• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

S1850V2-28P-HPWR, web管理界面访只能直连交换机的网口访问。

20小时前提问
  • 0关注
  • 0收藏,103浏览
飞翔 零段
粉丝:0人 关注:0人

问题描述:

 

 

跨越一个交换机之后,浏览器打开web界面提示已拒绝连接。可以肯定在同一个广播域,IP 能ping通。这个现象该如何处理?附件是交换机管理界面的诊断文件。

 

 

最佳答案

粉丝:40人 关注:2人

  1. HTTPS 服务绑定了管理 ACL(ip https acl):S1850V2 支持给 https 服务绑定基础 ACL 做 web 登录来源限制;如果配置了该 ACL,只放行直连网段,跨设备过来的 TCP‑443 报文直接被交换机本地服务丢弃,ICMP ping 不受 ACL 管控,所以 ping 通、web 被拒绝H3C。

注意:该 ACL 是针对交换机设备自身管理服务,不是接口 packet‑filter,只管控访问交换机 web/ssh,不管控业务流量。

  1. 次要可能性:
    • 中间交换机端口配置端口隔离、IP 源防护,拦截 TCP443 报文,但放行 ICMP;
    • S1850V2 管理 VLAN 不是 VLAN1,上联口没有允许该管理 VLAN 通过;
    • 老版本固件 BUG,跨二层访问 web 服务异常。

排查步骤(Console 登录执行)

#查看https是否绑定ACL display ip https #查看当前配置,确认有无ip https acl XXXX display current‑configuration
  • 如果输出存在ip https acl 20xx,就是开启了 web 登录源 IP 限制。

解决方法

情况 1:存在 ip https acl 绑定(最常见)

system‑view undo ip https acl

取消 web 服务绑定 ACL,即可跨交换机访问 web。

如果需要保留安全管控,修改 ACL 把管理电脑网段加入 permit 规则,不要直接 deny 其他源。

情况 2:无绑定 ACL

  1. 确认 S1850V2 的管理 VLAN,上联 Trunk 口允许管理 VLAN 通过;
  2. 检查中间交换机端口,关闭端口隔离、IPSG;
  3. 升级 S1850V2 固件版本修复 web 服务 BUG。

简易验证

跨交换机环境,用 telnet 测试 TCP443 端口: telnet 交换机管理IP 443

  • telnet 失败、ping 正常,说明 TCP443 被丢弃,指向交换机本地服务 ACL 或者中间设备拦截。

暂无评论

5 个回答
zhiliao_qOB6R8 知了小白
粉丝:0人 关注:0人

不太可能啊,ip同段吗,是否有vlan问题

暂无评论

粉丝:91人 关注:11人

相应端口号通吗

暂无评论

粉丝:16人 关注:9人

请按以下步骤排查:
1. 检查管理VLAN及允许访问的网段限制
Web登录后进入:网络 > VLAN 确认管理VLAN配置,以及安全 > WEB配置中是否设置了仅允许特定VLAN或IP网段访问WEB。
2. 恢复WEB管理默认设置(如果忘记是否配置了限制)
通过Console口登录,输入命令重置WEB管理:
shell
system-view
ip http enable
ip https enable
undo ip http acl
undo ip https acl

3. 检查下联口PVID
确认S1850与上连/下连交换机对接的端口PVID是否设置正确,确保报文不带标签时能进入管理VLAN。
4. 关闭PC防火墙
虽然能Ping通,但WEB端口(80/443)可能被本地防火墙拦截。
如需更精准定位,请提供诊断文件或通过Console口查看当前配置(display current-configuration)。

暂无评论

粉丝:109人 关注:1人

2种情况,

1是地址冲突,交换机的管理地址你没改,默认一样会冲突

2是http访问套用了acl

暂无评论

粉丝:13人 关注:7人

默认管理地址?地址冲突了吧

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明