跨三层取MAC排错思路
  

新手703537 3455

{{ttag.title}}
跨三层取MAC排错思路
背景描述
用户测试防火墙,需要替换原有出口防火墙,由于历史原因导致网络改造没有完全,办公网属于192.168.1.0/24网段,网关指向核心交换机192.168.1.254,核心交换机配置默认路由指向出口防火墙192.168.1.1;客户要求做内网管控,仅有手动录入IP/MAC绑定信息的终端允许出网(其他安全需求不做展开)。

需求分析及配置
针对当前的网络环境,决定提前导入用户绑定关系,新建认证策略勾选【不允许新用户认证】
一开始认为防火墙和终端处于同一网段,不用配置跨三层取MAC,并且在新增用户界面【扫描MAC地址】可以查询到用户真实MAC;但是发现绑定策略没有生效;于是联系交换机工程师给核心开了snmp,手动填写了对接信息。
排查过程
完成以上配置之后发现绑定策略依然没有效果,所以严重怀疑是snmp相关部分没有配置好;首先使用工具【BPSNMPUtil】来查看交换机的OID值(初步怀疑网上查询的结果不正确),然而这款工具并不适用于所有交换机,查询没有结果。

随后联系了锐捷交换机的400,提供了交换机show version结果后发来了正确的OID值。
这里贴一下当时交换机的实际版本和对应OID,这个交换机版本比较老,希望对一线兄弟有所帮助:

  
RGos 10.3(4b3)
  
1.3.6.1.4.1.4881.1.1.10.2.2.1.1.1.2

至此基本确认防火墙配置没有问题了,但是绑定依然没有效果,于是在防火墙接口抓包看一下snmp数据包的情况,发现只有防火墙的snmp的请求,交换机没有回包。

最后只能怀疑交换机配置有误,show service看了下[snmp-agnet:disable],果然snmp没有启动,没有注意到随手敲的[snmp-agent enable]实际已经报错,当前交换机版本没有这个命令;再次求助了锐捷400,表示开启snmp需要使用[enable service snmp-agent];再次抓包可以看到交换机已经正常回包了。
问题总结
1、 当前拓扑比较特殊,虽然内网终端和防火墙是同一网段,但是实际需要经过核心交换机路由转发,所以也属于跨三层环境;
2、 新增SNMP服务器功能如果交换机团体名不是public则无法直接搜索到,需要手动添加snmp服务器信息;

1、 验证snmp配置是否生效可以通过抓包来看,如果对端交换机没有回包则配置有误。
2、 用户界面的扫描MAC功能是防火墙使用UDP 137端口的NetBIOS协议报文读取内网PC的MAC地址,和跨三层取MAC没有关系。

打赏鼓励作者,期待更多好文!

打赏
4人已打赏

平凡的小网工 发表于 2024-5-16 22:52
  
图文结合,多谢分享,有助于工作。
飞翔的苹果 发表于 2024-5-21 08:29
  
感谢大佬分享经验,学习了!!!!!!!!!!!!!!
科思哲 发表于 2024-5-21 08:45
  
每天学习一点点,每天进步一点点
lpb 发表于 2024-5-25 10:52
  
截止目前深信服安全设备不支持跨三层取ipv6的mac地址
এ塔铃独语别黄昏এ 发表于 2024-7-14 20:42
  
一起来学习一起来学习
飞翔的苹果 发表于 2024-7-23 07:58
  
每日一积累慢慢变专家
发表新帖
热门标签
全部标签>
每日一问
新版本体验
产品连连看
安全效果
功能体验
标准化排查
GIF动图学习
【 社区to talk】
纪元平台
信服课堂视频
社区新周刊
安装部署配置
流量管理
畅聊IT
技术笔记
上网策略
每周精选
高手请过招
全能先锋系列
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人