• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

排查思路

1天前提问
  • 0关注
  • 0收藏,103浏览
YBZDS 一段
粉丝:0人 关注:0人

问题描述:

在防火墙配置了双向NAT,安全策略的服务、协议和端口都是any,只限制了两边主机的IP地址,现在HOST1和HOST2可以互相ping通。
但是只有音频没有视频。我该怎么排查问题?

2 个回答
已采纳
军刺 三段
粉丝:2人 关注:0人

要解决 “只有音频没有视频” 的问题,需从应用层协议支持、数据包传输、NAT / 安全策略等维度排查,步骤如下:

1. 检查 ** 应用层网关(ALG)** 配置

视频传输常依赖特定协议(如 H.323、SIP、RTP),这些协议需要防火墙的ALG 功能处理信令和媒体流的地址 / 端口转换。若 ALG 未启用,媒体流可能因地址不匹配而中断。
  • 登录 H3C 防火墙,进入系统视图,执行命令 display alg status,查看 H.323、SIP、RTP 等视频相关 ALG 是否启用。
  • 若未启用,执行 alg 协议名 enable 启用(如 alg h323 enablealg sip enable)。

2. 抓包分析视频流数据包

使用 Wireshark 在Host1Host2及防火墙接口(GE1/0/1GE1/0/2)抓包,重点分析 **RTP 协议(实时传输协议)** 的数据包:
  • 过滤规则:udp portrange 16384-32767(RTP 常用动态端口范围)。
  • 观察逻辑:
    • Host1发送了 RTP 数据包,但防火墙未转发或Host2未收到,说明网络层存在阻塞。
    • Host1未发送 RTP 数据包,需排查视频应用本身(但音频正常,此可能性较低)。

3. 验证安全策略命中情况

虽然配置了 “服务 / 协议 / 端口 any”,但需确认流量是否真的匹配该策略:
  • 执行命令 display security-policy hit-count,查看允许 any 的策略命中次数
  • 若命中次数为 0,说明流量匹配了其他策略或被隐含拒绝,需调整策略顺序或检查配置。

4. 检查NAT 会话与端口转换

双向 NAT 需确保地址和端口转换的一致性,尤其是视频流的动态端口
  • 执行命令 display nat session,过滤Host120.1.1.10)和Host230.1.1.10)的 IP,查看会话中源 / 目的端口是否正确转换。
  • 若媒体流端口转换异常(如端口未映射或映射错误),需调整 NAT 规则,确保动态端口被正确转发。

5. 排查QoS 或带宽限制

若防火墙配置了 QoS 策略,可能对视频流量进行了带宽限流,导致视频无法加载:
  • 执行命令 display qos policy,查看是否存在针对视频流量的限速规则。
  • 若有,调整或删除该 QoS 策略,测试视频是否恢复。

暂无评论

粉丝:178人 关注:0人

您好,参考

  1. 在 HOST1 和 HOST2 分别抓包(用 Wireshark),过滤视频协议(如 RTP),确认是否有视频报文发出,且目标端口是否正确。
  2. 登录防火墙,查看 “NAT 会话” 和 “安全策略命中日志”,确认视频对应的端口是否被 NAT 映射、是否有报文命中安全策略(无命中则说明 NAT 未转发)。
  3. 临时关闭防火墙的 “应用识别”“IPS” 等额外功能,仅保留双向 NAT 和安全策略,测试是否恢复(排除额外功能对视频报文的过滤)。
  4. 若协议已知(如 SIP+RTP),手动在双向 NAT 中指定 “协议 + 端口段映射”(而非依赖 any),同时开启对应 ALG 功能。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明