提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:路由模式基本配置检查、直通测试

|

问题描述

路由模式下内网无法上网

告警信息

一、环境问题检查:
1、终端PC本身的IP、网关、掩码、路由等配置不当:电脑打开cmd控制台输入ipconfig查看网络设置
2、数据未到防火墙:使用抓包工具确认数据有发送到防火墙,若一个包都没有可抓一下arp数据,确认是否有学习到对端MAC
3、AF内网口学习不到对端MAC:抓取arp交互包,确认对端是否有回复我们的arp请求,对端可以抓包的话也抓一下对端是否有收到我们的arp请求
PS:设备替换场景,若对端不回arp包,可通过修改设备接口MAC为原来设备的MAC测试,避免对端存在arp缓存;

二、配置问题检查:
1、AF应用控制策略、安全策略、黑名单拦截等:根据数据不通的源目IP,开启AF的直通排障功能,确认是否存在策略拦截数据流
2、AF本身路由问题:若是数据到达后AF不转发,或转发错误,请进行路由测试匹配,确认发出路由和回包路由的匹配逻辑和预期一致
PS:新架构可调整路由优先级,请注意检查路由优先级情况
3、地址转换未配置(内网上网场景需要配置源地址转换,地址映射场景需要配置目的/双向地址转换):若您的数据需要经过地址转换,请进行地址转换模拟匹配,确认可匹配上地址转换
4、上下联设备配置了聚合或堆叠,AF接口未配置聚合——核实网络环境,确认是否存在聚合场景,防火墙是否做了聚合
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、检查测试PC本身地址、掩码、网关、DNS配置是否正常,需确认PC到网关是否通信正常。
cmd 命令行输入:ipconfig /all  查看设备网口配置

cmd命令行输入:tracert  -d  x.x.x.x(x.x.x.x表示需要访问的目的网段)进行路由追踪测试,看是到哪里后路由有问题。

cmd 命令行输入: arp -a 检查网关的ARP 地址是否学习正常

二、使用【排障】-【分析工具】-【抓包工具】进行抓包,确认内网数据有到达防火墙内网口:

或者可以在命令行界面抓包查看内网上网数据是否到达过防火墙,抓包命令如下:
tcpdump -i ethx host IP and port 端口 -nn -c 数量

PS:数据包有打印出来即是抓到的数据包,数据包特征应包含您的源目IP加协议

三、AF开启直通、白名单后测试,看数据访问是否能够正常
1、AF 开启(定向、全局)直通后测试,看是否正常,若正常,则根据一下丢包标记进行策略检查放通

直通日志丢包标记和对于的丢包模块对于关系如下:

2、若是ACL拦截,可通过应用控制策略模拟匹配工具填入数据的五元组进匹配测试,确认ACL是否未放通,根据数据五元组进行放通。


3、若是安全功能拦截,可通过填入数据五元组查询安全策略根据不同的安全日志拦截情况进行放通,请参考:业务被AF拦截典型场景


四、检查AF设备路由配置是否正常,使用路由测试,检查否有目的网段路由及回包路由,确认是否符合网络拓扑和预期;若路由测试未符合预期,则需要根据网络拓扑理清楚路由,并在AF上添加对应的路由保障数据来回路由正确。
PS:新架构可调整路由优先级,请注意路由优先级确认


五、出口网关部署需要配置源地址转换,检查源地址转换的区域,网络对象配置是否正常。
进行模拟匹配看是否有上网的Snat策略,策略是否有匹配数,若配置无误,地址转换不生效,请参考:AF源地址转换不生效典型场景

六、检查AF命令行ping测试到上下联下一跳地址连通性;如果如果不通查看ARP 学习情况:
PS:ping不通不代表路由层面有问题,可能是二层未学习到下一跳的MAC地址导致不通

老架构使用:arp -n 分析网关ARP学习情况
新架构使用:show arp


七、在【接口】检查接口是否存在链路检测异常的情况,检查接口配置:包含区域、IP地址、掩码,接口协商模式是否存在异常;若接口异常请参考:接口故障典型场景
PS:请核实网络环境,确认是否存在聚合场景,若是对端有接口聚合,防火墙也需要配置接口聚合

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、您的初步排查结论:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

操作影响范围

开启直通对应直通地址安全策略会不生效;

我要分享
文档编号: 222027
作者: admin
更新时间: 2023-05-04 10:33
适用版本: