×

防火墙编辑聚合口后设备异常
  

许雪峰 694

{{ttag.title}}
背景:客户采购防火墙替换边界测试墙
现象:
实施墙升级到与测试墙同版本,“从本地文件中恢复”导入测试墙备份配置。
因测试墙与实施墙硬件型号不同,10G接口名称不一致,并且用2个10G口配置了聚合口。
编辑聚合口aggr.1,修改前:eth4,eth5。修改后:eth9,eth10聚合。

因替换物理位置,将实施墙关机,重启后,无法进入web页面,alarm灯无长亮现象。
直连manage口只能ping通10.251.251.251(带外地址172.16.x.x)。
测试10.251.251.251:443端口不通。其他网口互联接口灯不亮。设备2次重启无法恢复。
SSH通,SSH进后台查看多个关键进程异常
cfg-cente日志,可以看到聚合口aggr1有报错
找cti大佬沟通:配置中心有一个bug,当聚合口配置在引用的物理口上面时,会导致配置中心无法启动。
场景举例:
聚合口aggr.1先引用了比如1,2口,然后这个时候配置里面顺序是eth1,eth2,aggr.1(此时,聚合口已经加入区域,并且区域已被策略引用),然后加了2个网卡,变成eth1,eth2,aggr.1,eth3,eth4。然后将聚合口aggr.1中的eth1,eth2修改引用eth3,eth4口,然后重启设备,设备会按顺序eth1,eth2,aggr.1,eth3,eth4加载网卡,因为aggr.1引用eth3,eth4口在它后面还没加载(正常序列应该为:eth1,eth2,eth3,eth4,aggr.1)此时设备就会出现异常了。
研发后台命令修改:聚合口配置调整到物理口后边。重启设备,查看设备进程正常,可正常登录设备,故障恢复。
一线解决办法:编辑aggr.1
第一步:将aggr.1的区域修改为“请选择区域”状态,保存。
第二步:2次编辑aggr.1,将物理接口替换为要使用的eth9,eth10,保存。
第三步:再编辑区域,编辑为实际业务使用的区域“L3_untrust_A”保存。



4436765fcee09c959d.png (246.46 KB, 下载次数: 208)

4436765fcee09c959d.png

4857265fcf6f9795e4.png (116.97 KB, 下载次数: 215)

4857265fcf6f9795e4.png

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版版主

10
17
3

发帖

粉丝

关注

124
74
30

发帖

粉丝

关注

26
8
0

发帖

粉丝

关注

70
36
1

发帖

粉丝

关注

6
14
0

发帖

粉丝

关注

18
10
5

发帖

粉丝

关注

本版达人