提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查-步骤四:检查是否有连接跟踪存在

|

问题描述

常见问题,新增源地址转换配置后,没有转换成用户定义的IP地址出去,还是使用之前的地址出去,问题场景如下:
问题场景1、IPSec VPN业务数据。
问题场景2、C/S架构长连接之类的业务。
问题场景3、电脑浏览器测试自己公网IP地址。

AD转换数据后会形成链接跟踪记录,老化时间0-10min,不同协议类型老化时间不同,形成连接跟踪后,在老化时间内继续发包,则会重新进行倒计时,则连接跟踪不会自动老化。

有效排查步骤

通过手动清理连接跟踪或者停止业务数据包交互(如停掉客户端服务或者ACL策略拦截)让连接跟踪超时老化。
连接跟踪查看和清理方法如下:(请注意,清理时操作需要具体到某个ip,并与客户确认可操作。切勿清理全部ip的跟踪,否则将导致客户的业务全部中断
①使用做相关地址的ACL拦截来清理连接跟踪,适合4.8~7.0.7版本场景使用。
②7.0.8系列或7.0.20版本开支支持web页面查询和清理,【系统管理】-【调试排障】-【连接会话查询】页面中操作。

解决方案

场景1:清理关于对端VPN设备的IP地址的相关连接跟踪记录或本端停掉VPN服务10分钟或者配置ACL拦截业务数据10分钟。
场景2:清理关于业务交互IP地址的相关连接跟踪记录或者配置ACL拦截业务数据10分钟。
场景3:如果是浏览器百度或者138查询自己的公网IP地址,建议关闭浏览器重开浏览器窗口测试(TCP链接跟踪受FIN和RST影响,有此类包交互会立即释放链接跟踪)。

我要分享
文档编号: 221237
作者: admin
更新时间: 2023-04-11 17:44
适用版本: