大佬们求教连个问题:网络拓扑 sw1 - fw(防火墙) - sw2
问题一:fw防火墙会话建立问题,假设sw1 - sw2两个地址互访,已知道防火墙反向回包需要匹配策略。假设 sw1 访问 sw2 去时候匹配策略创建会话,回包匹配会话。那么sw2 访问 sw1 也是去时候匹配策略创建会话,回包匹配会话吗?
问题二:已知道源地址sw1 目的地址sw2 一条流,如何快速知道这个流匹配到防火墙哪个策略(不用DEBGP方式)
(0)
最佳答案
对于 SW1 访问 SW2 和 SW2 访问 SW1 的会话建立流程如下:
SW1 主动访问 SW2:
SW2 主动访问 SW1:
关键点:
在不使用 debugging
的情况下,可通过以下方式快速定位:
查看会话表:
display session table source-ip <SW1_IP> destination-ip <SW2_IP> verbose
输出中 Rule ID
字段显示匹配的安全策略规则ID。
根据 Rule ID 查找策略:
display security-policy rule all | include "Rule ID: <rule_id>"
可获取策略名称及具体规则。
开启策略命中统计(需提前配置):
security-policy count enable # 开启全局统计
display security-policy statistics rule <policy_name> # 查看命中次数
注意:
Rule ID
结合策略配置快速定位匹配规则。(0)
感谢大佬
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢大佬