• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙和网安资产离线

2026-09-03提问
  • 0关注
  • 0收藏,267浏览
粉丝:0人 关注:0人

问题描述:

三台网安设备先后离线,怎样排查

组网及组网描述:

一二区网安防火墙,先后离线。三台设备

5 个回答
粉丝:22人 关注:0人

先排查链路有没有问题,在排查路由层面。

暂无评论

粉丝:34人 关注:1人

三台网安设备先后离线,这通常指向一个公共的上游故障点,例如核心交换机、汇聚交换机或机柜电源。

建议遵循 “先硬件后软件,先物理后逻辑” 的原则,按以下步骤系统排查。


 第一阶段:硬件与物理环境排查(最优先)

这是最基础的排查步骤,往往也是问题根源。

  1. 检查供电与环境:确认三台设备是否使用同一路电源(如机柜PDU)。检查机房是否有过温、空调故障等异常。观察设备前面板指示灯,确认电源灯、风扇灯状态是否正常。

  2. 检查物理连接:检查所有网线、光纤是否松动、损坏。检查接口指示灯是否正常,特别是连接上游交换机的接口。

  3. 检查光模块:如果使用光纤,检查光模块是否松动、故障或型号不匹配。


 第二阶段:带外管理登录与基础状态检查

如果物理层面正常,尝试通过带外管理方式(如Console口)登录设备,这是设备“离线”但可能仍在运行时的关键排查通道。

  1. Console口登录:使用Console线登录任意一台离线设备,确认设备是否仍在运行

  2. 检查设备资源:登录后,执行以下命令检查设备健康状况

    • display cpu-usage:查看CPU利用率是否过高。

    • display memory:查看内存利用率是否过高。

    • display interface:查看所有接口状态,重点关注是否有大量错包或CRC错误

    • display logbuffer:查看设备日志缓冲区,寻找异常记录


 第三阶段:网络连通性与分段排查

如果单机状态正常,需定位网络中断点。

  1. 分段Ping测试:从离线设备或内网终端,依次Ping 网关 → 上游交换机 → 核心设备 → 外网地址。定位到第一个Ping不通的节点,故障点就在该节点或其上游

  2. 检查环路(透明模式):如果防火墙为透明模式部署,需重点排查网络中是否存在物理环路

  3. 检查会话与连接数:会话数或连接数爆满可能导致设备拒绝新连接。可执行 display session statistics 查看,若发现异常,可能是内网存在病毒或攻击。

  4. 检查安全策略:确认是否有安全策略(如IP/MAC绑定、黑名单)错误地将管理地址或关键流量阻断。


 第四阶段:日志分析与信息收集

若上述排查无果,需收集详细的诊断信息。

  1. 保存诊断信息

    bash
    <H3C> display diagnostic-information

    按提示保存文件

  2. 保存日志文件

    bash
    <H3C> logfile save

    日志文件通常存储在 flash:/logfile/ 目录下

  3. 分析时间点:重点查看故障发生时间点的日志记录,寻找如 Interface downSession limit 等关键字。


 第五阶段:寻求专业支持

如果以上步骤无法定位问题,建议联系H3C技术支持

  • 准备信息:收集好设备型号、软件版本、网络拓扑、已执行的排查步骤及结果、诊断日志文件。可通过400热线或H3C官方技术支持邮箱寻求帮助

暂无评论

zhiliao_fmifB4 知了小白
粉丝:0人 关注:0人

电源正常的,一区二区网安防火墙先后早上七点后下午17点离线。一二区防火墙下午17点半离线。

暂无评论

粉丝:91人 关注:11人

先检查下连通性 情况 

暂无评论

粉丝:39人 关注:2人

问题:CSAP 态势感知平台,一二区三台网安防火墙资产先后离线排查思路

现象:多台设备先后陆续离线,不是同一瞬间全部离线,优先排除单台设备本身故障,重点排查共性因素:网络链路、NTP 时间、策略 / ACL 阻断、采集器、平台侧资源、路由变化。 注:离线分为两种:①SNMP/SSH 管理纳管心跳离线;②syslog 日志上报离线,两种可以分开判断。

第一步:先区分现象,收集基础信息

  1. 确认:三台是管理纳管离线,还是日志接收离线,还是两者全部离线。
  2. 确认离线时间点,是否有共性时间点:是否网络变更、策略变更、平台升级、割接、NTP 故障。
  3. 平台侧:查看【资产详情】、【采集器状态】,看是被动采集器离线,还是单台资产心跳超时。
  4. 登录三台防火墙,确认防火墙本身业务是否正常,设备是否死机、CPU / 内存高占用。

防火墙侧基础检查命令

display cpu‑usage display memory display clock #重点:系统时间 display ip routing‑table display logbuffer level warning #查看设备重启、接口down、NTP报错日志

第二步:共性排查(多台先后离线,优先查共性问题)

1、时间同步问题(高频)

CSAP 平台与被纳管防火墙时间偏差超过 5 分钟,会造成 SSH/SNMP 鉴权失败、syslog 日志识别异常,资产判定离线。

  1. 检查 CSAP 平台系统时间;
  2. 检查三台防火墙 clock 时钟,确认 NTP 是否正常同步;

故障特征:设备时间慢慢漂移,设备一台一台陆续离线,不是同时瞬间全部离线。 处理:统一 NTP 服务器,平台与所有网安设备使用同一套 NTP 源。

2、中间网络 / 安全策略阻断(一二区之间)

一二区跨网段,中间经过交换机 / 防火墙,重点检查:

  1. CSAP 访问防火墙:SSH (22)、SNMP (UDP161);
  2. 防火墙上报日志给 CSAP:syslog UDP514;

现象:中间安全策略会话老化、ACL 变更、域间策略修改,慢慢会话老化断开,设备陆续离线。

测试连通性:

  • 在 CSAP 后台 ping 防火墙管理IPtelnet 防火墙IP 22,测试 SSH 端口通不通;
  • 在防火墙侧 syslog‑host 测试,确认报文可以送达 CSAP。

注意:如果中间有防火墙,不要只看现在配置,确认最近是否修改过 ACL、域间策略、会话老化时间

3、CSAP 平台采集器状态

三台设备使用同一台被动采集器接收日志 / 心跳:

  1. Web 进入【系统设置】‑【数据源配置】‑【采集器管理】,查看采集器状态。
  2. 如果采集器状态异常,登录 cyber 账号重启采集器服务:
cd /data/csap‑log‑collector/collector/bin ./collector.sh restart
  1. 检查 CSAP 磁盘空间 df -h,磁盘占满会造成采集进程异常,资产陆续离线。

4、SNMP 参数问题(纳管使用 SNMP 场景)

  • SNMPv2c:团体字是否被修改;
  • SNMPv3:认证 / 加密参数、时间,时间不同步 v3 直接鉴权失败离线;

防火墙查看 snmp 配置:display snmp‑agent status

第三步:单台设备差异化排查(共性检查完依旧有离线)

  1. 防火墙管理 IP 是否变化,接口是否间歇性 flapping;
display interface 管理接口 display logbuffer | include down
  1. 防火墙 CPU 过高,无法响应 SSH/SNMP 查询请求,平台判定离线;
  2. 防火墙 syslog 输出配置变更:info‑center loghost配置被改动。
display current‑configuration | include info‑center loghost
  1. 防火墙 VTY 用户配置,是否设置访问控制 ACL,是否会话超时踢掉连接。

第四步:快速定位小技巧

  1. 抓包:CSAP 服务器上抓包,看是否收到防火墙的 syslog、SNMP 报文;
    • 收不到报文:问题出在从防火墙到 CSAP 中间网络 / 策略;
    • 收到报文但平台显示离线:问题出在 CSAP 采集器、时间、资产配置参数。
  2. 对比故障前后日志:CSAP 平台系统日志 + 防火墙设备日志,找三台设备离线之前的共同事件。

高频踩坑汇总

  1. ❌NTP 服务器故障,设备时间逐步漂移,一台一台离线,属于该故障最典型现象;
  2. ❌跨一二区中间防火墙修改域间策略,老会话慢慢老化,不会立刻全部断,会先后离线;
  3. ❌CSAP 磁盘写满,采集进程工作异常,资产陆续报离线;
  4. ❌SNMPv3 依赖时间,时间偏差直接鉴权失败,资产离线;
  5. ❌区分【纳管心跳离线】和【日志离线】,二者排查对象不一样,不要混在一起处理。

补充:如果做完以上排查依旧无法定位,导出 CSAP 采集器日志、防火墙设备日志,提单 400 技术支持分析。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明