打造“云”端高校 服务教育“多”场景资源畅享 丨 锐捷网络“一云多用”线上研讨会
预约直播
乐享业务保障服务 丨 守护医疗业务连续稳定
预约直播
产品
< 返回主菜单
产品中心
产品
解决方案
< 返回主菜单
解决方案中心
行业
返回主菜单
选择区域/语言

网桥模式外置WEB认证,防不住微信聊天

发布时间:2023-03-30
点击量:170

一、关键字

外置WEB认证

二、故障介绍

【网络拓扑简介】

核心 ---------EG(网桥)--------出口路由器

【故障现象描述】

某单位反馈使用我司EG3000UE作为网桥设备,使用外置web认证场景,没有认证的用户可以上微信,怀疑EG设备没有认证直接访问微信聊天应用导致的。

 

三、故障处理过程

1、  复现故障现象,抓取信息

(1)       认证是off,测试用户222.18.227.80

(2)       流表显示部分流能拦截,部分都是放通,且有收发

其中微信的流量收发正常

              以上通过流表分析数据可能转发出去了,设备确实存在转发微信聊天的可能。

2、  内部复现验证

内部复现了下,网桥开启外置web认证,测试用户未认证是不能上微信的

(1)       只抓包内网的,分析路由器针对未认证用户代理做了三次握手,没有其他http流量

(2)       单独抓外网口,只有放通dns报文

(3)       流表显示可达流,正常web认证显示为不可达流(0.0.0.0)

所以流表判断是否转发出去和过滤是不准确的,最好还是以抓包去判断

(4)       认证成功的情况下,正常内外网同时抓包可以抓到2份报文

(5)       现场回应的报文都是164字节,这个回应我分析是三次握手到rst阶段,应该是没转发出去,理论上微信是不能上网的。

3、  现场抓包分析

分别在外网口和内网口抓包分析

分析内网口有http,但是响应的报文没有经过外网接口。外网接口没有任何用户访问发起的流量。分析可能内网有其他网络接口。

4、现场确定和测试

经过现场确定核心是没有其他出口,当前也只有路由器一个出口。

通过排查测试电脑有IPV6地址,通过关闭IPV6网卡地址,未认证前就无法使用微信。定位导致的原因是由于v6流量访问了微信聊天,在路由器作为网桥场景下,无法拦截v6流量。

 

相关产品

返回顶部

收起
文档评价
该资料是否解决了您的问题?
您对当前页面的满意度如何?
不咋滴
非常好
您满意的原因是(多选)?
您不满意的原因是(多选)?
您是否还有其他问题或建议?
为了快速解决并回复您的问题,您可以留下联系方式
邮箱
手机号
感谢您的反馈!
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式