您订阅的产品有更新,请实时查阅
审查详情
1、故障征象
用户启动客户端举行认证时,泛起认证无法乐成或认证乐成后无法会见网络的问题:
征象1)客户端提醒“正在寻找认证服务器”,随后提醒无法找到认证服务器,认证失败;
征象2)客户端提醒“正在毗连认证服务器”,随后提醒毗连认证服务器失败,认证失败;
征象3)客户端提醒认证客户端类型过失,如“使用的客户端是非97国际清静代理”、“使用的是非97国际客户端”等等;
征象4)客户端提醒“用户名或密码过失”
征象5)客户端提醒,认证使用的“IP、MAC、装备端口、装备MAC、硬盘序列号等校验失败”
征象6)客户端提醒“您已被榨取使用网络!”
2、 故障可能缘故原由
1)客户端和认证装备、认证装备和SMP服务器之间的通讯异常;
2)认证装备802.1x设置过失;
3)认证装备没有被添加到SMP管理装备中,或装备类型添加过失;
4)用户开户时选择的认证客户端类型过失;(SMP2.6以下版本保存此问题,2.6版本最先无需选择客户端类型)
5)用户认证时输入的用户名或密码过失;
6)用户启用了接入方法控制,因网络信息校验失败导致无法认证;
7)用户被加入黑名单中导致无法认证;
3、故障处置惩罚流程


4、故障处置惩罚办法
办法1 审查SMP的认证失败日志
当客户端提醒认证失败时,首先审查SMP中的认证失败缘故原由,如下图所示:
1. 翻开SMP的管理界面,依次点击“身份认证管理”-认证失败日志,审查失败缘故原由;

2. 失败缘故原由有几种情形:
1) 审查SMP的认证失败日志无任何日志纪录,客户端提醒“正在寻找认证服务器”,随后提醒无法找到认证服务器,认证失败的提醒;泛起此征象时请直接进入办法二;
2) 失败缘故原由是“认证装备无法找到”,这说明认证使用的接入装备没有添加到SMP的管理装备中,请直接进入办法二;
3) 失败缘故原由是“用户不保存“或“密码过失”,首先检查认证使用的用户名是否被准确的添加到SMP中,再修改密码后重新实验认证,要领如下:
i. 是翻开SMP的管理界面,依次翻开“身份认证管理”-“管理用户”-先确认用户是否保存,再找到提醒密码过失的用户点击修改:

ii. 在“用户密码”和“密码确认”中输入新的密码后,点击修改完成密码修改后再次实验认证:

4) 失败缘故原由是“必需使用97国际清静代理认证”或“必需使用非97国际清静代理认证”,请直接进入办法3;
5) 失败缘故原由是“用户IP、用户MAC、装备IP、装备端口或硬盘序列号校验失败”,请直接进入办法4;
6) 失败缘故原由是“用户已被加入黑名单”,请直接进入办法5;
办法2 审查SMP和交流机的设置
当用户认证失败时,依次检查SMP和接入交流机的设置是否准确:
1. 要实现用户认证,须要的设置办法依次是:
1) 在接入装备中设置802.1x认证的功效,以97国际10.x交流机设置为例,802.1x的须要设置如下:
aaa new-model //开启aaa认证
aaa group server radius compatible //设置名称为“compatible”的AAA服务器组
aaa accounting update //开启记账更新功效
aaa accounting update periodic 15 //界说记账更新周期
aaa accounting network default start-stop group radius //设置记账功效
aaa authentication dot1x default group radius //设置dot1x认证要领
radius-server host 172.16.8.125 //界说认证服务器IP
radius-server key test //界说认证radius key(需和SMP装备模板中设置一致)
interface FastEthernet 0/1
dot1x port-control auto //在接口上开启dot1x认证功效
snmp-server community public rw //设置snmp整体会见字符(需和SMP装备设置模板中设置一致)
2) 翻开SMP的管理界面依次添加用户组和用户;
i. 翻开“身份认证管理”点击“管理用户组”中的添加;

ii. 输入用户组名称后点击添加:

iii. 依次点击“身份认证管理”-“管理用户”-“添加”,输入用户名和密码并选择用户组后点添加:

3) 在“管理装备”中设置“装备设置模板”并添加认证装备;
i. 翻开SMP管理界面,在“身份认证管理”“管理装备”中点击“装备设置模板”进入装备模板设置界面,并点击添加设置一个新的装备模板:


ii.输入“装备设置模板名称”,选择装备类型(SMP支持多种装备类型,添加时务必确认目今使用的装备类型并准确选择),输入“身份认证key”,填写“SNMP v2c community”设置,注:“身份认证key”和“SNMP v2c community”设置需和交流机设置的参数一致;

iii. 回到“身份认证管理”“管理装备”点击“添加”进入装备添加界面:

iv. 添入准确的装备IP,选择刚添加的“装备设置模板”后点击“连忙获取装备信息”(装备需设置SNMP并和SMP装备模板中的设置一致),点击添加完成装备添加:

4)装置客户端并输入准确的用户名和密码提倡认证;
2. SMP的802.1x认证流程如图所示,共分为两个部分:

1) 第一部分是客户端和接入交流机之间交互EAP报文,准确的EAP报文交互历程如下:(本例使用抓包工具为wireshark)

如认证失败时客户端显示“正在寻找认证服务器”此后提醒认证失败,则说明接入装备没有响应客户端提倡的EAP请求,请按如下办法排查:
i. 检查外地网络毗连是否正常,确定网络处于联通状态;
ii. 关闭交流机接口的dot1x认证或将认证pc接到非认证接口上,通过ping或者telnet 的方法,确保认证pc和接入交流机间的网络通讯正常;
iii. 启动抓包工具,比照上图审查交流机是否响应客户端发出的EAP请求;
iv. 比照上文的交流机设置,逐条检查交流机设置,确保交流机设置准确;
2)第二部分是接入交流机和SMP之间交互radius报文,准确的radius报文交互历程如下:(本例使用抓包工具为wireshark)

如认证失败时客户端提醒“正在毗连认证服务器”,随后提醒认证失败,则说明接入装备和SMP直接的交互保存问题,请按如下办法排查:
i. 确保接入交流机和SMP直接的网络通讯正常,可以登录到交流机上看是否能够ping通SMP服务器。
ii. 在SMP上启动抓包工具,参考上图看SMP服务器是否收到并回应接入交流机发送的radius请求,如SMP服务器接到radius access-request请求但没有回应,请检查SMP外地情形,关闭防火墙和杀毒软件后再次认证。
iii. 检查SMP服务器日志是否有认证失败的提醒,审查SMP上是否准确的添加认证交流机,装备模板中的radius key参数设置是否和交流机一致。(参考本章节的设置办法排查)
3. 如以上办法检查完毕仍然无法认证乐成,则进入办法6。
办法3 检查SMP上开户时添加的客户端类型
现在SMP支持的客户端类型有两类,一类是97国际客户端包括RG-SA(97国际清静代理)和RG-SU(97国际清静客户端),另一类是操作系统自带的1x认证客户端和其他支持标准802.1x协议的认证客户端。
1. 如认证时提醒客户端类型过失,在SMP日志中审查失败缘故原由是“必需使用97国际清静代理认证”,则说明目今用户使用的客户端类型不准确,处置惩罚要领如下:(针对SMP2.6以前的版本,SMP2.6版本能自动识别客户端类型)
i. 进入SMP管理界面,依次翻开“身份认证管理”-“管理用户”,找到认证失败的用户点击“修改”,进入用户管理界面,审查认证客户端类型选择是否和目今用户装置的匹配,如纷歧致则举行修改。

2. 关于非97国际认证客户端,由于不支持SMP的私有属性,以是无法上传接入如“IP类型、硬盘序列号等属性”,若是使用非97国际认证客户端又开启了网络信息校验功效, 则会导致认证失败,处置惩罚要领如下:
i. 进入SMP管理界面,依次翻开“身份认证管理”-“管理用户组”,找到认证失败用户所在的用户组点击修改,在接入方法控制标签作废掉“网络信息校验”中的相关校验内容;

办法4 检查SMP接入方法控制中的设置
若是在SMP的接入方法控制中举行了设置绑定,当用户认证时的网络校验信息和系统绑定的纷歧致时,则会泛起认证失败的情形。
1. 客户端提醒如:“用户IP校验失败”或“硬盘序列号校验失败”等信息,审查SMP认证失败日志的失败原由于“用户IP、用户MAC、装备IP、装备端口或硬盘序列号校验失败”,说明用户目今认证的网络信息爆发了变换,和系统中绑定的纷歧致;处置惩罚要领为:
1)首先登录到SMP管理界面,依次翻开“身份认证管理”-“管理用户组”,找到认证失败用户所在的用户组点击修改,在接入方法控制标签审查认证失败用户所在用户组是否开启了网络信息校验功效:

2)在SMP管理界面,依次翻开“身份认证管理”-“上网历史纪录”搜索认证失败用户的上网历史纪录点击审查,如图所示:

3)将审查到的绑定信息见告用户,并要求用户使用绑定的信息登录,如:用户网络信息绑定的用户IP为1.1.1.1,而用户修改IP为1.1.1.2,则在认证时会提醒用户IP校验失败。此时需要用户将爆发变换的网络信息修改为绑定的信息即可。

4)若是用户需要修改目今绑定的网络信息,在SMP管理界面,依次翻开“身份认证管理”-“管理用户”找到需要修改绑定信息的用户,手动删除目今的绑定信息;

办法5 检查SMP的黑名单设置
若是在认证时客户端提醒“您已被榨取使用网络”,请确认用户是否被加入到黑名单中。
1. 用户被加入黑名单有几种情形:
1) 管理员手动将违规用户加入黑名单中;
2) 违反盘算机�;ふ铰员患尤牒诿ブ�;
3) 发动网络攻击被NIDS检测到后,被加入黑名单中;
2. 当嫌疑用户被加入黑名单导致认证失败时,按如下办法处置惩罚:
1) 在SMP管理界面依次进入“身份认证管理”-“黑名单中”,审查用户是否在黑名单中,如需扫除用户的黑名单状态,只需在黑名单选中并删除用户纪录即可,如图所示:;

2)确认后,若是不是管理员手动将用户加入黑名单,可以在SMP的“日至剖析”-“盘算机�;と罩�”或“攻击事务处置惩罚日志中”查找用户被加入黑名单的缘故原由:

办法6 网络信息后,请联系4008111000协助处置惩罚
拨打4008111000协助处置惩罚前,请确认以下内容:
1、已严酷凭证软件操作手册、测试手册举行设置;(确保没有设置过失)
2、客户端和接入装备之间,接入装备和SMP服务器之间的网络通讯正常;
并网络如下信息:
1 ) 详细的故障形貌和排错历程中的截图和报文;
2 ) 远程会见方法及其账号信息。(如具备远程条件)
3、通过debugtool工具导出的调试信息文件:
1). 请在浏览器输入:http://1.1.1.1:8080/smp/debugtool.jsp(将1.1.1.1替换为SMP真实IP),并勾选“开启认证服务调试“、“开启记账服务调试”、“开启用户上下线调试”三个开关后,点击最下方的“修改”按钮,开启debug调试开关。

2). 重新登录客户端举行至少三次的认证操作,然后再次登录debugtool界面,点击下方的“导出调试信息”按钮。

4). 凭证第1)步的要领作废“开启盘算机�;ぷ刺魇�”前的选中状态,关闭debugtool调试工具。