- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
01-10用户认证故障处理
目 录
10 用户认证故障处理 10-1
10.1 简介 10-2
10.1.1 事前认证简介 10-2
10.1.2 会话认证简介 10-2
10.1.3 事前认证与会话认证的区别 10-2
10.2 故障处理过程 10-2
10.2.1 典型组网环境 10-3
10.2.2 配置注意事项 10-3
10.2.3 故障诊断流程 10-5
10.2.4 故障处理步骤 10-6
10.3 FAQ 10-7
10.4 故障诊断工具 10-7
10.4.1 display命令 10-7
10.4.2 debugging命令 10-8
10.4.3 日志 10-8
插图目录
图10-1 用户认证的组网图 10-3
图10-2 会话认证故障诊断流程图 10-6
用户认证故障处理
关于本章
本章描述内容如下表所示。
标题 内容 10.1 简介 介绍了进行用户认证故障处理时用户所需的知识要点。 10.2 故障处理过程 针对典型的用户认证的组网环境,介绍配置用户认证时要注意的事项,并以会话认证为例介绍了故障处理的流程和详细的故障处理步骤。 10.3 FAQ 列出了用户常问的问题,并给出了相应的解答。 10.4 故障诊断工具 介绍了进行故障处理所需的故障诊断工具,包括使用display命令和debugging命令、日志信息。
简介
事前认证简介
当某些私有网络中的用户上网时,出于安全考虑,私有网络管理员需要限制私有网络中用户的上网权限。只有拥有账号的用户才能访问外部网络。需要上网的用户必须首先登录到防火墙的WEB认证页面,在防火墙弹出的认证页面中按照提示输入用户名和密码。在用户确认提交后,防火墙将对用户名和密码进行认证,并在WEB认证页面上显示认证结果。只有通过防火墙的认证后,才能访问外部网络。当通过认证的用户没有任何操作的时间超过防火墙设定的值时,他的上网权限将被取消。也即在这段时间没有来自该用户的流量。如果以后该用户还要访问外网,则需要重新认证。这种认证方式称为事前认证。
事前认证可以和黑名单功能联合使用。当非法用户企图登录外部网络时,防火墙将该用户的IP地址加入到黑名单中。
用户的账号和密码由系统管理员统一分配。
会话认证简介
出于安全考虑,私有网络上的管理员希望只有拥有账号的用户才能访问外部网络。当用户需要访问外部网络时,防火墙会弹出对话框,提示用户输入账号和密码(账号密码由系统管理员事先提供)。完成在防火墙上的认证过程后,该用户的访问请求才可以通过防火墙到达外部网络,后续连接才能建立。当通过认证的用户没有任何操作的时间超过防火墙设定的值时,他的上网权限将被取消。也即在这段时间没有来自该用户的流量。如果以后该用户还要访问外网,则需要重新认证。这种认证方式称为会话认证。
防火墙提示用户的方式有两种,当用户访问web浏览器时,防火墙会通过web页面提示用户认证;当用户访问FTP服务器时,防火墙会通过FTP的交互方式提示用户输入账号密码进行认证。一旦认证通过,用户可以使用他所在domain域下的权限。
用户首次访问外网时必须采用HTTP或FTP方式,否则无法完成认证,用户流量将不能通过防火墙。
事前认证与会话认证的区别
事前认证与会话认证的区别如下:
事前认证是用户自发进行认证的方式;
会话认证是用户在发送访问外部网络的请求时,防火墙强行介入的一种认证方式。用户通过防火墙的认证以后才可以通过防火墙到达外部网络。
故障处理过程
本节介绍如下的内容。
典型组网环境
配置注意事项
故障诊断流程
故障处理步骤
典型组网环境
用户认证的典型组网如图10-1所示。用户认证的故障处理将基于该网络。
用户认证的组网图
在此组网中,PC1通过HTTP服务器进行会话认证,在进行会话认证之前,PC1只允许访问DMZ域的FTP服务器。如果认证通过,防火墙就会把PC1的IP地址添加到IP监控表里,并根据PC1所属的域的包过滤规则,对PC1授权。当PC1访问外网的FTP服务器Server2时,防火墙就会查看IP监控表,如果IP监控表中有PC1的IP地址,就根据PC1所属的域的包过滤规则通信。否则,根据默认包过滤规则通信。
配置注意事项
配置项 子项 注意事项 包过滤 域间包过滤 事前认证要打开用户所在安全区域与local区域的域间包过滤规则。 认证使能 触发认证策略配置 配置触发会话认证的ACL策略。 认证端口配置 设置各种认证服务器监听的端口号。 认证地址配置 设置认证上送的地址。 使能认证服务 检查服务运行状态,确保认证服务器处于运行状态。 认证域 帐号配置 在AAA视图下创建域帐号以及设置帐号的类型,并在域视图设置相应的域ID。 认证域配置 在域视图配置认证通过后的域间策略。
下面以会话认证的配置为例说明配
您可能关注的文档
最近下载
- 《鸿蒙HarmonyOS应用开发基础》课件 第9章 项目实战—黑马云音乐.pptx VIP
- 科蒂斯1226 电机控制器 简易使用手册.pdf
- 新能源汽车动力电池及管理系统检修 项目五 高压配电系统检修.ppt VIP
- 《鸿蒙HarmonyOS应用开发基础》课件 第8章 动画和网络请求.pptx VIP
- 芒果运输方案设计.pdf VIP
- 2025年中国中小企业数量及经营情况分析,中小企业发展机遇与挑战并存「图.pptx VIP
- 人教版七年级上册英语字帖.pdf VIP
- 3.水墨人物课件 浙美版六年级上册.ppt VIP
- 《上海市体育公园建设运营管理导则(试行)》.pdf VIP
- gb50444-2023建筑灭火器配置验收及检查规范.docx VIP
文档评论(0)