易错点:只放行了内网上网的跨域策略,忘了放行内网 Ping 防火墙本机 IP 的 Local 域策略。
system-view
security-policy ip
# 允许内网ping防火墙本机IP
rule 10 permit icmp source-zone trust destination-zone local
# 可选放行所有协议方便运维
rule 11 permit any source-zone local destination-zone trust
save
# 查看VLANIF1012是否加入trust域
display zone name trust
interface Vlan-interface 1012
zone trust
interface Vlan-interface 1012
display this | include urpf
urpf strict 严格模式,改为宽松模式或者临时关闭测试:interface Vlan-interface 1012
undo urpf strict
urpf loose
system-view
firewall aspf detect icmp
# 查看ICMP限流配置,如有限速策略删除
display firewall rate-limit icmp
packet-capture interface GigabitEthernet 1/0/X inbound match icmp
trust→local 允许ICMP 的安全策略,90% 场景即可解决;security-policy ip rule 0 permit any,如果不再丢包,即可确认是安全策略拦截问题。暂无评论
你遇到的“PC访问防火墙互联地址172.16.1.1丢包,但访问外网网关88.1正常”的现象,是一个在H3C防火墙中非常典型的问题。其根本原因在于,这两种流量在防火墙上的处理路径截然不同。
访问88.1(外网网关):这是典型的“内网到外网”的穿越流量。流量从Trust(内网)安全域进入,经过防火墙处理后从Untrust(外网)安全域发出。只要放行了Trust到Untrust的安全策略,流量就能正常转发。
访问172.16.1.1(防火墙接口IP):这是“内网到防火墙自身”的流量。流量从Trust域进入,但目的地是防火墙自身的接口IP,这属于Local(本地)安全域。防火墙默认会拒绝从其他安全域访问Local域的流量。
根据官方故障案例,这个问题最常见的原因就是缺少从Trust域到Local域的安全策略。
Local域的安全策略(最关键)登录防火墙,进入系统视图,检查并补全安全策略。
确保处理该流量的三层VLAN接口(Vlan-interface 1012)已正确绑定到Trust安全域。这个配置经常被忽略。
如果完成以上两步后问题依旧,需检查是否因RPF检查过于严格导致丢包。
如果关闭RPF后问题解决,说明是RPF导致。此时需要检查路由表,确保去往PC的流量回程路径与来向路径一致。
如果问题依旧,需排查是否为物理链路或接口层面的问题。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论