如题,碰到“首报文状态检查丢包”这个问题,具体描述及问题见图。望大神指点,谢谢。
(0)
最佳答案
这肯定不通啊。防火墙是基于会话来管理流量的,在没有ping的请求报文建立会话的情况下就直接收到ping的响应报文自然会认为这是异常报文。
如果想在这种情况下使用,建议通过session state-machine mode loose将会话机改为宽松模式。
(0)
这个回答太到位了,非常感谢,真正的专家,赞一个。测试了,果然如此。不带防火墙功能的普通路由器不会有这种限制吧?
收到,再次感谢您的精准回复,祝您国庆快乐!
你一下帮我解决了两个困扰我的问题呀,另外一个问题也是因为这个会话模式问题引起的,感谢这位老师的指点。
arp代理关一下
(0)
这个功能在哪?在网络-ARP 那看了半天没看到,只有IP-MAC绑定、ARP列表
这个功能在哪?在网络-ARP 那看了半天没看到,只有IP-MAC绑定、ARP列表
可能来回路径不一样,把接口加入一个安全域试试,不然会有会话冲突的问题
(1)
所有的端口都加入了有安全域的
所有的端口都加入了有安全域的
您好,请知:
检查下路由来回路径是否一致。
其次检查防火墙上涉及到的物理端口是否已加入安全域并放通安全策略。
(1)
端口是有加入安全域的。就是来回路径不一样,当(pc1)192.168.52.2(网关:192.168.52.1) ping 192.168.12.249的时候,因为目标主机与网关的另一个口是直连的,所以直接转发给目标192.168.12.249,目标返回数据因为它的网关是防火墙192.168.12.254,所以并没有通过中间的三层交换机发回给源主机pc1,而是通过三层交换机发给防火墙,防火墙再转回给三层交换机的vlan接口192.168.12.1转发回给源主机pc1,但事实上在防火墙那包就被丢弃了。报文示踪显示 "首报文状态检查丢包" 记得数据经过路由是不管来回路径是否一样都会按照路由来进行转发的,难道防火墙是个特例?
端口是有加入安全域的。就是来回路径不一样,当(pc1)192.168.52.2(网关:192.168.52.1) ping 192.168.12.249的时候,因为目标主机与网关的另一个口是直连的,所以直接转发给目标192.168.12.249,目标返回数据因为它的网关是防火墙192.168.12.254,所以并没有通过中间的三层交换机发回给源主机pc1,而是通过三层交换机发给防火墙,防火墙再转回给三层交换机的vlan接口192.168.12.1转发回给源主机pc1,但事实上在防火墙那包就被丢弃了。报文示踪显示 "首报文状态检查丢包" 记得数据经过路由是不管来回路径是否一样都会按照路由来进行转发的,难道防火墙是个特例?
端口是有加入安全域的。就是来回路径不一样,当(pc1)192.168.52.2(网关:192.168.52.1) ping 192.168.12.249的时候,因为目标主机与网关的另一个口是直连的,所以直接转发给目标192.168.12.249,目标返回数据因为它的网关是防火墙192.168.12.254,所以并没有通过中间的三层交换机发回给源主机pc1,而是通过三层交换机发给防火墙,防火墙再转回给三层交换机的vlan接口192.168.12.1转发回给源主机pc1,但事实上在防火墙那包就被丢弃了。报文示踪显示 "首报文状态检查丢包" 记得数据经过路由是不管来回路径是否一样都会按照路由来进行转发的,难道防火墙是个特例?
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
你一下帮我解决了两个困扰我的问题呀,另外一个问题也是因为这个会话模式问题引起的,感谢这位老师的指点。