提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查:检查地址转换配置是否正确,开启直通和添加白名单

|

问题描述

配置了源地址转换,内网电脑还是跟外网不通

告警信息

可能原因如下:
1、SNAT策略配置错误(区域、网络对象)——检查源地址转换策略配置是否正确
2、数据包没有经过防火墙——在命令行抓包查看数据包是否有到防火墙
3、源目地址网段的路由学习异常——检查AF路由是否能正常匹配
4、策略拦截导致——开直通加白验证
5、二次穿透等导致异常——检查网络环境是否有二次穿透场景
6、是否通过tracert测试地址转换策略,Tracert 工作原理:通过向目标发送不同 IP 生存时间 (TTL) 值的ping回应数据包,有回包就会回显;而防火墙一般是没有开启tracert可视的,也就是收到tracert探测时不回包,导致误以为源地址转换不生效——通过其他方式测试地址转换策略是否生效
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、针对源目地址开启直通(定向、全局和二层直通)和添加白名单排除策略拦截问题,看是否正常;

2、检查源地址转换策略:
2.1 源地址转换策略对应的源IP、源区域、目的IP、目的区域、转换后的IP是否配置对
2.2 如外网接口上有多IP存在,可以先用设备带源IP PING出去测试,测试接口IP是否能通:ping -I  接口  目的IP



2.3 如地址转换有很多条,可以单独指定测试源IP做一条测试策略放到最上面,防止多条地址转换冲突
3、在路由测试界面,填写内网出去的源目ip看是否匹配正确;同时测试去往内网的路由是否正确

4、在【接口】检查接口是否存在链路检测异常的情况,检查接口配置:包含区域、IP地址、掩码,接口协商模式是否存在异常


5、在命令行控制台界面抓包分析数据流是否经过防火墙,命令如下:
tcpdump -i ethx host IP and port  端口 -nn -c 长度

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L2:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、关键告警信息或者截图:


操作影响范围

1、开启直通对应直通地址安全策略不生效;

我要分享
文档编号: 215977
作者: admin
更新时间: 2023-01-05 17:29
适用版本: