交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
制造业
高教/职教
医疗卫生
交通
公共安全
一、关键字
外置WEB认证
二、故障介绍
【网络拓扑简介】
核心 ---------EG(网桥)--------出口路由器
【故障现象描述】
某单位反馈使用我司EG3000UE作为网桥设备,使用外置web认证场景,没有认证的用户可以上微信,怀疑EG设备没有认证直接访问微信聊天应用导致的。
三、故障处理过程
1、 复现故障现象,抓取信息
(2) 流表显示部分流能拦截,部分都是放通,且有收发
其中微信的流量收发正常
以上通过流表分析数据可能转发出去了,设备确实存在转发微信聊天的可能。
2、 内部复现验证
内部复现了下,网桥开启外置web认证,测试用户未认证是不能上微信的
(1) 只抓包内网的,分析路由器针对未认证用户代理做了三次握手,没有其他http流量
(2) 单独抓外网口,只有放通dns报文
(3) 流表显示可达流,正常web认证显示为不可达流(0.0.0.0)
所以流表判断是否转发出去和过滤是不准确的,最好还是以抓包去判断
(4) 认证成功的情况下,正常内外网同时抓包可以抓到2份报文
(5) 现场回应的报文都是164字节,这个回应我分析是三次握手到rst阶段,应该是没转发出去,理论上微信是不能上网的。
3、 现场抓包分析
分别在外网口和内网口抓包分析
分析内网口有http,但是响应的报文没有经过外网接口。外网接口没有任何用户访问发起的流量。分析可能内网有其他网络接口。
4、现场确定和测试
经过现场确定核心是没有其他出口,当前也只有路由器一个出口。
通过排查测试电脑有IPV6地址,通过关闭IPV6网卡地址,未认证前就无法使用微信。定位导致的原因是由于v6流量访问了微信聊天,在路由器作为网桥场景下,无法拦截v6流量。