本帖最后由 李铁柱 于 2018-5-31 13:09 编辑
用户反馈通过防火墙导致内网用户无法正常DHCP获取ip地址。
拓扑结构: 出口路由器上做DHCP,下面透明模式的防火墙,下面透明模式AC,下面二层交换机。
可能在出口路由器上有做双向。 将源ip转换为路由器的内网口ip去进行相关访问。AF看不到攻击源真实ip,很容易封堵路由器内网口ip,导致dhcp分配异常和上网异常。
查看防火墙的日志,发现防火墙将路由器的lan口地址当dos攻击进行了拦截,导致内网用户DHCP获取ip异常。
将lan口地址添加例外。或者将dos攻击的行为取消掉阻断选项。
7.5以上版本查看dos例外名单在如下查看。 |