AF防火墙断网排查思路
  

MrBeichuan 1133

{{ttag.title}}
一、故障信息获取

1、故障详情确认
(1)业务影响范围
(2)发生时间点
(3)设备硬件状态
        a.设备状态灯是否正常
                eg:电源灯不亮或者告警灯常亮
        b.设备网口灯是否正常
        c.控制台能否登录,端口能否通
(4)断网具体现象
        a.所有/部分故障
        b.电脑访问网站打不开
        c.ping 域名不通
        d.ping ip不通
2、获取网络信息
        a.详细的网络拓扑
        b. 设备部署模式

二、初步排查

1、控制台日志查看
(1)设备系统日志
​        检查系统故障日志:链路故障检测日志,是否有链路故障
(2)行为日志
​        DOS日志(DOS黑名单),应用控制日志(联动封锁日志),WAF日志(CC攻击日志、网站扫描日志),IPS日志(口令暴力破解日志)
(3)安全日志
(4)开直通看阻断日志
        a.开启直通(建议全IP直通测试),二层环境下可以开二层直通(AF6.8版本开始支持二层直通,二层直通只对透明模式有效、路由模式下无效,二层直通后AF类似二层交换机直接转发数据)
        b.在可以登入设备的前提下,如果界面全局直通和二层直通未恢复业务,可以后台开启bypass尝试恢复
        c.后台bypass命令如下,所有拦截策略不生效:   
                echo 1 >/proc/bypass
        d.排查完后,需要关闭后台bypass:      
                echo 0 >/proc/bypass
        e.如开启后台bypass后恢复正常,则可检查设备配置与设备负载、抓包分析
2、分析数据流
        获取网络拓扑、分析数据流转发过程,断网的用户数据需要经过哪些设备,是否还有控制设备可能影响
3、黑盒日志
​        常见分析如下文件:流量(pps、net)、连接数、路由、ARP、CPU、内存、dmesg与/var/log/messages
        路径:系统排障技术分析工具
4、配置检查
(1)检查配置
(2)带宽是否跑满
(3)检查连接数是否跑满
5、检查连接数是否跑满

三、抓包分析

1、抓取异常现象的数据包分析
        a、有现象时,可以从内网访问进行测试,在客户端、AF的内、外网口同时抓包,对比分析,看是ARP、DNS解析或是访问数据出现异常
        b、现象不定时出现,可以使用循环抓包脚本抓取对应数据包:内外网口抓取访问特定的网站或应用的包,抓包脚本说明如下:
                抓到包后,需要及时去停止对应抓包脚本
                ps aux |grep dump*      如图所示查看进程ID
                kill -9 进程id
                ps aux |grep dump*    检查抓包脚本已经被终止
注意:
        a、每个接口对应的命令执行一次(同一个接口该命令执行多次抓包文件会覆盖)
        b、对应抓包命令不同接口可以执行多次
        c、使用时需要注意fwlog分区的大小,不要文件将fwlog分区空间全占满了!!
2、操作影响范围
        dump_data.sh循环抓包需要先确认好fwlog空间,防止空间占满

打赏鼓励作者,期待更多好文!

打赏
3人已打赏

Goodgooder 发表于 2022-11-25 17:39
  
感谢楼主分享!文章对解决常见的AF断网问题很有帮助,不过断网问题,最优先的是恢复客户业务,建议要优先开启直通和白名单排除防火墙策略影响,客户业务恢复后在进行下一步骤排障,期待楼主带来更多有价值的分享
tianjt 发表于 2022-11-4 08:00
  
每天学习一点,每天进步一点,每天开心一点!
Hellos 发表于 2022-11-7 08:26
  

每天学习一点,每天进步一点,每天开心一点!
Hellos 发表于 2022-11-7 09:04
  

每天学习一点,每天进步一点,每天开心一点!
sangfor_0001 发表于 2022-11-7 11:00
  
每天学习一点,每天进步一点,每天开心一点!
沧海 发表于 2022-11-8 10:14
  
感谢楼主分享,学习一下
Hellos 发表于 2022-11-10 08:31
  

多谢分享,多多学习!!!!!!!!!!!!!
Hellos 发表于 2022-11-15 08:09
  
学习使人进步,点赞让人愉快,多谢分享!!!!!!!
发表新帖
热门标签
全部标签>
每日一问
技术笔记
技术盲盒
技术咨询
功能体验
干货满满
新版本体验
2023技术争霸赛专题
标准化排查
产品连连看
GIF动图学习
信服课堂视频
自助服务平台操作指引
运维工具
技术晨报
安装部署配置
每日一记
用户认证
通用技术
秒懂零信任
安全攻防
云计算知识
SDP百科
设备维护
深信服技术支持平台
答题自测
sangfor周刊
资源访问
排障笔记本
社区帮助指南
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
迁移
山东区技术晨报
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人