【经验分享】深信服AF抓包定位ACL策略不生效的实战思路
  

西片 247

{{ttag.title}}
一、背景

日常运维中,经常会遇到客户反馈"我明明放通了ACL策略,为什么还是访问不通"。这种"看得见、摸不着"的策略类问题,最直接的办法就是抓包——把数据包从"应该"走到"实际"之间的偏差清晰呈现出来。结合最近几次现场处理经验,把抓包在AF上做ACL策略排障的思路整理成文,希望对大家有帮助。

二、AF上抓包的两种姿势

1. Web控制台抓包(适合新手)

不同版本入口略有差异,常见的路径如下:
- AF 7.3及之前:【系统维护】→【抓包取证】
- AF 7.4 ~ 8.0.13:【系统】→【排障】→【抓包取证】
- AF 8.0.17 及之后:【系统】→【排障】→【分析工具】→【抓包工具】

配置三要素:网口(必选)、源/目的IP、端口(可选)。点开始后让业务复现一次,停止抓包后下载 pcap 文件用 Wireshark 分析。

2. 后台 tcpdump(适合老鸟)

通过SSH登录后台后,常用命令模板:

# 不落盘实时看
tcpdump -i eth0 host 10.10.1.1 -nne -c 100

# 落盘存档
tcpdump -i eth0 host 10.10.1.1 -s0 -c 10000 -w /tmp/pc.pcap -vv

几个常用参数记一下:
- -i:指定接口
- -n / -nn:不做地址/端口反解
- -e:打印MAC地址,便于判断数据是否真的过设备
- -c:抓够指定包数就停
- -s0:完整报文(保存文件必须加这个,否则只有前 68 字节)
- -w:保存到文件
- -vv:显示详细信息

三、用抓包定位ACL故障的"三看法"

抓包文件拿到后,建议按下面三个层次去看:

1. 第一看:包有没有"经过"防火墙

最常见的"假故障"其实是流量根本没到AF。判断方法:
- 在入接口和出接口同时抓包,对比源目MAC
- 如果入接口有包、出接口没包 → 数据被防火墙丢了
- 如果两边都没包 → 流量压根没走AF,检查路由或VLAN

2. 第二看:包有没有被"放行"

流量过了设备,但仍不通,这时候要看会话表:
- 【监控】→【会话监控】里搜源IP,看是否能查到对应会话
- 查不到会话 → 大概率被策略拒绝了
- 能查到但状态异常 → 检查策略命中情况

3. 第三看:策略到底"匹配没匹配上"

这是排障的核心。AF里有个很好用的功能:【系统】→【排障】→【策略命中分析】。输入源目IP、端口和服务,让AF告诉你"这个流到底匹配到了哪条ACL、命中的是permit还是deny"。很多时候做完这一步就能直接定位。

四、几个典型坑(实战总结)

坑1:基于域名的ACL,老架构只配了子域名

现象:服务器访问 api.mch.weixin.qq.com 不通,但防火墙里配了这条域名的放通策略。

原因:AF老架构在域名解析时,是按主域→子域的顺序匹配的。如果DNS返回的IP绑定在主域名 pay.weixin.qq.com 上,仅配子域名就会偶发匹配失败。

解决:把主域名也加进策略里,或者直接切换到新架构。

坑2:ACL目的地址填了内网IP

现象:公网用户通过端口映射访问业务,1443端口通、443端口不通(或反过来)。

原因:AF的ACL策略对设备自身管理端口(默认443)不生效,导致控制台默认就能访问;而其他端口必须命中自定义策略才行。另一个常见坑是,ACL里目的地址填的是内网IP,正确的应该是填映射的公网IP。

解决:把ACL策略的目的地址改成映射的公网IP,并确保控制台端口不和业务端口冲突。

坑3:放通了IP,但应用层还是断

现象:ping 通了,telnet 端口也通,但实际业务还是失败。

这种就要进一步做应用层抓包(HTTP、DNS),看AF是不是在应用层做了拦截。AF默认开启"应用控制策略",如果只放通了IP层ACL、没放通应用控制,业务还是会被识别为风险流量丢弃。Wireshark里如果看到 TCP 握手成功但应用层数据交互异常,就要回AF里检查应用控制策略。

坑4:全局放行列表"吃掉"了抓包

如果目标IP在【系统】→【全局放行与封堵】(AF 6.8以后位置;之前是【全局排除地址】)里,AF是不会记会话的。所以明明 ACL 拒绝了,会话监控里却查不到——因为它直接走了"快通道"。

排查时如果发现行为异常,记得先确认目标IP不在全局放行/封堵名单里。

五、一个简化的排障流程

每次接到"ACL放通了还不通"的工单,按这个顺序查,基本都能定位:

1. 确认拓扑——流量到底过没过AF
2. 双向抓包(入口+出口),对比是否丢包
3. 会话监控查会话是否存在
4. 策略命中分析看具体匹配了哪条
5. 检查应用控制策略、应用层特征库匹配情况
6. 检查全局放行/封堵、黑白名单
7. 检查NAT、路由是否一致
8. 最后才怀疑硬件或链路

六、写在最后

AF的策略体系其实分了好几层:基础ACL、应用控制、IPS、病毒过滤、内容过滤、SSL解密……很多人一上来就盯着ACL看,结果发现是后面某一层拦了。所以抓包只是手段,真正要做的是"把每一层都过一遍",找出真正负责拦截的那一层。

希望这篇能给刚接触AF排障的同学一点参考。如果有更好的思路也欢迎留言交流~

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
2026年技术争霸赛
安装部署配置
知识大闯关
深小服案例集
深小服
每日一问
2025年技术争霸赛
课后茶话社
信服课堂视频
GIF动图学习
新版本体验
功能体验
标准化排查
畅聊深小服
纪元平台
S豆商城资讯
技术笔记
王者破雾峡谷
产品连连看
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
【 社区to talk】
POC测试案例
全能先锋系列
安全效果
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官
产品知识周周练
产品体验官
有一说一
VMware替换
案例实践挑战
大规模VMware迁移替代
破雾实践案例

本版版主

42
54
41

发帖

粉丝

关注

0
4
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人