防火墙两侧的下挂交换机均可分别 ping 通防火墙 vlan 接口:
172.31.254.253 -> 172.31.254.252 (防火墙vlan254) --- 正常
172.30.100.254 (防火墙vlan100) -> 172.30.100.201 --- 正常
跨防火墙直接ping
172.31.254.253 -> 172.30.100.201 -- 超时
SecPath F1005 防火墙产品,东西向分别通过 vlan100连接172.30.100.0/24 和 vlan254连接172.31.254.0/24网段。
vlan100端口加入 安全域 zone1,vlan254端口加入安全域 zone2 ,配置安全策略 zone1到zone2、zone2到zone1无条件放通。
通过统计数据显示,安全策略完全命中
(0)
已产品为默认状态为例
根据描述大致判断
1、流量来回路径不一致导致丢包
2、终端侧参数问题导致流量没到达fw
结合策略有命中的的话,通过dis ses ta ipv4确认下命中流量是否上fw了吧
如果有进一步检查策略和终端侧配置
或者通过终端侧抓包定位分析
(0)
确实是因为来回路径不一致。254网段的网关不在防火墙上。去程经过254网关、回程直接到达。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
确实是因为来回路径不一致。254网段的网关不在防火墙上。去程经过254网关、回程直接到达。