提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查基础配置和网络连通性

|

问题描述

防火墙本身无法上网,如:无法ping通规则库更新域名,无法ping通114等

告警信息

可能原因如下:
1、路由配置错误导致:在路由测试中测试设备本身上网的路由,查看出接口是否正确,下一跳是否可达
ps:新架构防火墙上网需要配置默认路由,或配置带外管理口网关
2、环境拦截:出接口抓包,判断是否有回包
3、多出口场景,当前出接口IP无法上网:更换出接口IP去上网,避免某个IP被公网拦截
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、在【网络】-【路由】-【路由测试】中,仅在目的IP中填写要访问的公网IP,测试本机上网是否有路由可走,走的接口是否正确,若路由走的不对,则按需调整路由:
PS:
2、老架构AF上网能匹配策略路由,且AF本身上网不会看策略路由的源IP、源区域限制,会直接匹配目的IP进策略路由
3、新架构AF上网不能匹配策略路由,因为策略路由不会下发内核,防火墙本机的数据无法匹配,需要专门写默认/静态路由上网

4、确认网络拓扑,AF是否在出口,是否是多出口场景,更换出接口IP去上网,避免某个IP被公网拦截

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:
7、路由测试结果:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

我要分享
文档编号: 228157
作者: admin
更新时间: 2023-05-05 17:32
适用版本: