一、数据过防火墙ping不通,假设:某PC无法上网,测试的现象为:PC的IP:192.168.10.10 ping 114.114.114.114不通
1、PC 带400长度长ping 114.114.114.114,防火墙内网口抓包确认数据到达防火墙;
PC cmd:ping 114.114.114.114 -t -l 400
防火墙内网口:tcpdum -i eth3 host 114.114.114.114 and icmp -nn -c 100
PS:若对抓包命令不熟悉,可使用界面的抓包工具
2、若内网口抓到了PCping114的数据包,则代表数据已到达防火墙:可通过查看源目IP、协议及数据包长度来判断是否为测试的ping包,wireshark分析icmp不通包示例:
3、数据包到达内网口后,在对应的外网口抓包判断防火墙是否正常进行地址转换和路由转发:;
①外网出口未抓到包--请检查路由是否正确、策略是否拦截、地址转换是否生效
PS:外网口只能抓公网IP包
②外网出口抓到包,数据正常发出公网不回--请判断公网问题
③外网出口抓到包,icmp有请求有回应--请判断是否存在来回路径不一致问题