• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

刀片服务器通过M9000访问互联网,部分刀片服务器访问部分公网地址不通

  • 0关注
  • 1收藏 1723浏览
粉丝:7人 关注:5人

大致组网如下图所示

两台S12500进行IRF,两台M9000进行IRF,S12500与M9000之间通过三层接口互联。

刀片服务器直连在S12500上,S12500上的LB为第三方厂商设备,与该问题无关。

 

同网段的刀片服务器访问互联网时,有如下问题现象:

1、部分刀片服务器访问218.201.4.3正常,访问218.201.34.50不通;

2、部分刀片服务器访问218.201.34.50正常,访问218.201.4.3不通;

3、M9000上的策略已经将刀片服务器所在网段全放通

 

 

 

1、在S12500上进行流量统计,确认报文是否丢在S12500上

通过在刀片服务器ping不通的地址时,在S12500上做流量统计,S12500上的报文发包为5 ,收包为0 。

因此,初步判断报文可能在M9000上被丢弃。

流量统计结果如下:
<S12500-X>dis qos policy interface Ten-GigabitEthernet 1/4/0/4
Interface: Ten-GigabitEthernet1/4/0/4
  Direction: Inbound
  Policy: icmpinput
   Classifier: icmpinput
     Operator: AND
     Rule(s) :
      If-match acl 3600
     Behavior: icmptest
      Accounting enable:
        0 (Packets)


Interface: Ten-GigabitEthernet1/4/0/4
  Direction: Outbound
  Policy: icmpoutput
   Classifier: icmpoutput
     Operator: AND
     Rule(s) :
      If-match acl 3601
     Behavior: icmptest
      Accounting enable:
        5 (Packets)

 

2、在M9000上做流量统计,确认报文是丢在内网接口,还是丢在外网接口

通过在刀片服务器ping不通的地址时,在M9000的内网接口和外网接口上做流量统计,发现内网口上发包为0 ,收包为5 ;外网口上的报文发包为5 ,收包为0 。

因此,初步判断报文可能在M9000外网接口或者运营商被丢弃。

内网口流统结果:
<M9000>dis qos policy interface Ten-GigabitEthernet 1/5/0/3
Interface: Ten-GigabitEthernet1/5/0/3
  Direction: Inbound
  Type     : Enhancement
  Policy: icmpinput
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: icmpinput
     Operator: AND
     Rule(s) :
      If-match acl 3600
     Behavior: icmptest
      Accounting enable:
        5 (Packets)


Interface: Ten-GigabitEthernet1/5/0/3
  Direction: Outbound
  Type     : Enhancement
  Policy: icmpoutput
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: icmpoutput
     Operator: AND
     Rule(s) :
      If-match acl 3601
     Behavior: icmptest
      Accounting enable:
        0 (Packets)

 

外网接口流统结果:
<M9000>dis qos policy interface g1/2/0/1
Interface: GigabitEthernet1/2/0/1
  Direction: Inbound
  Type     : Enhancement
  Policy: internetinput
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: internet
     Operator: AND
     Rule(s) :
      If-match acl 3602
     Behavior: test
      Accounting enable:
        0 (Packets)


Interface: GigabitEthernet1/2/0/1
  Direction: Outbound
  Type     : Enhancement
  Policy: internetoutput
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: internetoutup
     Operator: AND
     Rule(s) :
      If-match acl 3602
     Behavior: test
      Accounting enable:
        5 (Packets)

 

3、在M9000上debug,查看报文的处理过程

通过在M9000上查看报文的处理过程,发现M9000上可以收到回复报文,但是由于没有匹配上session,导致报文被丢弃。

*Oct 20 14:34:03:615 2015 M9000 FILTER/7/PACKET: -Chassis=1-Slot=3.1; The packet is denied. Src-ZOne=Untrust, Dst-ZOne=Local;If-In=GigabitEthernet1/2/0/1(131), If-Out=InLoopBack0(4810); Packet Info:Src-IP=218.201.34.50, Dst-IP=*.*.*.*, VPN-Instance=none,Src-Port=179, Dst-Port=0, Protocol=ICMP(1), ACL=none.

*Oct 20 14:34:03:615 2015 M9000 ASPF/7/PACKET: -Chassis=1-Slot=3.1; The packet that matches no session was dropped by packet filter or object-policy. Src-ZOne=Untrust, Dst-ZOne=Local;If-In=GigabitEthernet1/2/0/1(131), If-Out=InLoopBack0(4810); Packet Info:Src-IP=218.201.34.50, Dst-IP=*.*.*.*, VPN-Instance=none,Src-Port=179, Dst-Port=0. Protocol=ICMP(1).

由于M9000做了IRF,怀疑回程流量走到了另一台设备上,导致匹配不上会话。

 

4、尝试将M9000的两个防火墙插卡绑定备份组中

备份组由主节点和备节点组成。业务模块引用备份组后,主节点处理业务流量并将业务数据备份到备节点,备节点处于备份状态,不处理业务。当主节点故障时,流量自动切换到备节点。当主节点再次恢复后,流量会切回到主节点,实现业务的备份和可靠运行。

 

在M9000上,将两个防火墙插卡绑定在一个备份组中。

操作 命令 说明
进入系统视图 system-view -
创建备份组,并进入备份组视图 failover group group-name 缺省情况下,没有任何备份组
节点加入备份组(分布式设备-IRF模式) bind chassis chassis-number slot slot-number cpu cpu-number { primary | secondary } 只有指定的单板支持多CPU时,才能继续配置该参数。如果指定的单板为单CPU单板,则不能指定该参数
缺省情况下,备份组内没有节点
不同备份组的主节点不能相同,同一备份组的主节点和备节点不能相同

 

 

问题解决。

 

来回流量通过不同设备进行转发,导致会话匹配失败,业务不通。

在M9000上,将两个防火墙插卡绑定在一个备份组中。

此外,还可以开启会话同步,开启本地优先,同样可以解决。

 

 

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作