提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:基本配置检查、直通测试

|

问题描述

AF透明/虚拟网线模式部署无法上网

告警信息

AF透明/虚拟模式部署网络不通可能原因如下:
1、终端PC本身的IP、网关、掩码、路由等配置不当:电脑打开cmd控制台输入ipconfig查看网络设置

2、数据未到防火墙:使用抓包工具或命令行抓包确认数据有发送到防火墙

3、防火墙的接口属性配置错误:如接口类型:access、trunk放通vlan错误;
若无法确定vlan剥打与转发关系,可将防火墙配置为虚拟网线,不参与vlan标签剥打
access接口与trunk接口区别:

4、AF应用控制策略、安全策略拦截:AF开启直通/二层直通、白名单后测试,看是否可以正常通信

5、数据包长度过大:MTU和TCP MSS区别:若是大包过不去,可配置TCP MSS进行分片

6、聚合接口协商不成功:检查两端聚合模式是否一致,上下联聚合/堆叠场景,可将AF修改为虚拟网线模式部署,不参与接口聚合协商测试

7、光口协商异常:AF万兆光口不支持对接千兆光口,AF不支持直接接光转电模块,不能直接接光转电交换机
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、检查测试PC本身地址、掩码、网关、DNS配置是否正常,需确认PC到网关是否通信正常。
cmd 命令行输入:ipconfig /all  查看设备网口配置


二、使用【排障】-【分析工具】-【抓包工具】进行抓包,确认内网数据有到达防火墙内网口:


或者可以在命令行界面抓包查看内网上网数据是否到达过防火墙,抓包命令如下:
tcpdump -i ethx host IP and port 端口 -nn -c 数量

PS:数据包有打印出来即是抓到的数据包,数据包特征应包含您的源目IP加协议

三、透明模式部署场景,检查设备接口的access/trunk属性配置是否正确;对端是trunk模式,我端也需要配置为trunk,并且允许的vlan范围需要一样;对端是access 口,我端也需配置为access口,vlanID可以不同。
//防火墙可配置为虚拟网线模式不参与vlan标签剥打




四、AF开启直通、白名单后测试,看数据访问是否能够正常
1、AF 开启(定向、全局)直通后测试,看是否正常,若正常,则根据一下丢包标记进行策略检查放通


直通日志丢包标记和对于的丢包模块对于关系如下:


2、若是ACL拦截,可通过应用控制策略模拟匹配工具填入数据的五元组进匹配测试,确认ACL是否未放通,根据数据五元组进行放通。


3、若是安全功能拦截,可通过填入数据五元组查询安全策略根据不同的安全日志拦截情况进行放通,请参考:业务被AF拦截典型场景。


五、请核实网络环境,确认是否存在聚合场景,若是对端有接口聚合,防火墙也需要配置接口聚合
//也可以配置为虚拟网线模式,不参与接口聚合

六、确认AF的部署环境与网络拓扑,理清对应源IP经过AF时的数据流,确保流量过防火墙设备;上下设备是否有做接口聚合,AF业务口是光口还是电口,接口状态是否正常

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、您的初步排查结论:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单


操作影响范围

开启直通对应直通地址安全策略会不生效;
新手431185 发表于 2022-12-29 10:47
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
Fortune 发表于 2023-7-21 09:57
  
非常有帮助的文档,谢谢。

我要分享
文档编号: 221965
作者: admin
更新时间: 2023-03-21 15:22
适用版本: