一、环境问题
1、AF非出口部署,上联设备拦截AF上网或更新规则库动作;
//确认AF上联设备是否存在拦截,可通过加白AF接口IP测试
2、AF上网路由的下一跳不可达
//常见为老架构上网匹配了策略路由,但策略路由下一跳未学到mac导致不可达
二、配置问题
1、老架构:匹配策略路由走错出口:
//老架构AF上网能匹配策略路由,且AF本身上网不会看策略路由的源IP、源区域限制,会直接匹配目的IP进策略路由
2、新架构:无默认/静态路由,防火墙无路由上网:
///新架构AF上网不能匹配策略路由,因为策略路由不会下发内核,防火墙本机的数据无法匹配,需要专门写默认/静态路由上网
3、配置了接口的ping故障检测,接口生成了去往某IP的直连路由;
//常见为接口或策略路由开了ping114.114.114.114的故障检测,该接口会生产去往114.114.114.114的直连路由,导致防火墙本身访问114.114.114.114的时候匹配了此直连路由
4、多出口场景,数据未源进源出;
//老架构:开启出接口wan属性,并配置此接口的源地址策略路由
新架构:勾选出接口的源进源出功能即可
5、多出口场景,当前出接口IP无法上网;
//确定设备上网路由后,检查此IP本身是否能上网