现象:
核心原理:V7 防火墙安全策略是按 rule‑id 从小到大顺序匹配,匹配即停止;会话首包命中哪条策略,这条会话就归属该策略,后续报文不再重新匹配策略。
规则编号:595 < 596
这就是现象:596 只有零星 ICMP 日志,TCP 业务流量全部被前面 595 拦截匹配走了,根本没有触发 596 规则。
⚠️注意:防火墙安全策略不是深度优先,是按 rule‑id 编号从小到大依次匹配,匹配就终止,和 ACL auto 模式不一样,不会自动优先匹配更精细的主机条目H3C。
display session table verbose source‑ip x.x.x.x
输出中Policy: rule‑595,证明 TCP 业务全部命中 595,没有走到 596。
2. 看策略命中统计计数:
display security‑policy statistics rule 595
display security‑policy statistics rule 596
观察:595 的 TCP 计数持续上涨,596 的 TCP 计数几乎为 0,ICMP 有少量计数。
把明细主机 596 移动到 595 前面,让单主机规则优先匹配。
security‑policy ip
move rule 596 before 595
save
移动完成后,该主机所有流量优先匹配 596;网段内其他 IP 继续匹配 595。
移动规则后,需要清空旧的老化会话,旧存量会话仍然会沿用老策略:
reset session table source‑ip x.x.x.x
清空该主机的旧会话,新的访问会话才会命中 596,产生对应日志。
在 595 的源地址对象里面把这个主机做排除,网段剔除该 IP,这样主机流量才会往下匹配到 596。
logging enable,确认全局信息中心允许输出安全策略日志;
move rule 596 before 595,将细粒度主机策略移动到网段策略前面;再 reset 该主机旧会话,新流量就会在 596 产生完整日志。display session table verbose看会话归属哪条策略,display security‑policy statistics看策略命中计数。
你遇到的这个现象,根本原因在于H3C V7防火墙安全策略的匹配顺序:策略规则按 rule-id 从小到大依次匹配,一旦某条报文命中某条规则,匹配即停止,后续所有同类流量都会沿用这条策略。你的策略 595 的编号更小,所以它抢在 596 前面,把绝大部分业务流量“截走”了。
TCP 443 等业务流量全部被 595 拦截匹配。
当内网主机发起 TCP 443 连接时,首包到达防火墙,系统从 rule-id 最小的策略开始扫描。由于 595 < 596,首包直接命中 595(地址段策略),成功建立会话。会话一旦建立,后续所有该连接的报文都不会再重新匹配策略,因此全程都归属于 595,596 根本没有机会被触发。
ICMP 之所以有零星记录,是因为它比较特殊。
ICMP 报文大多是无连接的独立报文,每一次 ping 都相当于一个全新的“首包”。在这些首包中,部分恰好命中了 596(可能因为策略匹配时的某些瞬时条件),所以 596 上能看到少量 ICMP 日志;而另一部分 ICMP 首包仍然被 595 抢走,所以两条策略都可能出现 ICMP 记录。
简单说:596 并非“不记录日志”,而是它的 TCP 业务流量根本没有走到它面前。
在命令行下执行以下操作,确认实际命中情况:
查看该主机的会话归属哪条策略:
在输出中找到 Policy 字段。如果显示 rule-595,就证实 TCP 业务全部被 595 匹配了。
查看两条策略的命中计数对比:
如果 595 的 TCP 计数持续上涨,而 596 的 TCP 计数几乎为 0(只有少量 ICMP),即可确认问题。
将明细主机策略 596 调整到地址段策略 595 之前,让更精确的规则优先匹配:
关键补充:必须清除旧会话。
调整顺序后,已经建立的旧会话仍然会沿用原来的 595 策略,新配置不会对存量会话生效。因此需要手动清除该主机的旧会话:
清除后,该主机的新访问才会重新匹配策略,此时会优先命中 596,完整的 TCP 443 等日志就会在 596 下产生。
调整后,网段内其他 IP 的流量仍然会正常匹配 595,不受影响。规则顺序变为“先精确、后模糊”,这是符合防火墙最佳实践的配置方式。
查会话是匹配到596的现在是有443端口日志了但是没有后面自定义的端口记录比如测了一个8007端口现场2台设备8007是通的已经连接上了会话那边也能查到规则匹配是对的但日志没有记录只有443的记录没有8007的记录
查会话是匹配到596的现在是有443端口日志了但是没有后面自定义的端口记录比如测了一个8007端口现场2台设备8007是通的已经连接上了会话那边也能查到规则匹配是对的但日志没有记录只有443的记录没有8007的记录
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明