H3C-F100-C-G3防火墙,以前都正常,未做任何配置改动,专网突然不能访问。
GE1/0/2 口互联网接入口,配NAT策略,内外访问外网一直正常。
GE3/0/3 口专网接入口,配NAT策略,内外访问专网,配置成功后,访问专网正常,但是一段时间后此条策略失效【失效时间不等,有时半小时,有时一两小时,有时三四小时】,失效后禁用此策略,再启用,又能正常访问专网。
(0)
看下日志情况,
1. NAT地址资源耗尽
当NAT地址组端口块(尤其是端口范围受限时)耗尽后,新建连接会失败。
特征:失效时间与业务流量峰值相关,重启策略后临时释放资源可恢复。
2. 会话表项未及时老化
异常会话(如TCP连接未正常断开)长期占用表项,导致新连接无法建立。
验证命令:
display nat session verbose 检查僵死会话的TTL值
display nat statistics 查看当前端口使用率
3. 策略冲突或优先级问题
新增的其他策略(如安全策略、全局NAT规则)可能意外覆盖专网策略。
验证命令:
display nat policy all 检查策略生效状态
display security-policy ip 确认策略是否被阻断
4. 路由收敛问题
专网路由波动导致下一跳不可达,触发NAT失效(需结合日志验证)。
解决方案
1. 优化NAT资源分配
system-view
nat address-group [专网地址组ID]
port-range 1024 65535 扩大端口范围至1024-65535
port-block block-size 500 增大单用户端口块大小
port-block-timeout 1200 缩短空闲端口回收时间(秒)
2. 强制会话快速老化
system-view
session aging-time tcp fin 10 TCP FIN状态会话10秒老化
session aging-time tcp syn 10 半连接会话10秒老化
3. 调整策略优先级
nat global-policy
rule name [专网策略] priority 100 提升专网策略优先级
action no-nat 确认专网流量绕过默认SNAT
4. 日志监控与诊断
关键日志收集:
terminal monitor
terminal logging
debugging nat packet 抓取NAT处理报文
debugging security-policy 检查策略拦截日志
自愈验证:
观察失效时是否出现以下日志:
log
%NAT/4/PORT_EXHAUSTED: Address group X port resources exhausted
%SEC/6/DENY: Policy [ID] denies packet from [内网IP] to [专网IP]
配置验证流程
1. 失效期检查
执行 display nat statistics 查看端口块使用率。
执行 display session table destination-ip [专网IP] 检查会话状态。
2. 恢复后对比
对比策略启用前后的 display nat session 变化。
3. 路由追踪
失效时从防火墙ping专网IP,确认路由可达性:
ping -a [防火墙内网接口IP] [专网目标IP]
若以上措施无效,请联系H3C技术支持(400-810-0504)
(0)
该NAT策略间歇性失效,可能与会话表老化或策略匹配冲突有关。建议排查以下几点:
1. **检查NAT策略会话老化时间**:确认设备的会话老化时间设置是否过短,导致长时间无流量的连接被清除,重新触发策略生效需重新建立会话。
2. **检查策略生效范围与匹配顺序**:确认NAT策略无其他更高优先级策略覆盖或冲突,确保VLAN 3(192.168.3.0/24)流量始终匹配到正确NAT规则。
3. **检查NAT地址池或转换地址的可用性**:若使用NAT地址组,确认转换后地址(如10.0.0.1/24)未被占用或冲突,且地址池资源充足。
4. **日志与监控**:查看系统日志或安全策略日志,确认策略是否被自动禁用或存在策略刷新异常。
5. **设备资源状态**:检查CPU、内存使用率,排除因资源过载导致策略异常。
临时启用恢复访问,说明配置正确,但存在运行时异常。建议升级设备固件至稳定版本,并保持配置一致性。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明