【问题背景】
AF设备打入定制KB包后,内网无法ping通防火墙lan口,无法访问控制台,内网网络中断
【问题排查】 1. 防火墙设备有加入BBC,查看BBC上设备状态。发现BBC显示设备状态正常,说明外网线路正常
2.通过BBC远程接入AF,尝试页面回滚补丁包,回滚失败
3.查看数据流是否到防火墙设备,发现数据到了,从vpntun口回包 4. 路由转发有问题,继续排查,根据补丁包信息,防火墙路由测试,确认为路由优先级问题。
【原因分析】 打入定制补丁包后,vpn路由优先级高于静态路由优先级,因为隧道间路由有宣告防火墙lan口网段,所以内网回包路由匹配到vpn路由。往vpn口转发。
【解决方案】 1. 隧道间路由,不宣告防火墙LAN口网段,不下发此网段的隧道间路由。 2. 调整路由优先级,本案例因为有总部代理上网需要,不能更改优先级。
|