#原创分享#AF简单的排障
  

yzy 37954人觉得有帮助

{{ttag.title}}
本帖最后由 yzy 于 2020-1-8 23:50 编辑

事情经过:
某天客户打电话说在核心交换机新增了4个网段,这四个网段无法上网,问客户网络环境客户也不是很懂,只知道有个深信服的防火墙和上网行为管理,问客户要个拓扑图还要去找
我想象中的拓扑图:   出口设备是防火墙路由模式部署,下联是AC网桥模式部署,再下联就是核心

让客户找台电脑给我远程登录防火墙和AC看看,查看两台设备的配置居然不是我想象的那样
客户的拓扑图:出口设备是H3C的MSR的路由器,防火墙和AC网桥模式部署在H3C MSR和核心之间


处理步骤:
1、让客户给我登录核心,查看一下新添加的网段(新增网络192.168.69.0/24、192.168.79.0/24、192.168.89.0/24、192.168.99.0/24),通过使用新添加网段为源IP去pingMSR路由器看是否能通
命令     ping -a 192.168.89.1 172.16.100.1         (172.16.100.1是MSR路由器的IP地址)发现不通


3、查看H3C MSR路由器是否有回包路由,发现已经是写了一个16位掩码的回包路由

4、把AC和防火墙都开直通再ping发现通了,查看AC没有拦截日志,AF有拦截日志,显示是应用控制拦截了,找到应用控制策略,查看策略发现没有放通LAN-WAN新增的IP通过,添加上新网段的IP地址

3、关闭直通再ping,发现还是不通,再看直通看看是不是还有拦截,发现又被DOS模块拦截了
查看DOS模式发现也是一样没有添加新网段,手动给他加上

4、再关闭直通发现能ping  172.16.100.1  但是无法ping通公网,这个应该是路由器的问题了
查看了一下路由器的配置发现NAT没有新添加的网段,进入ACL访问控制列表给他加上,一定要加在deny前面,不然还是被拒绝的

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
安装部署配置
技术笔记
产品连连看
每周精选
技术盲盒
2023技术争霸赛专题
干货满满
技术咨询
信服课堂视频
功能体验
自助服务平台操作指引
秒懂零信任
运维工具
文档捉虫活动
标准化排查
功能咨询
GIF动图学习
通用技术
新版本体验
问题分析处理
SDP百科
纪元平台
排障笔记本
畅聊IT
答题自测
专家问答
技术圆桌
测试报告
每日一记
用户认证
解决方案
VPN 对接
项目案例
地址转换
存储
技术争霸赛
卧龙计划
技术晨报
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
流量管理
云计算知识
原创分享
sangfor周刊
SANGFOR资讯
专家分享
技术顾问
信服故事
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
华北区拉练
天逸直播
以战代练
山东区技术晨报
齐鲁TV
华北区交付直播
北京区每日一练

本版版主

396
137
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人