提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查:步骤一:确认故障现象,URL访问流量是否经过设备

|

问题描述

URL允许不生效

解决方案

1、在线用户列表里面过滤用户的IP,看用户是否以正确的身份上线(如果内网有NAT环境,注意NAT后的IP是否上线)
如终端有多个网卡,需确认URL访问流量走哪个网卡(建议征得客户同意后,禁用其他网卡,只使用一个网卡验证)
如网卡同时启用了ipv4和ipv6,需确认URL访问流量走ipv4,还是走ipv6(建议征得客户同意后,禁用ipv4或禁用ipv6验证)

2、利用“Microsoft Network Monitor”软件抓包分析,PC上的数据包和AC内外网口抓的数据包对比,检查用户流量是否双向经过设备或流量是否发送给了代理SG,AC如何抓包参考如下链接:

通过wireshark统计功能可以确定对应的流量是否双向经过设备
【统计】-【会话】如图就代表只有单向流量

3、检查PC能否正常解析对应的URL,若不能解析需检查策略是否有放通DNS解析流量或本身该DNS服务器是否正常;具体如何检查参考下一步

4、走代理情况下需要检查设备是否能正常访问该应用,可以通过命令控制台测试和对应的目标ip及端口是否能正常通讯
命令控制台路径:【系统管理】-【系统诊断】-【命令控制台】
如上图代表测试和baidu的443端口能正常通讯

若使用的是自定义URL则需注意:
①、12.0以上版本自定义URL中域名匹配的是数据包中的host及servername字段,所以需要保证数据包中存在对应URL字段的流量;如图代表servername 为www.baidu.com

②、12.0以下版本自定义URL中域名匹配的是证书的颁发给字段,需要保证访问的域名证书中颁发给为当前自定义URL中的域名;如图代表颁发给为baidu.com


操作影响范围

我要分享
文档编号: 219171
作者: admin
更新时间: 2023-01-05 17:29
适用版本: