提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】内网不能访问外网域名之核心路由配置错误

|

问题描述

内网用户Ping域名不通,但是nslookup可以解析到该域名的IP地址, 在外网测试访问服务器正常。
网络拓扑如下图所示:
AF为出口路由部署,核心和AF采用三层互联,终端的网关配置在核心交换机上。

处理过程

1.在防火墙的命令行控制台对域名进行ping测试,发现可以ping通该地址,并且telnet端口也可以通,如下:
①以标准版本AF7.3版本操作路径示例:在【系统维护】-【命令行控制台】
②以标准版本AF7.4版本操作路径示例:在【系统】-【排障】-【命令行控制台】
2.在PC进行路径追踪,发现流量没有经过防火墙出去,而是走到了一个未知的路径(192.168.60.254是核心交换机的地址),如下:
4.查看核心交换机的配置,发现有针对外网域名ip地址的精确路由,将流量发给192.168.2.60这个未知的地址,导致数据包没有到AF接口上,如下:

根因

核心交换机上有针对该地址的精细路由,并指向了错误的下一跳地址

解决方案

在核心上修改该静态路由的下一跳指向AF内网接口,如下:
同时测试域名访问正常!

建议与总结

1.检查DNS解析情况是否正常;
2.换个环境检测外网域名是否能正常访问,比如内网不能访问,换到外网测试访问域名的情况;
3.路由跟踪测试数据包是否转发正常;
4.如果以上方法测试都不行,建议使用AF的界面抓包工具,测试数据包的转发情况。
差不多SIR 发表于 2019-11-16 11:12
  
宏宏哥牛逼
起瑞康 发表于 2019-11-19 09:19
  
盖楼盖楼
新手026049 发表于 2019-11-20 16:22
  
222.226.83.22是静态路由吗?
新手951972 发表于 2019-11-22 12:06
  
盖楼盖楼盖楼,技术盖楼
阿凯 发表于 2019-12-9 18:01
  
感谢分享 有利于工作
新手611418 发表于 2021-5-31 17:56
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
18995124076 发表于 2021-7-31 09:22
  
学习一下,路由跟踪是解决问题的关键。

我要分享
文档编号: 87309
作者: 段雨宏15807
更新时间: 2023-03-16 17:42
适用版本: