• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S10500 SecBlade IV 墙上随机反向包被deny,对应正向无流量日志

16小时前提问
  • 0关注
  • 0收藏,75浏览
粉丝:0人 关注:0人

问题描述:

PID:H3C S10500 SecBlade IV 下一代防火墙 
version:H3C Comware Software, Version 7.1.064, Release 8560P22

截图看不到,请见附件压缩包里的word,里面有全文。



直观现象:H3C防火墙的web界面上看到回包(server到client的)流量经过防火墙时被deny掉了。流量具体是ip电话业务,飞塔墙识别协议是STUN协议,H3C 墙general_udp。
web界面看到时action:deny,协议是udp。这个现象是偶然现象,实际上大部分时间点,对应的serverclient这2个地址段的来回流量都是被安全策略放行的。现象大概1个月了,就偶尔会有几条被deny的日志,隔个几天就会出1次,现象时间完全随机,而且被deny 的源目的ip和源目的端口也随机,只是源目的ip确定都属于clientserver的地址组。

首包命中安全策略:CHC_to_CHC_Qiyu

但是回包是被Untrust_Trust_Default策略拒绝的


环境稳定运行突然发生的,故障发生前没有进行过软硬件改动偶发性问题,源地址段10.66.55.x 目的地址段 1.95.20.x,回包偶尔会被deny掉,影响语音业务。目前在安全策略上开启了长连接,但是没有效果,deny现象还是随机时间出现。


 

拓扑图:

 

昨天看到H3C防火墙上有反向的包(1.95.20.164:38154->10.66.55.87:53438)被拒绝

 

猜测被deny流量是不是有可能是1.95.20.164主动向10.66.55.87发起的而并非是10.66.55.871.95.20.164发起流量的回包,在H3C防火墙及飞塔防火墙上查看了10.66.55.87:53438->1.95.20.164:38154流量日志,发现在飞塔防火墙上是有这个正向流量10.66.55.87:53438->1.95.20.164:38154日志的

 

而在H3C防火墙上并未找到该正向流量(10.66.55.87:53438->1.95.20.164:38154日志

 

从拓扑图上可以看到流量是先经过H3C防火墙再到飞塔防火墙的

 

且今天是有10.66.55.*1.95.20.*permit日志的

 

目前猜测是因为有部分流量经过H3C时没有生成首包会话,导致后续包回来后匹配CHC_to_CHC_Qiyu策略被deny

但是为什么有流量经过H3C防火墙且被放行的情况下,没有生成对应会话和流量日志而后端的飞塔墙就能找到对应的正向流量的日志?

另外由于目前由于源、目的地址是ip地址组内随机出现被deny的情况,源、目的端口也是随机的端口号deny出现时间完全随机后续无论是debug和抓包都不能立刻在复现时捕捉到,这个后续有什么排查方向、思路和方法吗?

 

最佳答案

粉丝:43人 关注:1人

语音SIP报文会有icmp差错报文出现的,你检查一下你的版本吧,有条件升级一下版本

1 个回答
粉丝:96人 关注:11人

检查下有没有来回路径不一致

现网开启了会话同步,而且被安全策略deny的ip地址,是server和client两个ip group里随机的ip。 安全策略调用的地址组,这种情况还跟来回路径有关系吗?

zhiliao_qe5xGv 发表时间:15小时前 更多>>

现网开启了会话同步,而且被安全策略deny的ip地址,是server和client两个ip group里随机的ip。 安全策略调用的地址组,这种情况还跟来回路径有关系吗?

zhiliao_qe5xGv 发表时间:15小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明