组网:防火墙出接口共为三个分别是:两个PPPOE做为用户负载上网的出接口:Dia2(G1/0/14) --- Untrust_2,Dia3(g1/0/15) --- Untrust_3;以及一个固定IP走VPN的流量(G1/0/13) --- Untrust_1。 安全策略①放行:Local域 允许 Untrust 域 ,服务Any。
现象:防火墙自身不可以ping公共网站,例如百度或者8.8.8.8等。但是防火墙下用户可以正常访问公网。如果关掉任意两口,防火墙自身可ping 8.8.8.8,或带出接口ping的话,可以ping 通。
排查:根据防火墙自带的报文示踪得知:防火墙发起ICMP的请求时,匹配了安全策略①,数据流是Dia2接口的IP地址发起,会从源安全域(Local),目的安全域(Untrust_3)。
请问遇到这种问题,该怎么解决。谢谢!!
(0)
最佳答案
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那就在防火墙上抓包看,是运营商没有回复还是设备没发出报文