• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI-90防火墙策列命中与会话生成问题

2025-05-25提问
  • 0关注
  • 0收藏,409浏览
粉丝:0人 关注:0人

问题描述:

大佬们求教连个问题:网络拓扑 sw1 - fw(防火墙) - sw2

问题一:fw防火墙会话建立问题,假设sw1 - sw2两个地址互访,已知道防火墙反向回包需要匹配策略。假设 sw1 访问 sw2 去时候匹配策略创建会话,回包匹配会话。那么sw2 访问 sw1 也是去时候匹配策略创建会话,回包匹配会话吗?

问题二:已知道源地址sw1 目的地址sw2 一条流,如何快速知道这个流匹配到防火墙哪个策略(不用DEBGP方式)

最佳答案

已采纳
粉丝:100人 关注:9人

问题一:防火墙会话建立机制

对于 SW1 访问 SW2 和 SW2 访问 SW1 的会话建立流程如下:

  1. SW1 主动访问 SW2

    • 正向流(SW1 → SW2):首包触发安全策略检查,匹配策略后创建会话表项(包括源目IP、端口、协议等信息)。
    • 反向流(SW2 → SW1):回包直接匹配已建立的会话表项,无需再次匹配安全策略(状态检测机制自动放行)。
  2. SW2 主动访问 SW1

    • 正向流(SW2 → SW1):首包触发安全策略检查,需匹配策略才能创建会话表项。
    • 反向流(SW1 → SW2):回包同样直接匹配会话表项,无需策略检查。

关键点

  • 防火墙基于 首包触发策略检查,会话建立后双向流量均通过会话表转发。
  • 若未配置 双向放行策略,SW2 主动访问 SW1 的首包会被策略拦截,无法建立会话。

问题二:快速定位流量匹配的安全策略

在不使用 debugging 的情况下,可通过以下方式快速定位:

  1. 查看会话表

    display session table source-ip <SW1_IP> destination-ip <SW2_IP> verbose

    输出中 Rule ID 字段显示匹配的安全策略规则ID。

  2. 根据 Rule ID 查找策略

    display security-policy rule all | include "Rule ID: <rule_id>"

    可获取策略名称及具体规则。

  3. 开启策略命中统计(需提前配置)

    security-policy count enable # 开启全局统计 display security-policy statistics rule <policy_name> # 查看命中次数

注意

  • 策略匹配遵循 自上而下的顺序,首条匹配的策略生效。
  • 若会话已存在,需清除会话后重新触发流量才能更新统计信息。

总结

  1. 会话建立:双向流量均依赖首包触发策略检查,回包通过状态检测自动放行。
  2. 策略定位:通过会话表中的 Rule ID 结合策略配置快速定位匹配规则。


感谢大佬

zhiliao_cGCjSS 发表时间:2025-05-26 更多>>

感谢大佬

zhiliao_cGCjSS 发表时间:2025-05-26
1 个回答
粉丝:0人 关注:0人

1、不匹配

2、web界面报文示踪看

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明