AF防火墙断网

mis罗 35

{{ttag.title}}
终端突然都上不了外网,然后查看下面终端能ping通出口地址,但ping不通出口网关,放终端的地址到白名单就通了,再然后重启设备所有终端就好了,查看日志也没有发现拒绝的日志,这是怎么回事?

解决该疑问,预计可以帮助到 18356 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

王老师 发表于 2025-7-27 13:51
  
排查步骤
1. 检查会话表状态
命令(以深信服AF为例):
bash
display connection  # 查看当前会话表
display connection count  # 查看会话总数
display connection filter src-ip <终端IP> dst-ip <网关IP>  # 过滤特定会话
关键点:
确认是否存在终端到网关的会话。
检查会话状态(如ESTABLISHED、TIME_WAIT)是否正常。
若会话数接近上限,需调整会话老化时间或升级设备。
2. 验证策略匹配顺序
操作:
登录AF管理界面,检查安全策略顺序。
确保允许终端访问网关的策略优先级高于拒绝策略。
临时启用策略日志(即使全局日志级别为低),观察是否触发拒绝记录。
示例:
若存在一条“源区域:内网,目的区域:外网,动作:拒绝”的策略,且未明确放行网关IP,可能导致隐性拒绝。
3. 检查NAT和路由配置
NAT规则:
确认终端访问网关的流量是否需要NAT(通常不需要)。
检查是否存在错误的SNAT/DNAT规则覆盖网关流量。
路由表:
bash
display ip route  # 查看路由表
display arp <网关IP>  # 检查ARP缓存
确认防火墙存在到网关的直连路由或静态路由。
若网关为动态获取(如DHCP),检查DHCP中继或客户端配置。
4. 监控硬件资源
命令:
bash
display cpu-usage  # 查看CPU占用
display memory-usage  # 查看内存占用
display interface <接口名>  # 查看接口流量和错误包
关键点:
若CPU/内存占用超过80%,需优化流量或升级设备。
检查接口是否存在丢包(Input/Output Drops)。
5. 升级软件版本
操作:
登录深信服官网,查询当前AF版本的已知bug。
若存在类似问题(如会话管理缺陷),升级到最新稳定版本。
王老师 发表于 2025-7-27 13:49
  
深信服AF防火墙出现终端断网(能ping通出口地址但无法ping通网关,放行白名单后恢复,重启设备后问题消失且无拒绝日志)的问题,可能涉及会话表异常、策略匹配冲突、NAT/路由配置错误、硬件资源过载或软件bug。
知足常乐961 发表于 2025-7-27 12:38
  
策略日志记录勾选上了吗,大概率还是策略阻拦的事
湖南紫微垣信息系统有限公司彭宇 发表于 2025-7-27 10:30
  
建议您联系下400,分析设备日志看看。

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
新版本体验
功能体验
产品连连看
标准化排查
安装部署配置
纪元平台
高手请过招
安全效果
GIF动图学习
【 社区to talk】
解决方案
安全攻防
升级
用户认证
秒懂零信任
社区新周刊
信服课堂视频
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人