提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查本机访问控制策略配置是否正确

|

问题描述

这里对基础配置进行检查

告警信息

可能原因如下:
1、本机访问控制策略配置不当——检查本机访问控制策略配置是否正确
2、端口映射默认放行——检查端口映射是否有映射对应端口并勾选后台放通ACL
3、存在相关的封锁名单、白名单——查看封锁名单、白名单的配置
4、数据包未流入防火墙——在命令行抓包查看数据包是否有到防火墙
5、数据在流入防火墙前源目对象经过dnat或snat——确认网络环境
6、网络参数开启高级设置导致数据转发逻辑异常——关闭高级设置测试
7、超级管理IP不受本机访问控制策略限制——在网络参数中设置管理口限制
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、确认策略的源区域、源目的网络对象、服务对象是否配置正确


2、确认是否存在冲突策略

3、注意是不是限制manage口地址访问,manage口属于超级管理口,不受本机访问控制限制,如需限制,请在管理口设置进行设置。



4、动作允许的策略检查白名单,动作拒绝的策略检查永久封锁名单,临时封锁名单、是否存在相关的源或目对象ip,如有内置域名白名单,条件允许建议可以全部禁用测试。

5、检查是否开启高级配置,这里开启后防火墙数据转发逻辑会受影响,一般不建议开启。如开启可确认因为什么因素开启,无特殊需求建议关闭测试


6、开启直通日志功能,根据直通日志确认策略匹配情况


7、检查是否存在相关地址转换,通过自动acl放行,访问到映射后的对象

8、在命令行界面抓包分析数据是否有经过防火墙,命令如下:
tcpdump -i ethx host IP and port  端口 -nn -c 长度

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L2:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:

我要分享
文档编号: 221963
作者: admin
更新时间: 2023-01-05 17:29
适用版本: