提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】AF上架后部分网段无法打开网页之内网拦截大包

|

问题描述

AF上架后,内网有线上网的网段无法打开网页,登录QQ,ping域名都正常。

告警信息

网页打不开,dns解析正常

有效排查步骤

1、客户反馈有线网段无法打开网页,无线用户正常。远程电脑插上网线后,TV远程也是正常的。访问一个网页,在电脑上,防火墙内外网口同时抓包,获取到数据包。
对比防火墙LAN口和 WAN口数据:
数据包一致,说明不是防火墙导致的问题,继续分析LAN口和PC的包:

可以看到,服务器回复的包有部分PC没有收到,对比数据包信息,没收到的包都是长度为1514的大包,防火墙LAN口发出后,到电脑的过程中被其他设备拦截了。

根因

防火墙LAN口到PC的路径上有其它设备拦截了1514的大包

解决方案

防火墙上配置策略修改tcp握手中MSS值,协商小一点,保证包长不超过1514即可。
PS:一般1514的包过不去默认的MSS是1460,AF上修改成1450即可。
高危操作

建议与总结

上网异常问题需要在终端和设备上同时抓包,仔细对比就能发现问题。

排查内容

想了解MSS和MTU原理的同事,请参考:
http://tskb.sangfor.com/forum.php?mod=viewthread&tid=9930&page=1&extra=#/pid14366

我要分享
文档编号: 199649
作者: admin
更新时间: 2023-03-16 17:21
适用版本: