【破障之光】AF 、AC联调排查医保网业务不通
  

陈璨 14

{{ttag.title}}
本帖最后由 陈璨 于 2025-8-15 09:52 编辑

1.    问题现象描述
1、用户的门诊收费系统反馈使用5G流量卡,通过运营商vpdn(虚拟专用拨号网络)接入外网防火墙,经过外网办公区核心交换机再经过医保网防火墙转发至医保外网的业务服务器时提示【post失败】,业务也不能正常使用。
拓扑如下

2.问题处理过程
1、客户已知该业务需要访问地址10.X.X.87,在正常环境中可以ping通该地址,使用VPDN的设备不能ping通。开启外网防火墙AF的故障排查后发现匹配到了默认ACL策略被拒绝。

2、放通外网防火墙AF的ACL策略后流量正常向外转发,但是ping依然不通,在外网防火墙AF的eth5口(vpdn流量入口),eth3口(通向外网办公区核心交换机)抓包查看ping流量,发现只有icmp的request包,而没有response 因此判断可能是由于没有回包路由。

3、回包路由问题处理完成后,仍然提示【post失败】,通过Microsoft network monitor分别抓包正常访问终端和业务异常终端进行对比,发现异常终端在发出post包后,收到了RST终止链接,并在该包中查到ip.id = 0x5826
4、 在外网防火墙和医保网防火墙分别针对访问10.146.49.87 的tcp80端口进行抓包。

外网防火墙AF
医保网防火墙AF
如外网防火墙的红框处可以看见客户端(172.x.x.254)发出post包之后,就收到了服务端(10.x.x.87)发出的RST包;
经过解码后可得知该url是:
http://1.1.1.3/disable/disable.htm?url_type=访问网站/政府机构&plc_name=01禁网策略

3.问题根因
1、结合前几步排查中发现的线索:RST包的ip.id = 0x5826,FIN+PUSH包中的302重定向页面,两**火墙网口抓包不一致,可以判断中间有一台深信服AC拦截了该业务。
2、该客户的问题是AF和AC共同导致的,首先AF没有配置路由和ACL策略允许流量转发,而AC拦截了访问流量。

4.解决方案
1、由于用户网络环境复杂,难以完整梳理内网流量访问路径,因此对于回包路由问题通过配置SNAT策略解决。

2、在AC上针对SNAT后的地址进行全局地址例外排除,或者是上网权限策略进行放通。

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
新版本体验
纪元平台
功能体验
安装部署配置
每日一问
标准化排查
GIF动图学习
高手请过招
产品连连看
【 社区to talk】
社区新周刊
每日一记
技术笔记
用户认证
技术顾问
SDP百科
玩转零信任
技术晨报
升级&主动服务
安全效果
行业实践
信服课堂视频
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案

本版版主

5
10
7

发帖

粉丝

关注

0
3
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人