提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查双向地址转换配置是否正确

|

问题描述

检查双向地址转换配置是否正确,开启直通验证是否可以恢复

告警信息

可能原因如下:
1、双向NAT策略配置错误——检查双向地址转换策略配置是否正确
2、防火墙到服务器通信异常——检查服务器到防火墙路由是否可达,中间是否有其他安全设备拦截
3、目的端口被占用或运营商封堵——更换其他目的端口测试访问是否正常
4、AF策略拦截导致——开直通加白测试访问是否正常
5、数据未源进源出——查看是否存在多条外网线路,是否有配置策略路由并勾选wan属性或逆向路由
6、数据包没有经过防火墙——在命令行界面抓包看数据包是否到防火墙
7、新架构路由优先级问题导致匹配了更高优先级的路由转发错了口——分析数据流,调整路由优先级
8、新架构坑点:IP结尾为255的IP,防火墙会认为是广播地址不做转发(后续版本修复)
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、检查双向地址转换配置是否正确:
低版本UI界面:
1、检查源区域配置、外网IP地址端口以及转换后IP地址端口

1)源区域:数据发起源区域
2)外网地址端口:对外提供的IP地址端口
3)内网地址端口:真实服务器IP端口
4)访问来源需要特别注意,是否有限制访问来源IP和端口



新版UI界面:
1、配置说明:

2、注意选择服务的时候,自定义服务里是否有限制源端口范围:



二、检查策略是否有匹配数,如果有匹配数说明策略配置基本正常,只是数据包被拦截或者交互出现异常:


三、在防火墙控制台命令行里面telnet服务器端口确认服务器是否开放端口:




四、针对源地址开启直通和加白确认:





五、检查防火墙上的路由情况,是否有异常:
检查到服务器的路由:

检查从服务器返回的路由:


六、在命令行控制台界面抓包分析数据流是否经过防火墙,命令如下:
tcpdump -i ethx host IP and port  端口 -nn -c 长度

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L2:
1、故障现象描述:
2、故障发生时间,具体的ip地址信息:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、关键告警信息或者截图:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单


操作影响范围

开启直通对应直通地址安全策略不生效;
finger1688 发表于 2022-9-5 12:53
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
豁豁哟 发表于 2022-9-5 14:54
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
老林 发表于 2022-9-5 15:44
  

楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
李宏瑜 发表于 2022-9-5 16:05
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
Mikeli 发表于 2022-9-5 16:21
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
新手115207 发表于 2022-9-5 21:46
  

楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
linth 发表于 2022-9-6 09:16
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 215483
作者: admin
更新时间: 2023-03-28 17:29
适用版本: