• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C V7防火墙 debugging查看路由走向的问题

2021-09-13提问
  • 1关注
  • 6收藏,2826浏览
白熊 三段
粉丝:2人 关注:3人

问题描述:

H3C V7防火墙 debugging查看数据包,匹配的是哪个路由,比如匹配的是负载均衡,还是策略路由,还是静态路由的命 令是啥。。请指教 

组网及组网描述:


最佳答案

已采纳
粉丝:226人 关注:0人

您好,参考

4.2  有NAT转换情况下,ping丢包或不通

4.2.1  故障描述

处于不同网段的两台PC:PC1和PC2,PC1的地址为10.1.1.1,PC2的地址为220.1.1.2。

中间穿越FW设备互相ping包,FW设备对PC1的地址静态NAT转换为220.1.1.1;发现pc1 ping pc2 不通,查看PC2可以收到pc1的ping报文,但是PC1 收不到pc2的回应报文。

4.2.2  故障处理步骤

1. 配置检查

确保PC1和PC2接入的端口加入了安全域,并且配置了安全策略。可以通过

命令来查看是否配置了相关的安全策略:

<sysname> display security-policy ip

Security-policy ip

 

 rule 0 name tom-tom1

  action pass

  counting enable

  source-zone tom

  destination-zone tom1

2. 路由表检查

检查设备到某一目的IP网段的路由是否存在,如路由不存在,请检查路由协议配置、状态是否正确。

<sysname> display ip routing-table 10.1.1.0

3. FIB表检查

检查设备到某一目的IP网段的FIB表项是否存在,如路由存在、FIB表项异常,请将故障信息发送技术支持人员分析。

<sysname> display fib 10.1.1.0

4. arp表项检查

查看10.1.1.1的ARP表项是否存在

<sysname> display arp 10.1.1.1

5. 会话

通过display session命令确认会话是否正常建立。

6. ASPF检查

安全策略默认ASPF对所有的报文进行检测。但如果在安全策略中配置了aspf apply policy命令,那么只对策略中配置的detect协议进行ASPF检测,其他协议不进行检测。如果不配置detect icmp,那么如果没有配置反向安全策路,报文就被deny了。可以使用下面命令打开debug:

<sysname> debugging security-policy packet ip acl ?

  INTEGER<2000-2999>  Specify a basic ACL

  INTEGER<3000-3999>  Specify an advanced ACL

来看是否有deny信息,如果有类似下面信息:

*Jul 21 11:00:00:838 2017 F1000-AK135-IRF FILTER/7/PACKET: -COntext=1; The packe

t is deny. Src-ZOne=tom1, Dst-ZOne=tom;If-In=, If-Out=Reth11(134); Packet Info:Src-IP= 220.1.1.2,Dst-IP=10.1.1.1, VPN-Instance=,Src-Port=1024, Dst-Port=1025, Protocol= UDP(17),  ACL=none, Rule-ID=0.

说明没有正确配置aspf策略,导致被反向安全策略deny了。

7. 如果流表下发都没有问题,请联系相关技术支持人员。

4.3  设备在转发过程中,有丢包现象

4.3.1  故障描述

设备在转发过程中,发现存在丢包现象。

4.3.2  故障处理步骤

(1)     打开debugging security-policy packet,确认是否存在丢包。

*Jul 21 10:28:08:800 2017 F1000-AK135-IRF FILTER/7/PACKET: -COntext=1; The packe

t is permitted. Src-ZOne=Local, Dst-ZOne=Management;If-In=InLoopBack0(132), If-O

ut=Reth11(134); Packet Info:Src-IP=184.5.0.104, Dst-IP=184.7.0.100, VPN-Instance

=,Src-Port=8, Dst-Port=0, Protocol=ICMP(1), Application=ICMP(22742), ACL=none, R

ule-ID=none.

如果存在The packet is denied字段,说明存在由于安全策略导致的丢包。

(2)     打开debugging ip packet调试命令,确认是否有丢包。

该命令用来打开ip报文转发调试开关。该报文的调试信息各字段解释如下

 

可以通过该信息来分析报文是否丢弃。

(3)     打开调试命令debugging ip errordebug ip info acl查看丢包的原因。

该命令用来打开IP转发错误调试信息开关。调试信息字段描述如下:

 

通过debugging信息来判断丢包的原因。

4.4  故障诊断命令

故障诊断命令命令

说明

display arp

显示ARP表项。检查设备ARP学习的接口是否正确

display current-configuration | include lsr-id

显示当前的MPLS LSR ID

display fib

显示FIB信息。检查设备到某一目的IP网段的FIB表项是否存在

display interface

显示指定接口的相关信息

display ip interface brief

显示三层接口的IP基本配置信息

display ip routing-table

显示路由表中当前激活路由的摘要信息。检查设备到某一目的IP网段的路由是否存在

display session

显示会话信息

display this

显示当前视图下生效的配置

interface

进入接口视图

dis nat outbound

查看nat outbound配置信息


semble is full!

重组队列中分片数目超过了最大值

Reassemble Failed!

重组失败

Get Interface CB failed!

从接口管理获取转发控制块失败

Release MBUF! Phase Num is num, Service ID is id, Bitmap is %#lx!

业务释放报文,业务阶段、顺序号、以及当前业务掩码位

Broadcast NOT allowed to be forwarded!

不允许出接口子网广播报文转发

Error interface is assigned!

上层指定了错误的发送接口

 

通过debugging信息来判断丢包的原因。

4.4  故障诊断命令

故障诊断命令命令

说明

display arp

显示ARP表项。检查设备ARP学习的接口是否正确

display current-configuration | include lsr-id

显示当前的MPLS LSR ID

display fib

显示FIB信息。检查设备到某一目的IP网段的FIB表项是否存在

display interface

显示指定接口的相关信息

display ip interface brief

显示三层接口的IP基本配置信息

display ip routing-table

显示路由表中当前激活路由的摘要信息。检查设备到某一目的IP网段的路由是否存在

display session

显示会话信息

display this

显示当前视图下生效的配置

interface

进入接口视图

dis nat outbound

查看nat outbound配置信息

暂无评论

0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明