rbm主备vrrp(出口墙)----irf防火墙(内部墙)----交换机
出口墙和内部墙做的静态路由,内部墙和交换机做的ospf,现在出口墙的业务地址到交换机的ospf互联地址不通,反过来是交换机业务地址到出口墙的下联互联不通
在内部墙抓包示踪显示首报文匹配任何安全策略丢包,但是现在模拟环境下,安全策略都是anyanypermit,然后防火墙的上下联口都分别在一个域内,是那边出现了问题,还是哪里出现了来回路径不一样
(0)
(0)
根据你的描述(安全策略已放通、上下联口分属不同安全域),问题根源基本可以确定是流量“来回路径不一致”(Asymmetric Routing) 触发了防火墙的状态防火墙机制。
正常流程:当一个会话的首包(如ping请求)从“出口墙”到“内部墙”再到“交换机”,若匹配安全策略且允许通过,防火墙会创建一个会话表项。后续的回包(如ping响应)只要匹配到这个会话表项,就能直接放行。
你的问题:由于存在RBM/VRRP和IRF等高可用性组网,流量路径变得复杂。很可能出现了以下情况:
请求报文走了路径A(例如:出口墙主设备 -> 内部墙主设备 -> 交换机)。
响应报文却走了路径B(例如:交换机 -> 内部墙备设备 -> 出口墙备设备)。
结果:响应报文到达“内部墙”时,由于它走的路径与请求不同,无法匹配到在路径A上建立的会话表项。防火墙会将这个响应报文视为一个“非法”的、没有经过首包安全检查的新会话首包,从而触发“首报文状态检查丢包”。
根据你的组网(RBM+VRRP和IRF),可以从以下几个方向解决:
从根源上解决问题,调整路由协议或策略,确保去程和回程流量经过同一台物理防火墙。
检查点:在“内部墙”和“出口墙”上,检查去往“出口墙业务地址”和“交换机业务地址”的路由。确保路由的下一跳选择是确定的、对称的。
操作:可能需要调整OSPF的cost值或路由优先级,使特定流量始终优选同一条路径。
如果无法保证路由对称,可以开启RBM的会话同步功能。这样,当请求在主设备上建立会话后,会话信息会同步到备设备。当回包走到备设备时,也能匹配到同步过来的会话表项,从而避免丢包。
操作:在RBM配置中,确保会话热备功能已开启。
如果上述方案实施困难,可以尝试调整接口的安全域划分作为临时规避。
尝试:将“内部墙”上连接“出口墙”和“交换机”的所有相关接口,划分到同一个安全域。
原理:同安全域内的流量默认是互信的,可能绕过部分安全策略检查。
注意:这会降低安全性,请谨慎评估,仅作为临时测试手段。
作为最后手段,可以尝试将防火墙的会话状态检测从“严格”模式改为“宽松”模式。
命令:session state-machine mode loose
注意:此命令会降低防火墙的安全性,请充分评估风险后再使用。
(0)
现象:内部墙示踪 / 抓包提示首报文匹配任何安全策略丢包;安全策略已经配置 any‑any‑permit;接口已经划入安全域;双向互访不通:出口墙业务地址 ↔ 交换机 OSPF 互联地址双向不通。 报错含义:首包到达防火墙,会话没有建立成功,查找所有安全策略,没有命中允许策略,直接丢弃。虽然配置了全放通策略,但实际并未生效,优先排查:域间关系、来回路径不一致、VRRP/RBM 非对称路由、IRF 会话表、策略生效对象、是否命中黑名单 / 黑名单会话过滤。
组网梳理
出口墙RBM主备(VRRP) —— 内部墙IRF —— 交换机
故障:
报文进入内部墙一个接口,返回报文从另外一个接口回来;首包入接口和返回包入接口不一致,无法建立会话,首包直接丢包,提示 “匹配任何安全策略丢包”,即使策略全允许。
排查思路:
display ip routing‑table,确认双向路由均存在。典型场景: 交换机存在备份路由,去往出口墙网段不走内部墙,走其他旁路;或者出口墙回包不经过内部墙 IRF,报文绕路,造成非对称路径。防火墙是状态检测设备,会话表依赖入接口安全域,来回路径不一样直接首包丢弃。
已经写 any‑any permit,但接口域划分错误,策略绑定错误。
注意:V7 防火墙域间策略是域到域,不是单纯源目 IP;如果接口还在 system 域,域间策略完全不生效,就算 any‑any 也会丢首包。
display security‑zone
display inter‑zone‑policy rule all
重点看规则的统计命中计数,如果 hit 计数为 0,说明流量根本没有匹配这条 any‑any 策略。
出口墙是 RBM 主备 + VRRP:
IRF 内部墙只收到单向首包,没有返回报文;或者反向报文不走 IRF,IRF 看到首包,找不到匹配策略直接丢弃。
排查: 出口主、备墙分别 display ip routing‑table,确认回程去往交换机网段路由下一跳,必须指向 IRF 内部墙,不能存在其他路由。
内部墙为 IRF 两台虚拟化:
检查命令:
display irf configuration
display session synchronization status
确认会话同步开启正常。
OSPF 邻居可以正常,只代表路由协议报文通;业务 IP 转发看安全域、域间策略,OSPF 邻居通不等于业务流量放行。
OSPF 协议报文是设备本地报文,匹配本地策略;业务跨域流量匹配域间策略,两套策略互相独立。
即使域间策略 any‑any permit,如果配置黑名单、攻击防范,首包仍然丢弃。
display blacklist
display attack‑protection statistics
debugging security‑policy packet+ 示踪,确认:如果入接口和出接口双向接口不对称,直接判定来回路径不一致。
“首报文匹配任何安全策略丢包”不等于没有 permit 策略,绝大多数情况是:流量到达防火墙,但入域、出域和域间策略不匹配,或者来回路径不一致导致会话无法建立。本组网最大嫌疑点:RBM 主备 VRRP 出口墙造成回程路由绕开内部 IRF 防火墙,来回路径不一致。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
下面的ospf的route-id冲突