H3C 防火墙 Web 登录失败排查(历史正常,数月未登录,现在登录失败)
现象:设备之前 Web 可登录,长期未访问,现在提示登录失败,区分:页面打不开、能打开页面账号密码提示登录错误、输入账号密码转圈后返回登录页三类场景。
场景 1:账号密码提示【登录失败】(账号密码校验报错)
优先通过 Console/SSH 命令行登录设备,确认账号有效性
bash
#查看本地管理员账号配置
display local-user
重点检查:
账号是否过期(长期不登录,配置了账号有效期);
账号的服务类型是否包含 http https;
plaintext
local‑user admin
service‑type http https ssh terminal
如果没有 http/https,Web 拒绝登录,但 SSH 可以正常登录。
密码是否被修改;
账号是否被锁定:多次输错密码触发账号锁定。
bash
#解锁被锁定账号
local‑user admin
state active
密码遗忘:Console 重置本地用户密码。
场景 2:Web 页面可以打开,输入正确账号密码,提交后立刻跳回登录页面(不提示错误)
高频原因:
浏览器缓存 /COOKIE 问题,长期未访问,旧 COOKIE 冲突。
处理:无痕模式测试;清除浏览器全部 COOKIE 缓存;更换 Chrome。
防火墙系统时间错乱(最常见!数月未登录,设备系统时间跑偏)
HTTPS Web 登录依赖证书时间校验,设备时间跑到证书有效期之外,会话校验直接失效,提交登录直接退回登录页面,不报错误。
bash
display clock
如果时间偏差很大,修正系统时钟,配置 NTP 时间同步。
SSL 证书过期。
bash
display pki certificate local
查看 Web 管理使用的本地证书是否过期,证书过期 HTTPS 会话异常,登录反复跳转。
场景 3:浏览器直接无法访问 Web 页面(页面打不开、连接超时)
确认 Web 管理服务是否开启
bash
display ip http
检查:
ip http enable 开启 HTTP;
ip https enable 开启 HTTPS。
部分版本会自动关闭 http,仅保留 https。
管理 ACL 限制访问源
bash
display ip http acl
如果配置了 http acl,不在 ACL 范围内的 IP,网页直接无法连通。
管理接口域策略放通
管理接口是否加入安全域,域间策略允许本域到 Local 域访问 https (443)/http (80)。
很多配置:只放行 SSH,没有放通 Local 域 https,SSH 能登,Web 打不开。
场景 4:登录报版本 / 会话、最大 Web 会话数满
bash
display ip http session
Web 会话数占满,旧会话僵死,无法新建 Web 登录。
bash
reset ip http session
清空全部 web 会话,再登录。
快速排查顺序(实操顺序)
先用 Console/SSH 登录命令行,确认账号密码 SSH 能登录;
display clock 核对设备系统时间(数月未维护,时间漂移是高频坑);
确认 local‑user 账号 service‑type 包含 http https;账号状态 active,未锁定;
检查 http/https 服务开启,http 绑定的 ACL、安全域 Local 域策略放行 443;
display pki certificate local确认 Web 证书未过期;
清空 http 会话,浏览器无痕模式访问。
典型高频故障(该问题最容易踩的两个)
设备系统时间跑歪:数月没维护,时间跳变,HTTPS 证书校验异常,提交登录直接返回登录页面,无报错。
用户账号配置有效期,账号到期,Web 登录失败,SSH 也登录失败。
补充:不要混用 http 和 https,新版本防火墙默认强制 HTTPS,用 http:// 访问会异常。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
管理口地址能ping通吗?能的话清楚一下浏览器缓存,在看看?