三台网安设备先后离线,怎样排查
一二区网安防火墙,先后离线。三台设备
(0)
三台网安设备先后离线,这通常指向一个公共的上游故障点,例如核心交换机、汇聚交换机或机柜电源。
建议遵循 “先硬件后软件,先物理后逻辑” 的原则,按以下步骤系统排查。
这是最基础的排查步骤,往往也是问题根源。
检查供电与环境:确认三台设备是否使用同一路电源(如机柜PDU)。检查机房是否有过温、空调故障等异常。观察设备前面板指示灯,确认电源灯、风扇灯状态是否正常。
检查物理连接:检查所有网线、光纤是否松动、损坏。检查接口指示灯是否正常,特别是连接上游交换机的接口。
检查光模块:如果使用光纤,检查光模块是否松动、故障或型号不匹配。
如果物理层面正常,尝试通过带外管理方式(如Console口)登录设备,这是设备“离线”但可能仍在运行时的关键排查通道。
如果单机状态正常,需定位网络中断点。
分段Ping测试:从离线设备或内网终端,依次Ping 网关 → 上游交换机 → 核心设备 → 外网地址。定位到第一个Ping不通的节点,故障点就在该节点或其上游。
检查会话与连接数:会话数或连接数爆满可能导致设备拒绝新连接。可执行 display session statistics 查看,若发现异常,可能是内网存在病毒或攻击。
检查安全策略:确认是否有安全策略(如IP/MAC绑定、黑名单)错误地将管理地址或关键流量阻断。
若上述排查无果,需收集详细的诊断信息。
保存诊断信息:
保存日志文件:
分析时间点:重点查看故障发生时间点的日志记录,寻找如 Interface down、Session limit 等关键字。
(0)
暂无评论
现象:多台设备先后陆续离线,不是同一瞬间全部离线,优先排除单台设备本身故障,重点排查共性因素:网络链路、NTP 时间、策略 / ACL 阻断、采集器、平台侧资源、路由变化。 注:离线分为两种:①SNMP/SSH 管理纳管心跳离线;②syslog 日志上报离线,两种可以分开判断。
display cpu‑usage
display memory
display clock #重点:系统时间
display ip routing‑table
display logbuffer level warning #查看设备重启、接口down、NTP报错日志
CSAP 平台与被纳管防火墙时间偏差超过 5 分钟,会造成 SSH/SNMP 鉴权失败、syslog 日志识别异常,资产判定离线。
故障特征:设备时间慢慢漂移,设备一台一台陆续离线,不是同时瞬间全部离线。 处理:统一 NTP 服务器,平台与所有网安设备使用同一套 NTP 源。
一二区跨网段,中间经过交换机 / 防火墙,重点检查:
现象:中间安全策略会话老化、ACL 变更、域间策略修改,慢慢会话老化断开,设备陆续离线。
测试连通性:
ping 防火墙管理IP;telnet 防火墙IP 22,测试 SSH 端口通不通;syslog‑host 测试,确认报文可以送达 CSAP。注意:如果中间有防火墙,不要只看现在配置,确认最近是否修改过 ACL、域间策略、会话老化时间。
三台设备使用同一台被动采集器接收日志 / 心跳:
cd /data/csap‑log‑collector/collector/bin
./collector.sh restart
df -h,磁盘占满会造成采集进程异常,资产陆续离线。防火墙查看 snmp 配置:
display snmp‑agent status。
display interface 管理接口
display logbuffer | include down
info‑center loghost配置被改动。display current‑configuration | include info‑center loghost
补充:如果做完以上排查依旧无法定位,导出 CSAP 采集器日志、防火墙设备日志,提单 400 技术支持分析。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论