提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:源地址转换不生效问题可能原因

|

问题描述

本场景适用于源地址转换不生效问题,源地址转换没有匹配数,或者匹配了之后网络不通排查

源地址转换应用场景:内网PC上网
原理:将内网的源IP转换成公网出口IP,通过公网IP去上网
源地址转换先匹配路由,在匹配acl/安全策略,最后在匹配源地址转换发送出去

排障思路:确定内网上网数据是否到达防火墙,在确认该数据的源IP是否被防火墙正确转换后转发只公网,可通过抓包确认

问题排查思路流程图:

告警信息

一、环境问题
1、PC的网络配置不正确,无法通网关;
//检查PC的IP、掩码、网关是否正确
2、数据未转发到防火墙上;
//防火墙内网口抓包,确认数据有转发到防火墙上
3、防火墙没有学习到前后设备的ARP信息;
//命令行使用arp,新架构用show arp查看MAC表确认
4、是否通过tracert测试地址转换策略;
Tracert 工作原理:通过向目标发送不同 IP 生存时间 (TTL) 值的ping回应数据包,有回包就会回显;而防火墙一般是没有开启tracert可视的,也就是收到tracert探测时不回包,导致误以为源地址转换不生效

二、配置问题
1、SNAT策略配置错误(区域、网络对象);
//通过地址转换模拟匹配确认
2、路由配置错误;
//通过路由模拟匹配确认
3、应用控制策略、黑名单等拦截导致;
//开启直通/白名单确认是否有策略拦截
4、应用控制策略开启了长连接,导致连接数跑满,新数据无法匹配源地址转换;
//页面看并发连接数确认


三、产品问题
1、数据两次经过防火墙(二次穿透)导致拦截
//配置多次穿越放通
2、连接跟踪冲突导致匹配不上源地址转换

有效排查步骤

1、检查PC到网关通信是否正常;
2、防火墙内网口抓包,确认数据有发送到防火墙上;
3、防火墙针对目的IP开启直通或白名单分析,排除策略拦截;
4、检查防火墙路由及地址转换匹配是否正确;
5、确认出接口是否学到对端MAC地址,保障路由层面无问题;
6、检查连接数是否跑满;
7、分析数据流判断是否存在二次穿透的情况;
8、内外网口抓包确认数据是否正常转换转发。

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 218919
作者: admin
更新时间: 2023-03-22 18:07
适用版本: