提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:判断是否是af拦截,确认拓扑与业务信息,数据流走向

|

问题描述

判断是否是af拦截,确认拓扑与业务信息,数据流走向

告警信息

排查步骤简介:
1、判断防火墙是否拦截:开直通、添加白名单、二层环境下开二层直通、开启后台bypass进行测试,确定是否是防火墙拦截
2、直通正常:若直通正常但直通日志无法定位到具体拦截规则,见进阶排查-需分析监控日志,禁用AF策略进行对比测试(注意:若waf应用隐藏拦截,日志量较大默认不会记录日志,日志需要在waf模板中配置后才会记录,建议排查完问题后关闭日志记录)
3、排查网络环境——分析网络拓扑与数据流转发环境:如二次穿透环境导致或数据包未到防火墙
3、排查路由、地址转换配置——检查路由、地址转换配置
4、检查双机热备配置——查看双机热备配置,业务口是否都有添加到网口监视中
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、获取业务信息:是WEB应用访问不了、还是C/S客户端访问不了;WEB应用是http还是https的业务;

2、为避免策略拦截,可以先开直通,如开直通后恢复正常,可以根据直通日志进行策略排查;

常见直通日志,模块对应关系(直通无法判断出具体的拦截规则,详解进阶排查策略分析部分,通过日志定位)

a、可以根据源、目的IP地址先开启定向直通,测试是否能恢复;
b、如定向直通不行,可以跟用户沟通开启全局直通(避免因定向直通设置的地址与业务真实地址不符),如全局直通可以,则一般存在地址不符或业务中间存在其他IP交互被拦截;
c、直通还是会把数据交到内核进行处理,可以沟通把IP地址加入到全局白名单或二层直通,数据就是直接转发;

3、了解网络拓扑,AF的部署模式、单机还是双机,访问业务的数据流转发方向,是内网访问外网、还是外网访问内网口,访问方向是几口进、几口出;AF是直接透明转发、还是路由模式、要不要做NAT转换;是否涉及到多次穿透场景。

4、AF如是路由模式做NAT映射的,先要检测SNAT与DNAT、路由与应用控制的配置,避免路由或NAT做的不全;

解决方案

若上述排查为解决您的问题,可以收集以下信息转到L2:
联系技术支持建议提供以下信息:
1、故障现象描述(包含故障时间以及影响范围用于判断事件紧急情况):
2、故障前做过的操作:
4、直通是否正常(直通正常无需关注环境排查步骤):
5、设备部署模式、网络拓扑与数据流方向(数据包是否到防火墙,是否存在二层穿透):
6、路由/nat是否正常/有无配置双机(若路由部署需要排查,数据流从几口转发出去/双机情况下数据流是否转发有异常):

我要分享
文档编号: 232073
作者: admin
更新时间: 2023-05-09 17:22
适用版本: