提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查:确认网络环境以及检查黑白名单配置

|

问题描述

AF配置了黑名单或者白名单,没有生效:配置的白名单放通发现还是被拦截,配置了黑名单拦截发现没有被黑名单直接阻断。

告警信息

可能原因:
1、配置错误:检查添加到黑白名单的域名或者IP地址是否正确;
2、配置的是域名类型的黑名单,内网电脑DNS解析的流量或访问IP地址流量不过AF导致,:确认AF部署模式以及网络拓扑情况,初步判断流量是否经过AF,AF上抓包确认流量是否经过设备;
3、配置了黑名单的同时也配置了白名单,导致黑名单不生效:检查地址是否同时存在于黑名单和白名单;
4、白名单中的域名解析出的地址匹配上黑名单中的地址导致黑名单不生效:和客户沟通将白名单中域名地址临时禁用测试;
5、开启了二层直通:检查设备直通状态,关闭直通再测试;
6、配置下发失败导致:检查系统故障日志确认是否有异常报错和告警;

有效排查步骤

1、配置错误:检查黑白名单配置情况是否正确,配置的是域名形式还是IP形式;添加放行或者封堵名单,没有源目的区分,只有是匹配对应IP就会进行放行或者是封堵动作,配置路径如下:
AF8.0.35及以上版本:【安全运营】-【黑白名单】
AF7.4-AF8.0.32:【策略】-【黑白名单】
AF7.4以下版本:【系统】-【全局放行与封堵】
2、配置的是域名类型的黑名单,内网电脑DNS解析的流量或访问IP地址流量不过AF导致,:确认AF部署模式以及网络拓扑情况,初步判断流量是否经过AF,AF上抓包确认流量是否经过设备,可以通过以下方式确定:
抓包取证工具抓取数据包分析
以标准版本AF8.0.17-AF8.0.69版本操作路径示例:在【系统】-【排障】-【分析工具】-【抓包工具】
②、以标准版本AF7.4-AF8.0.13版本操作路径示例:在【系统】-【排障】-【抓包取证】 配置抓包选项
③、以标准版本AF7.3版本操作路径示例:在【系统维护】-【抓包取证】
配置抓包选项,填写对应的抓包参数:要抓包的网口、指定的IP地址、对应的端口,点击开始抓包,抓到包后,下载到本地电脑用wireshark打开分析
PS:【抓包取证】从AF6.8版本以后才开始支持
在【系统】-【排障】-【分析工具】-【命令行控制台】是用tcpdump命令抓包分析,确认流量是否有经过AF;
AF8.0.17级以上版本,在【系统】-【排障】-【故障排查】对添加的IP进行定向数据流分析,查看产生的定向数据流分析日志,确认流量是否经过AF;
3、检查地址是否同时存在于白名单和黑名单,导致黑名单不生效:地址同时存在于白名单和黑名单,白名单优先,白名单中域名解析得到的ip地址添加到黑名单,也会不生效,可以和客户沟通临时禁用白名单中的域名地址测试;
注意告知客户禁用白名单之后,相关流量会匹配策略,若有匹配上拒绝策略会被拦截
4、检查设备是否有开启直通:设备处于直通状态下黑名单不生效,可以在以下路径查看设备直通状态,关闭直通
①以标准版本AF8.0.17-AF8.0.69版本操作路径示例:【系统】-【排障】-【故障排查】
②以标准版本AF7.4-8.0.13版本操作路径示例:【系统】-【排障】-【数据包拦截日志与直通】
③以标准版本AF7.3版本操作路径示例:【系统维护】-【数据包拦截日志与直通】
6、配置下发失败:在【系统】-【排障】-【系统故障日志】检查确认是否有相关报错日志或告警日志;
8、检查【系统】-【通用设置】-【网络参数】-【高级配置】是否勾选开启,该配置可能导致黑白名单不生效。

解决方案

联系技术支持建议提供以下信息:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:
7、配置是否正常:
8、拓扑情况:
9、关键日志:检查系统故障日志的情况

我要分享
文档编号: 222579
作者: admin
更新时间: 2023-01-05 17:29
适用版本: