取消
显示结果 
搜索替代 
您的意思是: 
cancel
388
查看次数
1
有帮助
7
回复

客户端MAC地址被随机BAN,无法使用无线

13771988
Level 1
Level 1

AC是9800-L。AP有1802,2702,9115三个型号。  目前遇到的问题是随机拉黑MAC地址,时间不等。  半小时或者十几天。

IP地址池足够用。 用AI查询各种排除方法都用过。 IOS版本从17.3.3升级到17.12.5 ,问题依旧。

我有三个SSID,其中一个没有密码,默认的policy。也是同样的问题。  

情况有以下几种

1.客户端无法连接SSID,使用随机MAC地址可以。

2.客户端无法连接SSID,随机MAC也不行。

3.客户端无法连接其中一个SSID,其它的可以。

4.所有的SSID都连不上。 手动设置IP。也无法使用网络。网关都PING不通。

Policy,WLAN全部新建。问题依然存在。

找了几个厂商过来检查。也没检查出问题所在。

7 条回复7

ilay
VIP
VIP

1.设备还在不在保?在保的话直接开case处理,不在保的话找服务商看看能否帮忙诊断一下

2.如果要自己排查的话,有几个点建议排查一下

- 无法连接WiFi的是随机的区域还是固定区域,与ap型号是否有关系,另外是否所有的ap都正常关联到了控制器,ap的工作模式是否一致。

- 环境内是否有其他的无线设备,使用netspot扫描一下空间射频环境

- 找一台出问题的设备,在控制器上debug一下然后可以结合ai分析一下关联过程是否异常吧

我没怎么搞过9800的设备,可以参考下面的文档找找debug命令

https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/215523-quick-start-guide-on-what-logs-and-debug.html

不在保了。  无法连接的区域是所有的。随机的。不区分型号的。   随机的屏蔽MAC地址,不是设备。已经找了好几个人,服务商也找了。找不到问题所在。

1.从描述看的话,的确如您所说,像是客户端被加入了黑名单exclude list;是否有查看过相关的条目是由于什么原因被加入的呢?

2.测试的过程中,如果先将exclude list中的MAC拿掉,然后再连是否会立即又被加入进去呢,这里测试的时候同时也可以配合debug看看客户单关联过程中是否有任何异常。

3.是否和AP有相关性(这个概率似乎不太大),但是还是可以确认可以,比如是否都发生在C9115?

4.是否和客户端有关系,被exclude的客户端总是某几个或者某一类型号的客户端呢?

谢谢

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Rps-Cheers | If it solves your problem, please mark as answer. Thanks !

Rockyw
Spotlight
Spotlight

这个问题非常典型且棘手,是9800控制器环境中一个令人头疼的“幽灵”问题。您已经做了很多正确的排查(升级IOS、重建WLAN/Policy),说明问题可能隐藏得更深。我们不要被“随机Ban MAC”这个现象迷惑,核心是客户端在某个时刻被判定为威胁或违规,从而被动态地加入了黑名单。
根据您的描述,问题大概率出在安全策略、终端分析或底层网络交互上。我们来系统地、由浅入深地进行排查。
第一步:立即检查与确认(最直接的证据)
1.检查客户端黑名单来源:
在9800 CLI上,执行以下关键命令,查看客户端被阻止的具体原因:

show wireless client mac-address <被拉黑客户端的MAC> detail

重点关注输出中的这些字段:
·Client State: 显示客户端当前状态(如HTTP DNS DETECTED, PROBE, RUN等)。
·Policy Name: 客户端应用的策略。
·Status: 是否有Web Authentication Pending, IP Learn等异常状态。
最关键的:Security Status。这里会直接显示原因,例如:
·Webauth Pending
·IPv6 ND Attack
·ARP Attack
·DHCP Rate Limit Exceeded
·Client Blacklisted

2.检查安全事件日志:
在9800 GUI上,进入 Monitoring -> Security -> Clients -> Security Events。
过滤条件设置为您遇到问题的客户端的MAC地址。
这里会清晰地记录客户端被加入黑名单的精确时间、原因代码和描述。这是定位问题的黄金标准。

3.检查FlexProfile和Policy配置
由于您重建过WLAN和Policy,请再次仔细核对:
·WLAN > Advanced > Flex Profile: 检查是否关联了任何可能导致问题的配置,特别是Client Profiling和URL Filtering。
·Configuration > Tags & Profiles > Policy: 检查您WLAN所引用的Policy。重点看:
·Access Policy: 是否有限制条件?
·QoS Policy: 是否有不合理的带宽限制?
·AVC Profile: 应用识别是否过于激进,导致误判?
·URL Filtering Profile: 这是重灾区,如果配置了但服务器不可达或策略过严,会导致客户端认证后无法上网。
第二步:深入排查与解决方案(针对常见根本原因)
根据第一步的发现,进行针对性处理。如果第一步没有明确结果,请依次尝试以下方案:
可能性一:Aggressive或配置不当的安全策略(最高概率)
9800默认或自定义的安全策略可能过于激进,将正常的客户端行为误判为攻击。
1.检查WLAN下的Policy Map:
·进入 Configuration > Tags & Profiles > Policy。
·编辑WLAN引用的Policy,展开 Security > Threats。
·暂时禁用所有Threat Protection功能,特别是:
-IPv6 Threat Protection
-Wireless Client Blacklisting
-Wireless Client Flooding Protection
测试:观察问题是否消失。如果消失,说明是这里的问题,再逐个启用以定位元凶。
2.检查控制器级别的全局安全参数:
·进入 Configuration > Security > Wireless Security。
·检查 Client Exclusion​ 设置。强烈建议将超时值改小(如从60秒改为30秒),并检查排除条件(如IEEE 802.11 Association Failures, IEEE 802.11 Authentication Failures)的阈值是否过低。
可能性二:客户端分析(Profiling)问题
9800会尝试分析客户端类型(如iPhone, Windows等),如果分析错误或策略基于此类型,会导致问题。
1.检查Profiling Policy:
·进入 Configuration > Tags & Profiles > Policy。
·编辑WLAN引用的Policy,找到 Profiling​ 部分。
·暂时取消勾选Enable Device Sensor。
测试:如果问题解决,说明Profiling过程中可能发生了异常。
可能性三:IP地址分配或网络可达性问题
您提到“手动设置IP。也无法使用网络。网关都PING不通”,这非常关键,说明问题可能超出了单纯的无线连接层面。
1.检查客户端的完整状态:
当客户端显示“已连接”但无法Ping通网关时,在9800 CLI上执行:

show wireless client mac-address <MAC> statistics

·查看客户端的IP地址是否正常获取?ARP表项是否学习到?
·在网关(核心交换机)上检查,是否能看到这个客户端的ARP条目?
2.可能存在IP冲突或DHCP问题:
虽然地址池足够,但可能存在IP地址冲突,或者DHCP Offer/Request过程被安全设备(防火墙)干扰。
临时测试:为一个有问题的客户端手动设置一个非常用、且肯定未被占用的IP地址,再测试连通性。
可能性四:射频环境或AP本地问题
虽然您说问题随机,但射频环境干扰可能导致连接不稳定,触发保护机制。
1.检查AP和客户端日志:
在9800上,进入 Monitoring > Logs > Message Logs,过滤AP的名称或客户端的MAC地址,查看在问题发生时间点有无相关错误或警告信息。

您遇到的问题不是简单的配置错误,而是多个特性交互产生的复杂现象。请务必从安全事件日志入手,它能提供最直接的线索。祝您顺利解决问题!

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Rockyw | If it solves your problem, please mark as answer. Thanks !

感谢您的回复。周一的时候我按您的方法做一次检测。

可能版本问题。没有找到相关的选项。

没有看到相关的内容。按照步骤,也没有在控制台找到相关的设置。我不怎么弄CISCO无线

CFCNSZWLC02#sh wireless client mac-add a20a.8c7b.eaf4 detail

Client MAC Address : a20a.8c7b.eaf4
Client MAC Type : Locally Administered Address
Client DUID: NA
Client IPv4 Address :
Client Username: N/A
AP MAC Address : 00f2.8bb6.7b30
AP Name: CFCNSZWL07
AP slot : 1
Client State : Associated
Policy Profile : SuzhouGUEST
Flex Profile : N/A
Wireless LAN Id: 2
WLAN Profile Name: Suzhou_Guest
Wireless LAN Network Name (SSID): CFCNSWWL_GUEST
BSSID : 00f2.8bb6.7b3e
Connected For : 52 seconds
Protocol : 802.11ac
Channel : 64
Client IIF-ID : 0xa0000053
Association Id : 17
Authentication Algorithm : Open System
Idle state timeout : N/A
Session Timeout : 28800 sec (Timer not running)
Session Warning Time : Timer not running
Input Policy Name : None
Input Policy State : None
Input Policy Source : None
Output Policy Name : None
Output Policy State : None
Output Policy Source : None
WMM Support : Enabled
U-APSD Support : Disabled
Fastlane Support : Enabled
Client Active State : Active
Power Save : ON
Current Rate : m9 ss2
Supported Rates : 6.0,9.0,12.0,18.0,24.0,36.0,48.0,54.0
AAA QoS Rate Limit Parameters:
QoS Average Data Rate Upstream : 0 (kbps)
QoS Realtime Average Data Rate Upstream : 0 (kbps)
QoS Burst Data Rate Upstream : 0 (kbps)
QoS Realtime Burst Data Rate Upstream : 0 (kbps)
QoS Average Data Rate Downstream : 0 (kbps)
QoS Realtime Average Data Rate Downstream : 0 (kbps)
QoS Burst Data Rate Downstream : 0 (kbps)
QoS Realtime Burst Data Rate Downstream : 0 (kbps)
Mobility:
Move Count : 0
Mobility Role : Local
Mobility Roam Type : None
Mobility Complete Timestamp : 11/10/2023 08:27:23 UTC
Client Join Time:
Join Time Of Client : 11/10/2023 08:27:23 UTC
Client State Servers : None
Client ACLs : None
Policy Manager State: IP Learn
Last Policy Manager State : Mobility Complete
Client Entry Create Time : 324 seconds
Policy Type : WPA2
Encryption Cipher : CCMP (AES)
Authentication Key Management : PSK
AAA override passphrase : No
Transition Disable Bitmap : None
User Defined (Private) Network : Disabled
User Defined (Private) Network Drop Unicast : Disabled
Encrypted Traffic Analytics : No
Protected Management Frame - 802.11w : No
EAP Type : Not Applicable
VLAN Override after Webauth : No
VLAN : VLAN0021
Multicast VLAN : 0
VRF Name : N/A
WiFi Direct Capabilities:
WiFi Direct Capable : No
Central NAT : DISABLED
Session Manager:
Point of Attachment : capwap_9000006c
IIF ID : 0x9000006C
Authorized : TRUE
Session timeout : 28800
Common Session ID: 032F10AC00015F7B13781E6C
Acct Session ID : 0x00000000
Auth Method Status List
Method : None
Local Policies:
Service Template : wlan_svc_SuzhouGUEST_local (priority 254)
VLAN : VLAN0021
Absolute-Timer : 28800
Server Policies:
Resultant Policies:
VLAN Name : VLAN0021
VLAN : 21
Absolute-Timer : 28800
DNS Snooped IPv4 Addresses : None
DNS Snooped IPv6 Addresses : None
Client Capabilities
CF Pollable : Not implemented
CF Poll Request : Not implemented
Short Preamble : Not implemented
PBCC : Not implemented
Channel Agility : Not implemented
Listen Interval : 0
Fast BSS Transition Details :
Reassociation Timeout : 20
11v BSS Transition : Implemented
11v DMS Capable : Yes
11v DMS ID Mask : 0x0
QoS Map Capable : No
FlexConnect Data Switching : N/A
FlexConnect Dhcp Status : N/A
FlexConnect Authentication : N/A
Client Statistics:
Number of Bytes Received from Client : 31259
Number of Bytes Sent to Client : 3600
Number of Packets Received from Client : 209
Number of Packets Sent to Client : 32
Number of Data Retries : 16
Number of RTS Retries : 0
Number of Tx Total Dropped Packets : 0
Number of Duplicate Received Packets : 5
Number of Decrypt Failed Packets : 0
Number of Mic Failured Packets : 0
Number of Mic Missing Packets : 0
Number of Policy Errors : 0
Radio Signal Strength Indicator : -61 dBm
Signal to Noise Ratio : 37 dB
Fabric status : Disabled
Radio Measurement Enabled Capabilities
Capabilities: Link Measurement, Passive Beacon Measurement, Active Beacon Measurement, Table Beacon Measurement, Statistics Measurement, AP Channel Report
Client Scan Report Time : Timer not running
Client Scan Reports
Last Report @: 11/10/2023 08:31:55
Assisted Roaming Neighbor List
Nearby AP Statistics:
EoGRE : Pending Classification
Max Client Protocol Capability: Wi-Fi6 (802.11ax)
WiFi to Cellular Steering : Not implemented
Cellular Capability : N/A
Advanced Scheduling Requests Details:
Apple Specific Requests(ASR) Capabilities/Statistics:
Regular ASR support: DISABLED

快捷链接