private(10/172.16-31/192.168 全私网段),你内网只用 192.168.10.0/24,但 172.16.x、10.x 的探测包/管理口/SSL VPN/邻居路由包经过也会被记。
display session / 在线用户详情看“流量方向、出向字节数、认证方式=未认证” → 再找对应终端不认证访问 http 试试能不能出去。
reset session / 踢用户重新认证才会归位到正确账号。
一句话:匿名用户 = “ACG 看到了这个 IP 的流量但没对应到账号”,不等于都是内网冒名上网,也不等于都成功了网;公网 IP 那是外网包被记了。先收识别范围 + 查认证策略覆盖率,列表立刻干净一大半。
ACG1000‑AI‑25‑G 本地 Web 认证出现匿名用户问题复盘
现象:配置本地 WEB 账号密码认证,在线用户列表出现匿名用户,还出现内网不存在网段 IP;疑问:匿名用户含义、是不是已经成功访问互联网。
一、匿名用户含义
匿名用户 = 流量经过 ACG,但是该 IP 没有完成 Web 账号密码认证,没有生成正式认证用户会话,设备无法识别账号身份,统一归类为匿名用户组。
⚠️重点区分:
匿名用户不等于一定能上互联网,是否可以上网看你的控制策略 / 安全策略对【匿名用户组】是 permit 还是 deny;
只要 IP 流量进入设备识别范围,无论是否认证成功,在线用户列表就会显示匿名条目;
匿名没有经过账号密码登录,没有本地用户的账号属性、所属用户组权限。
二、匿名用户(含陌生网段 IP)常见产生原因
部分流量不触发 Portal 重定向(最常见)
Web 认证 Portal 重定向只拦截HTTP 报文;HTTPS、DNS、ICMP、各种内网设备协议(ARP、SNMP、OSPF、设备之间通信)不会触发 Web 认证弹窗,直接识别成匿名用户。
例如内网服务器、打印机、摄像头、网络设备管理 IP,它们不会发起 HTTP 访问,永远不会弹 Web 认证页面,就以匿名形式出现在在线用户。
认证识别范围配置过大
用户管理‑认证管理‑高级选项‑识别范围包含了不属于终端上网的网段(服务器网段、设备管理网段、互联互联网段),这些网段设备流量被统计,就出现内网不存在的网段 IP。
建议识别范围只放终端用户上网网段,把服务器、设备管理、互联网段从识别范围排除。
跨三层部署场景
ACG 与终端之间跨三层交换机,拿不到终端真实 MAC,部分会话识别异常,产生匿名条目;需要开启 SNMP 获取 ARP 表。
半连接、来回路径不一致
会话只有单向报文,无法完成完整 TCP 三次握手,无法触发 Web 认证,识别为匿名用户。
存在免认证 / 全局白名单 IP
IP 匹配免认证策略、全局白名单,不需要 Web 账号认证,流量经过设备,显示匿名。
旁路模式特殊点:旁路只做审计,无法做认证阻断,全部流量都会显示匿名。
三、匿名用户是否成功接入互联网?
不一定,取决于控制策略对匿名用户组动作:
如果控制策略对匿名用户组配置 deny:匿名 IP不能访问互联网,只是流量被设备看到,在线列表显示匿名条目;
如果控制策略允许匿名用户组 permit:匿名 IP 不需要账号密码就直接上网,属于配置漏洞,需要整改。
排查方法:进入【数据中心‑数据分析‑会话监控】,选中匿名 IP,看会话是否有外网五元组,确认实际有没有通外网。
四、现场排查 & 优化建议
检查【用户管理 > 认证管理 > 高级选项】
识别范围只填写需要做 Web 认证的终端网段;服务器网段、设备管理网段、三层互联网段从识别范围删掉,避免产生大量陌生匿名 IP;
开启anony_user log enable命令,开启匿名用户审计日志,方便溯源匿名流量来源。
检查控制策略
查看控制策略是否允许匿名用户访问外网,Web 认证场景正常要 deny 匿名用户访问互联网,只有完成账号认证的正式用户组放通外网。
排查免认证对象、全局白名单,确认是否有多余网段被豁免认证。
会话监控查看匿名 IP 的实际会话,区分:是内网设备通信流量,还是真的访问外网的终端流量。
跨三层场景,配置 SNMP 读取核心设备 ARP 表,提升 IP‑MAC 识别准确性,减少异常匿名条目。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论