• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F5010+自身无法访问服务器445

7小时前提问
  • 0关注
  • 0收藏,48浏览
粉丝:0人 关注:0人

问题描述:

老师好,东西两个院区通过防火墙AB三层互联(东方区是防火墙A,西院区是防火墙B),业务一切正常,在西院区防火墙有共享文件服务器(smb协议走139和445),西院区内部网络使用正常,但是东院区就无法访问西院区的文件服务器。经查,发现西院区防火墙B上telnet  服务器IP 445 不通,其他端口通,策略上有放通local和trust,不知道为啥?安全防护有做攻击防范,但是取消trunk域间的也不行。难道防火墙默认拒绝高危445通行,请教老师。

2 个回答
粉丝:21人 关注:0人

防火墙默认是拒绝的,可以试下用any到any测试一下看看,来排除策略问题

回复zhiliao_YM:

业务一切正常,就是访问共享文件夹不正常,西院区内网之间访问共享正常,防火墙本地到共享服务器445端口不通

zhiliao_XiFvBw 发表时间:6小时前 更多>>

两个院区的域间都是any和any,然后local到trunk也是any,但是就是防火墙下telnet 445 不通

zhiliao_XiFvBw 发表时间:7小时前

防火墙到服务器的之间路由正常吗

zhiliao_YM 发表时间:7小时前
回复zhiliao_YM:

业务一切正常,就是访问共享文件夹不正常,西院区内网之间访问共享正常,防火墙本地到共享服务器445端口不通

zhiliao_XiFvBw 发表时间:6小时前
粉丝:90人 关注:10人

按以下步骤排查:
1. 跨安全域策略检查
东西院区属于不同安全域(如东院区为Untrust,西院区为Trust),需在防火墙B上配置UntrustTrust域的策略,明确放行SMB端口:
 创建放行445端口的策略

rule name East_to_West_SMB
source-zone Untrust
destination-zone Trust
destination-ip <文件服务器IP>
service tcp destination-port 445  同时放行139端口

action pass
Local域策略仅管理防火墙自身流量(如Telnet防火墙IP),不控制跨域业务流量。

2. 端口级放行验证
虽然策略放通Local域,但445端口不通表明应用层拦截可能存在:
检查是否启用ASPF应用层检测(如aspf policy),需放行SMB协议。
在攻击防护配置中确认未启用针对445端口的异常流量阻断(如"端口扫描防护""畸形报文过滤")。
3. 特殊协议处理
SMB协议依赖NetBIOS会话,需确保安全策略放行双向通信:

东院区访问西院区:源端口随机 → 目的端口445
西院区响应东院区:源端口445 → 目的端口随机
参考案例(F1050+IPSec VPN)可尝试调整TCP MSS值:
interface <东西院区互联接口>
tcp mss 1400  避免分片问题


4. 防火墙内部路由与接口绑定
确认西院区文件服务器所在网段已正确绑定到Trust安全域(security-zone name Trust import interface <服务器所在接口>)。
若服务器位于无线接口(如WLAN-BSS),需按案例将服务器IP加入安全域:
security-zone name Trust import ip <服务器IP>  补充配置

 快速验证步骤:

1. 在防火墙B上抓包诊断:

packet-capture interface <东院区入接口> acl advanced 3999
 ACL 3999: rule permit tcp destination-port 445
观察东院区发往445端口的SYN包是否到达防火墙。
2. 检查会话表状态:

display session table source-ip <东院区IP> destination-ip <服务器IP> verbose
若无会话或状态为TCP_SYN_SENT,表明策略未放通。
3. 临时放通全量策略测试:

rule name Temp_Permit
source-zone Untrust
destination-zone Trust
action pass
若此时445端口可通,则原策略存在遗漏;否则需检查路由/NAT
> 若以上步骤未解决,请收集以下信息进一步分析:

> 防火墙B的安全域配置(display security-zone

> 东西院区互联接口的详细配置

> 完整的安全策略规则(display security-policy ip

> 会话表异常记录(display session table 过滤445端口)

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明