提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:策略路由不生效问题的可能原因和排查思路概述

|

问题描述

配置策略路由,但策略路由匹配不上或者多线路选路不正确

告警信息

一、环境问题
1、需要匹配策略路由的数据未到达防火墙,导致误以为策略路由未成功转发;
//使用抓包工具确认数据有发送到防火墙,若是一个包都没有可抓一下arp数据,确认有学习到内网口对端的MAC
2、防火墙未学习到策略路由下一跳的MAC地址导致不生效;
//老架构使用:arp命令查看MAC表,新架构使用:show arp命令查看MAC表

二、配置问题
1、接口IP/掩码配置错误,导致本身到下一跳就不通;
//检查MAC表,以及测试防火墙本身到下一跳是否正常(可命令行ping一下)
2、策略路由配置错误:区域、对象等配置错误,或者有优先级更高的路由匹配了,导致数据匹配不到策略路由
//使用路由模拟匹配工具,确认数据可以匹配上策略路由
3、路由正常匹配,但是被安全策略拦截;
//开启排障看数据是否有被拦截
4、策略路由下一跳所引用的链路故障,导致路由匹配上但是不转发
//检查是否存在链路故障检测故障的情况
5、双机主备场景未把监听口配全,导致接口双活;
//双机场景请注意检查双机状态是否正常
6、会话数跑满,新会话无法匹配路由
//检查页面的会话数是否跑满

三、产品问题
1、策略路由未下发失败,导致匹配不到

有效排查步骤

1、防火墙内网口抓包确认数据有正常发送到防火墙
2、进行路由模拟匹配确认此数据能够优先匹配上配置的策略路由
3、开启排障,确认是否有策略拦截数据转发
4、若匹配上不通,则需检查路由下一跳的MAC地址是否正常学习到
5、检查路由下一跳的链路是否故障;
6、检查是否双机,配置的监视口不全引起接口双活
7、检查是否路由是否正常下发到设备后台

解决方案

详细排查步骤讲解请参考下一页
yzc66 发表于 2023-8-3 10:57
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!

我要分享
文档编号: 222159
作者: admin
更新时间: 2023-04-06 18:23
适用版本: