提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:防火墙本身无法上网可能原因

|

问题描述

防火墙本身无法上网,如:内网上网正常,但防火墙本身无法ping通规则库更新域名,无法ping通114等

理:
老架构(截止到AF8.0.48)防火墙本身能匹配所有上网路由,且防火墙本身匹配路由时,只看目的IP不看源IP限制(如:源地址策略路由限制了源IP,但防火墙本身可以忽略源IP限制,直接匹配目的IP,目的IP匹配时,防火墙自身即会走这条路由)
确定老架构AF上网路由方法:路由测试直接输入目的IP点击测试,即是设备本身上网路由


新架构(AF8.0.51开始)防火墙本身通过业务口去上网只能匹配默认路由(策略路由不下发内核),通过带外管理口上网只需带外管理有网关,并网关能上网即可;
注:新架构的路由测试没法测设备本身匹配路由的情况

问题排查思路流程图:

告警信息

一、环境问题
1、AF非出口部署,上联设备拦截AF上网或更新规则库动作;
//确认AF上联设备是否存在拦截,可通过加白AF接口IP测试
2、AF上网路由的下一跳不可达
//常见为老架构上网匹配了策略路由,但策略路由下一跳未学到mac导致不可达

二、配置问题
1、老架构:匹配策略路由走错出口:
//老架构AF上网能匹配策略路由,且AF本身上网不会看策略路由的源IP、源区域限制,会直接匹配目的IP进策略路由
2、新架构:无默认/静态路由,防火墙无路由上网:
///新架构AF上网不能匹配策略路由,因为策略路由不会下发内核,防火墙本机的数据无法匹配,需要专门写默认/静态路由上网

3、配置了接口的ping故障检测,接口生成了去往某IP的直连路由;
//常见为接口或策略路由开了ping114.114.114.114的故障检测,该接口会生产去往114.114.114.114的直连路由,导致防火墙本身访问114.114.114.114的时候匹配了此直连路由

4、多出口场景,数据未源进源出;
//老架构:开启出接口wan属性,并配置此接口的源地址策略路由
新架构:勾选出接口的源进源出功能即可

5、多出口场景,当前出接口IP无法上网;
//确定设备上网路由后,检查此IP本身是否能上网

有效排查步骤

1、若是老架构设备,在【网络】-【路由】-【路由测试】中,仅在目的IP中填写要访问的公网IP,测试本机上网路由的匹配情况;
2、若是新架构,则需人工检查是否配置上网的默认路由,业务口上网只会匹配默认路由,若是客户配置了带外管理,则检查带外管理口是否配置网关,以及网关本身是否可以上午;
3、any口抓包分析,确认数据是否回包,排除环境问题,以及确认数据是否回包到别的接口导致不通,排除为源进源出场景;
4、如果是多出口场景,可更换出接口IP去上网,避免某个IP被公网拦截;

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 227439
作者: admin
更新时间: 2023-05-05 17:32
适用版本: