• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

请问安全设备调试session会话怎么开

2026-09-23提问
  • 0关注
  • 0收藏,218浏览
粉丝:0人 关注:0人

问题描述:

安全设备的debugging指令具体怎么查看源目IP的会话

3 个回答
粉丝:16人 关注:9人

一、调试Session(用户线):开启4个Telnet/SSH终端
1. 登录设备:先通过Console/Telnet/SSH登录1个终端。
2. 查看用户线:
shell
display users

3. 允许终端接收Debug信息(在4个终端分别执行):
shell
terminal monitor
terminal debugging

4. 指定Debug信息输出到用户线(假设用户线是vty 0-3,在第1个终端配置):
shell
info-center source default channel vty channel vty 0
info-center source default channel vty channel vty 1
info-center source default channel vty channel vty 2
info-center source default channel vty channel vty 3

二、查看源目IP会话的Debugging指令
1. 开启会话Debug:
shell
debugging aspf packet
debugging session all

2. 精确过滤源目IP(通过ACL):
shell
acl number 3000
rule permit ip source 192.168.1.10 0 destination 10.1.1.10 0
debugging aspf packet acl 3000
debugging session acl 3000

3. 直接查看会话表(非Debug更常用):
shell
display session table source-ip 192.168.1.10 destination-ip 10.1.1.10

4. 关闭Debug(调试完必关):
shell
undo debugging all

暂无评论

粉丝:36人 关注:1人

在H3C安全设备上调试并查看会话,核心思路是:先用 display session table 快速筛选,如果找不到,再用 debugging 命令配合精确的 ACL 来跟踪报文处理流程。


 第一步:优先使用 display 命令快速筛查

display 命令对设备性能影响最小,是首选。

bash
# 查看所有IPv4会话的详细信息(推荐) display session table ipv4 verbose # 精确筛选指定源和目的IP的会话(最常用) display session table ipv4 source-ip 192.168.1.100 destination-ip 10.1.1.1 verbose # 仅根据源IP筛选 display session table source-ip 192.168.1.100

执行 display session table 时,务必加上 verbose 参数,才能看到完整的源/目的IP、端口、协议以及命中的安全策略。


 第二步:启用 debugging 调试开关

如果 display 命令查不到预期的会话,说明报文可能在更早的阶段就被丢弃了,需要用 debugging 来跟踪。

1. 开启终端显示功能
这是让调试信息能输出到终端的前提。

bash
<H3C> terminal monitor <H3C> terminal debugging

2. 创建精确匹配的 ACL
这是调试的关键。必须用 ACL 来限定只捕获你关心的流量,否则海量输出会直接刷屏,影响设备性能。

bash
# 进入高级ACL视图,例如ACL 3000 <H3C> system-view [H3C] acl advanced 3000 # 规则1:匹配源IP到目的IP的单向流量 [H3C-acl-ipv4-adv-3000] rule 0 permit ip source 192.168.1.100 0 destination 10.1.1.1 0 # 规则2:匹配反向回程流量(如需观察完整交互) [H3C-acl-ipv4-adv-3000] rule 5 permit ip source 10.1.1.1 0 destination 192.168.1.100 0 [H3C-acl-ipv4-adv-3000] quit

3. 开启调试命令
根据你的排查重点,选择以下一条或多条命令:

bash
# 查看报文从哪个接口进来、往哪个接口出去 <H3C> debugging ip packet acl 3000 # 查看报文是否被某个模块丢弃(非常有用) <H3C> debugging ip info acl 3000 # 查看报文是否被ASPF(状态检测)丢弃 <H3C> debugging aspf packet acl 3000 # 查看报文是否被安全策略(security-policy)允许或拒绝 <H3C> debugging security-policy packet ip acl 3000 # 查看会话被删除的具体原因 <H3C> debugging session session-table all acl 3000

开启调试后,在终端上执行你的测试操作(如 ping),观察输出的调试信息,其中会包含源/目的IP、端口、协议以及具体的处理动作(如 permitted、denied、dropped 等)。


 调试输出解读示例

调试信息会明确告诉你报文的状态。例如,安全策略的调试输出如下:

text
*Mar 22 10:12:25:381 2011 Sysname pflt/7/Event: -MDC=1; The packet is permitted. Packet Info: Src-IP=1.1.1.1, Dst-IP=2.2.2.2, Src-Port=1024, Dst-Port=1025, Protocol=icmp(1)

这表示源IP为 1.1.1.1、目的IP为 2.2.2.2 的 ICMP 报文被策略放行了。如果看到 denied 或 dropped,就说明被拦截了。


 关键注意事项

  • 调试后务必关闭:调试会产生大量日志,对设备CPU有影响。排查完成后,务必执行 undo debugging all 关闭所有调试开关。

  • ACL要精确:ACL 的 source 和 destination 后的掩码建议使用 0(精确匹配),避免匹配过多无用流量。

  • VPN实例:如果接口绑定了 VPN 实例,ACL 规则中需要增加 vpn-instance 参数,否则可能匹配不到。

暂无评论

粉丝:40人 关注:2人

两种方式:①静态查询会话表(推荐,日常排查);②debug 调试实时打印新建 / 删除会话(仅故障临时使用,业务高峰期严禁开启)

一、优先:display 查看源目 IP 会话(不用开 debug)

#查看全部IPv4会话,带详细五元组、状态、NAT转换信息 display session table ipv4 verbose #过滤指定源IP display session table ipv4 source-ip 192.168.1.10 verbose #过滤指定目的IP display session table ipv4 destination-ip 223.5.5.5 verbose #过滤源+目的同时匹配 display session table ipv4 source-ip 192.168.1.10 destination-ip 223.5.5.5 verbose

输出直接看到:源 IP / 端口、目的 IP / 端口、协议、会话状态、老化时间、NAT 转换前后地址。

二、开启 debugging 实时打印会话新建 / 删除(你问的调试 session 会话)

⚠️警告:生产环境慎用,会产生大量日志、拉高 CPU,只在业务低峰期临时调试,用完立刻关闭

#1 打开终端输出(必须,否则debug看不到) terminal monitor terminal debugging #2 开启会话模块debug(会话创建、删除事件,打印源目五元组) debugging session event #3 过滤ACL,只打印你关心的源目IP(强烈建议加ACL,否则刷屏) acl number 3000 rule permit ip source 192.168.1.10 0 destination 223.5.5.5 0 debugging session event acl 3000 #4 【必做!调试结束全部关闭】 undo debugging all undo terminal monitor

三、备选:会话日志(长期记录会话创建销毁,非实时 debug)

全局开启会话日志,记录新建 / 删除会话到日志中心:

system-view session log flow-begin session log flow-end

日志会记录源目 IP、端口,可在日志中心查看,相比 debug 更安全。

四、推荐故障定位神器:报文示踪(packet trace)

V7 防火墙自带报文示踪,跟踪报文从入到出,看是否创建会话、被哪个模块丢弃,比 debug 更友好:Web【系统→诊断中心→报文示踪】,配置源目 IP 抓报文处理全过程。

五、关键注意事项

  1. debugging session event只打印会话创建、销毁事件,不打印每一个数据包;想看数据包内容用debugging packet或者报文捕获。
  2. 开启 debug 一定要加 ACL 过滤,否则整机所有会话事件刷屏,CPU 飙升。
  3. 调试完成必须执行undo debugging all,不要残留 debug 开关。
  4. Web 路径:策略→会话表,也可以可视化查看实时会话五元组。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明