सिस्को डब्लूएलसी बाहरी वेबअथ एपरेंट रैंडम बिहेवियर


10

पर सिस्को 5508 v7.2.103.0, मैं कॉन्फ़िगर किया गया WLANs के एक जोड़े की है। इस प्रश्न के लिए उन्हें ABC और XYZ कहें। ABC 802.1X का उपयोग करता है और एक स्प्लैश पेज रीडायरेक्ट URL को नीचे धकेल दिया जाता है। XYZ PSK का उपयोग करता है और लॉगिन पृष्ठ को पुनर्निर्देशित URL को पुश करने के लिए WebAuth बाहरी कॉन्फ़िगरेशन का उपयोग करता है। स्प्लैश और लॉगिन पृष्ठ दोनों एक ही आधार (बाहरी वेब सर्वर) URL जैसे http://webauth.example.com/splash.html और /login.html के तहत परोसे जाते हैं।

WLAN ABC - Splash-Page-Web-Redirect[WPA + WPA2][Auth(802.1X + CCKM)]
WLAN XYZ - Web-Passthrough[WPA2][Auth(PSK)]

मैं देखता हूं कि जब डिवाइस पर रीडायरेक्ट URL, वेबहॉट / NAC RUN स्थिति, और वास्तव में इंटरनेट एक्सेस प्राप्त करने की क्षमता (या जब मुझे मिलनी चाहिए तब नहीं मिलती) पर असंगत व्यवहार प्रतीत होता है।

मैं समझता हूं कि लॉगिन पृष्ठ के लिए ट्रैफ़िक को पारित करने की अनुमति देने से पहले स्वीकृति (किसी उपयोगकर्ता नाम की आवश्यकता नहीं) की आवश्यकता होती है और डब्ल्यूएलसी को केवल यह सोचना होगा कि यहां छपने वाले पृष्ठ को डिवाइस (स्वीकृति आवश्यक नहीं) द्वारा यातायात के लिए देखा गया था।

मैंने लगभग सभी स्थितियों को देखा है , लेकिन उन मामलों में जहां ट्रैफिक का प्रवाह हमेशा नहीं होता है।

  1. गैर-सुरक्षित, सादे-पाठ URL पर ब्राउज़ करते समय स्पलैश या लॉगिन पृष्ठ पुनर्निर्देशित होता है; webauth नैक राज्य RUN, यातायात प्रवाह के साथ प्रमाणित होता है। ऐसा होने की उम्मीद है, लेकिन अक्सर ऐसा नहीं होता है।
  2. गैर-सुरक्षित, सादे-पाठ URL पर ब्राउज़ करते समय स्प्लैश या लॉगिन पृष्ठ पुनर्निर्देशित नहीं होता है; webauth NAC राज्य RUN के साथ प्रमाणित है, ट्रैफ़िक फ़्लो (लेकिन WLC से क्लाइंट को हटाने के बाद वेबाउथ रीडायरेक्ट करने के लिए मजबूर नहीं करना चाहिए, जो नहीं दिखा)।
  3. गैर-सुरक्षित, सादे-पाठ URL पर ब्राउज़ करते समय स्प्लैश या लॉगिन पृष्ठ पुनर्निर्देशित नहीं होता है; Webauth NAC राज्य WEBAUTH के साथ प्रमाणित नहीं, ट्रैफ़िक प्रवाह (लेकिन नहीं होना चाहिए)।
  4. गैर-सुरक्षित, सादे-पाठ URL पर ब्राउज़ करते समय स्पलैश या लॉगिन पृष्ठ पुनर्निर्देशित होता है; webauth नैक राज्य WEBAUTH के साथ बेरोकटोक दिखाता है, ट्रैफ़िक नहीं बहता है (लेकिन अगर WEBAUTH को पास के रूप में दिखाया गया है)।
  5. गैर-सुरक्षित, सादे-पाठ URL पर ब्राउज़ करते समय स्प्लैश या लॉगिन पृष्ठ पुनर्निर्देशित नहीं होता है; Webauth NAC राज्य WEBAUTH से प्रमाणित नहीं है, ट्रैफ़िक प्रवाहित नहीं होता (जैसा कि अपेक्षित है)।

सभी मामलों में, क्लाइंट विवरण दिखाता है कि रीडायरेक्ट URL सेट किया गया था।
दो मामलों में जहां सब कुछ पुनर्निर्देशित, वेबाउथ / रन स्टेट, और ट्रैफ़िक प्रवाह (या तो अनुमति या इनकार किया जा रहा है) के साथ अपेक्षा के अनुसार काम किया है, मुझे नहीं लगता कि ACLs मुद्दा हैं। रीडायरेक्ट URL के अलावा ACS से कुछ और नीचे नहीं धकेला जा रहा है। दो WLAN अलग VLAN के लिए हार्डकोड किए गए हैं।

क्या यह यादृच्छिक व्यवहार हो सकता है या मेरी आँखें सिर्फ मुझ पर एक चाल खेल रही हैं? मैंने विभिन्न उपकरणों के साथ थोड़ा अलग व्यवहार देखा - कुछ अधिक यादृच्छिक, कुछ कम।

इस समस्या को कम करने के लिए सबसे अच्छा तरीका क्या है?

अद्यतन : DNS समस्या नहीं है। सामान्य आईपी रीचैबिलिटी ब्राउज़र में बेतरतीब ढंग से काम करती है। वेबाउथ राज्य (RUN बनाम WEBAUTH-REQD) के बावजूद, कभी-कभी ब्राउज़र के माध्यम से हो जाता है और कभी-कभी नहीं होता है। (शुरुआती अनुरोध हमेशा सादा-पाठ HTTP होते हैं।) मैंने यहां तक ​​कि SMTP जैसे गैर-वेब एप्लिकेशन के लिए नियमित ट्रैफ़िक प्राप्त करना देखा है, इसलिए मैं वास्तव में सोच रहा हूं कि वेबहॉट इसके साथ काम कर रहा है, लेकिन मुझे स्पष्ट रूप से कुछ भी गलत नहीं दिख रहा है । मेरे पास एक प्रचार एसीएल है जो काफी उदार है और एक मेहमान एसीएल है। मैंने दोनों एसीएल को किसी भी / किसी भी तरह की अनुमति दी है जिससे कोई फर्क नहीं पड़ा।


मुझे इस पर एक नज़र डालनी होगी, जैसा कि मुझे पता है कि कुछ इंस्टॉलर्स ने अतिथि एंकर नियंत्रकों का उपयोग किया है जो आप चाहते हैं। मुझे यह भी पता है कि कुछ जगहों पर मैंने वायरलेस का उपयोग करने की कोशिश की है, समान मुद्दे हैं। कभी-कभी यह पुनर्निर्देशित नहीं करता है, और कभी-कभी यह मुझे बस देता है! मैं कहूंगा कि इसका एक सामान्य मुद्दा है।
आर्टानिक्स

WLAN ABC कर्मचारियों के लिए है और 802.1X का उपयोग करता है। PSK का उपयोग करने वाले मेहमानों के लिए केवल WLAN XYZ है और वर्तमान में अतिथि नियंत्रक के लिए लंगर नहीं डाला गया है। मैंने उपदेश ACL के साथ व्यापक रूप से खुला परीक्षण किया है और अभी भी वही यादृच्छिक व्यवहार प्राप्त करता है।
generalnetworkerror

क्या किसी उत्तर ने आपकी मदद की? यदि हां, तो आपको उत्तर स्वीकार करना चाहिए ताकि प्रश्न हमेशा के लिए पॉपिंग न हो जाए, उत्तर की तलाश में है। वैकल्पिक रूप से, आप अपना स्वयं का उत्तर प्रदान कर सकते हैं और स्वीकार कर सकते हैं।
रॉन Maupin

जवाबों:


3

मैंने अतीत में दो बार इसी तरह के मुद्दों को देखा है।

पहली बार, इसे DNS रिज़ॉल्यूशन के साथ करना था। मैंने एक क्लाइंट पर DNS लुकअप किया, जिसमें समस्याएँ थीं, और महसूस किया कि क्लाइंट उस URL को हल करने में सक्षम नहीं था जिसे मैं लॉगिन पेज के लिए पास कर रहा था। ऐसा इसलिए था क्योंकि मैं एक बाहरी DNS सर्वर से गुजर रहा था। वह पहले जांच लें। मैंने URL में IP पास करके हल किया, हालाँकि आप एक cname बना सकते हैं जो 1.1.1.1 पर हल होता है।

दूसरी बार, यह एक प्रमाणपत्र मुद्दा था। यदि उपयोगकर्ता को स्व-हस्ताक्षरित प्रमाणपत्र स्वीकार करना होगा तो कुछ डिफ़ॉल्ट ब्राउज़र स्प्लैश स्क्रीन नहीं दिखाएंगे। मैं परीक्षण करता हूं कि मैन्युअल रूप से एक क्लाइंट से छप स्क्रीन या लॉगिन पृष्ठ पर ब्राउज़ करके जो स्वचालित रूप से इसे नहीं दिखाता है।

आशा है कि उनमें से एक आपकी मदद करता है। मुझे पता है कि जब मैंने पहली बार देखा तो मैं अपने बाल खींचने के लिए तैयार थी।


कृपया 1.1.1.1 का उपयोग न करें। यह मान्य विज्ञापन स्थान है। मुझे पता है कि सिस्को अभी भी उनके उदाहरणों में इसका उपयोग करता है, लेकिन जब आप इसका उपयोग करते हैं तो आप Google के कुछ एड्रेस स्पेस को मास्क कर रहे होते हैं।
लैप्टॉप006

यह किसी भी परिवर्तन के बिना उसी ग्राहक के लिए स्पष्ट रूप से यादृच्छिक व्यवहार है जो मुझे मार रहा है। मैं @ LapTop006 से सहमत हूं कि हमें 1.1.1.1 का उपयोग नहीं करना चाहिए। मैंने एक DNS नाम का उपयोग किया है जो एक निजी / 32 एड्र के लिए मैप करता है।
generalnetworkerror

@JD ने अपवित्र किया। मैं इनाम ले रहा हूं। यदि वह एक उत्तर स्वीकार करता है तो मैं वहाँ इनाम दूंगा। अन्यथा आप प्रयास के लिए इनाम प्राप्त करेंगे। : ^)
क्रेग कॉन्स्टेंटाइन
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.