防火墙配置了静态路由,可是仍然有一部分流量没有按照静态路由流向相应的出口,而被丢弃。
租用了运营商的一条链路与外地分公司进行互联,此条链路连在公司本部的出口网关上,出口网关下联防火墙,防火前下联核心路由器,公司本部的服务器可以ping通分公司的办公电脑,但是分公司的办公电脑不能ping通本部的服务器,追踪路由,发现在数据包防火墙上断了,应该是在防火墙上被丢弃了,防火墙上配了分公司网段地址到本部服务器的静态路由,公网访问本部的服务器的流量经出口网关到防火墙的可以正常按照静态路由到达本部的服务器,但是,分公司的流量在防火墙就断了,防火墙是F5040,出口网关不是华三设备,核心路由是华三设备。
请问问题出在防火墙的什么地方?
(0)
最佳答案
您好,根据你的描述,问题可能出在以下几个方面:
(0)
确定是丢在防火墙了吗?防火墙上看下会话生成了没有dis session table ipv4 地址 verbose
如果没会话,那就是流量没上墙就阻断了,如果有会话,看下是被哪条策略阻断了
(0)
暂无评论
1.安全策略都放行了,甚至分公司的网段都加白了。用tracert追踪路由,追到了防火墙,防火墙后面就没有了。所以应该是在防火墙丢的。
2.分公司到本部服务器的安全策略放在了最前面,所以,策略上优先级应该是最高的。
3.没有单独做untrust--trust的安全策略,但是,公网访问本部服务器的地址都可以正常访问服务器,公网的流量也是untrust,公网流量和分公司的流量都是从同一个接口流入到防火墙,安全策略里面也没有针对分公司网段的丢包策略。静态路由也有。但是分公司就是不能访问本部服务器。
(0)
暂无评论
几个疑问:
1、"租用了运营商的一条链路与外地分公司进行互联",这条链路是互联网?
2、“公司本部的服务器可以ping通分公司的办公电脑”,按理说,路是通过的
3、我最疑惑的是,“出口网关下联防火墙,防火前下联核心路由器“,”用tracert追踪路由,追到了防火墙“,那么防火墙是路由模式哦,那么就变成了三个路由器连在一起?这个太奇怪了。
所以,还是先把拓扑画出来,都好把配置也贴出来。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论