根据前面几位大神的指导,现在ACG可以学习到终端的MAC地址,但是从IMC上查看登陆用户的MAC地址还是同一个,并不是客户端的真实MAC。
无线设备的网关是在核心交换上,
识别到的MAC地址:172.18.107.68 92:cc:d7:4f:f8:b9 2026-08-13 10:11:56 2026-08-13 10:30:06 07:56
ACG 中相关用户敏感的配置命令是:
H3C# configure t
H3C(config)# user-p
user-param user-policy user-portal-server
H3C(config)# user-portal-server
radius Radius
group Server group
mac-sensitive Configure mac sensitive
mac-type Mac address auth(no sessitive auth)
portal-url Configure the first portal url
server Server
timeout Timeout before a user must re-login
user-alive User regularly updated time
H3C(config)# user-portal-server mac-sensitive
disable Disable the mac sensitive
enable Enable the mac sensitive
H3C(config)# user-portal-server mac-sensitive enable
H3C(config)#
IMC上的客户mac地址是:
| 用户MAC地址 | 94:28:2E:61:04:01 |
统一的都为一个MAC。
ACG版本信息
H3C(config)# display ver
i-Ware software,Version 1.10,Release 6606, Build time is Jul 28 2016 17:09:41
System uptime: 2657 days 10 hours 3 minutes
Firmware is SecPathACG1000-IMW110-R6606-ALL.BIN
Application signature version: ACG-APP-R3.1.84
Software S/N : 110100300116091331659295
Device S/N : 219801A0QT9176P00004
Model : ACG1000-A
Platform : PLATFORM_MC5400
Basic Functionality : License valid
Application Audit and Control : License valid
URL Category : License valid
Malware URL Category : License valid
Virtual Private Network : License valid
Virtual Private Network Tunnel Limit : License valid
H3C(config)#
IMC版本
组件 版本 许可数量 已使用数量 失效日期 智能管理平台 iMC PLAT 7.3 (E0506) 允许管理最大许可数量:105 37 永不失效 CMDB管理 iMC PLAT 7.3 (E0506) -- -- 2019-5-12 VXLAN管理 iMC VXLAN 7.3 (E0506) -- -- 2019-5-12 服务器存储自动化 iMC SSA 7.3 (E0506)
允许管理服务器最大许可数量:10 允许管理存储设备最大许可数量: 5
0 0 2019-5-12 无线业务管理 iMC WSM 7.3 (E0507)
允许管理最大AP数:300 实时定位最大节点数(AP):200 实时定位最大节点数(Beacon):0 允许管理最大终结单元数:0 允许管理最大物联网模块数:0
0 0 0 0 0
永不失效 永不失效 永不失效 永不失效 永不失效 终端智能接入管理 iMC EIA 7.3 (E0512) 允许最大数:2000 18 永不失效 终端智能识别管理 iMC EIP 7.3 (E0512) 允许最大识别终端数:0 0 永不失效
RESTful Web服务API(RS API):已授权 智能分析报表(iAR):未授权 机房3D运维管理:未授权
|
ACG 控制哪一个网段进行potal 弹窗认证,IMC进行账户认证。
ACG1000‑A R6606 + iMC EIA7.3 Portal,IMC 拿到的 MAC 全部是网关 MAC 根因
现象:ACG 本地在线用户列表可以学到终端真实 MAC;但是发给 iMC Radius 报文里面携带的 MAC 是核心三层网关 MAC(94:28:2E:61:04:01),不是终端真实 MAC。
组网关键点:无线 / 有线用户网关在核心交换机,ACG 是旁挂,用户三层网关不在 ACG 设备上。
核心原理
user‑portal‑server mac‑sensitive enable这条命令生效的硬性前提:ACG 必须是用户的三层网关。
只有用户网关在 ACG,ACG 看得到终端二层源 MAC,才可以把终端真实 MAC 塞进 RADIUS 报文传给 IMC。
你的环境网关放在核心交换机,ACG 收到的报文源二层 MAC 永远是核心网关的 MAC,拿不到终端原始二层帧,mac‑sensitive 配置不生效!!这条命令配置了也不起作用,这就是故障根源。
ACG 本地为什么能看到真实终端 MAC?
ACG 通过 ARP 学习内网网段 IP‑MAC 映射表,所以 ACG 页面可以看到真实终端 MAC,但是标准 RADIUS 协议报文没有 ARP 表,RADIUS 报文属性只能读取接收报文的二层源 MAC,也就是核心网关的 MAC,所以发给 IMC 全部是网关 MAC。
简单区分:ACG 本地 ARP 表可以拿到真实 MAC;RADIUS 认证报文拿不到,两个数据源完全不一样。
后果:IMC 侧全部终端上报同一个网关 MAC;单用户多终端功能无法实现,IMC 识别不到多个不同终端 MAC。
4 套落地解决方案,按现场可行性排序
方案 1(推荐,改动最小,不改动现有网关):核心交换机上开启 Portal,ACG 只做业务管控
Portal 认证点迁移到核心交换机,核心做网关,由核心交换机做 Portal,对接 IMC EIA。
核心交换机发起 Portal,RADIUS 报文自带终端真实 MAC 上送给 IMC;IMC 可以识别多终端。
ACG 不做 Portal 网关,只做流量审计、行为管控。
优点:完美满足单用户多终端;网关保留在核心,不需要改动现有三层组网。
缺点:需要核心交换机支持 Portal 功能。
方案 2:把用户网关迁移到 ACG(mac‑sensitive 才能真正生效)
用户网段网关配置在 ACG 上,核心只做二层透传。
ACG 作为用户网关,此时user‑portal‑server mac‑sensitive enable才真正生效,RADIUS 报文中携带终端真实 MAC 给到 IMC,实现单账号多终端识别。
缺点:需要大规模调整现有 VLAN、网关,改动大,割接风险高。
方案 3:ACG 推送 Portal 的时候,使用Portal 自定义 HTTP 属性(http‑redirect attribute)
ACG 在 portal 重定向的 http url 里面,把 ARP 学到的终端真实 IP+MAC 作为 URL 参数,提交给 IMC Portal 服务器。
⚠️重点:你的版本 R6606,这个版本不支持该特性,版本过低,该功能是后续新版本才支持,当前版本无法用这个方案。
方案 4:不使用 Portal,改用 802.1X 认证
无线 AC、有线接入交换机做 802.1X,对接 IMC EIA。接入设备直接拿到终端真实 MAC 上送 IMC,原生支持单用户多终端。ACG 仅做审计。
当前现场错误配置澄清
plaintext
user‑portal‑server mac‑sensitive enable
当前组网网关不在 ACG,这条命令虽然配置成功,不会产生预期效果,属于无效配置,可以关闭。
plaintext
user‑portal‑server mac‑sensitive disable
验证手段
ACG 查看在线用户:display user online,这里看到的 MAC 是 ARP 学到的真实终端 MAC。
抓 ACG 和 IMC 之间 RADIUS 报文,看 Called‑station‑id / Calling‑station‑id 属性,报文里面携带的 MAC 就是核心网关 MAC,不是终端 MAC。
单用户多终端 IMC 的必要条件
IMC EIA 要识别同一个账号下多个终端,RADIUS 报文必须携带每个终端真实的物理 MAC 地址。如果所有终端上来的 RADIUS 报文 MAC 都是网关 MAC,IMC 无法区分设备,单用户多终端功能失效。
现场建议总结
现有版本 ACG1000‑A R6606,网关不在 ACG 的三层旁挂 Portal 组网,无法把终端真实 MAC 封装进 RADIUS 报文发给 IMC,mac‑sensitive enable不解决该场景问题。
优先方案:把 Portal 认证点下沉到核心交换机,由核心交换机执行 Portal,对接 IMC;ACG 只负责行为审计。
次选:割接用户网关到 ACG,让 ACG 做用户网关,mac‑sensitive enable才会生效。
不支持升级的情况下,该环境现状无法通过 ACG 做 Portal 同时上送真实终端 MAC 给 IMC。
补充:老版本 ACG i‑ware1.10 R6606 版本比较老,没有 Portal http 重定向携带 arp 获取的真实 MAC 的扩展能力,新版本 ACG 才支持该扩展特性。
设备是二层串联部署的
感谢你的回复,你给的这些命令,在这个ACG上无法实现,求指教
感谢你的回复,你给的这些命令,在这个ACG上无法实现,求指教
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
设备是二层串联部署的