

为什么IMC要学mac ?

具体是什么需求 

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明