最佳答案
1、首要检查:登录防火墙,确认会话同步命令是否包含了 asymmetric 参数。
如果输出中没有 asymmetric,请立即添加:
display session table ipv4 verbose 查看源IP为语音终端的会话,对比其在IRF不同成员设备上的状态和报文计数。如果回包所在的设备上 Initiator->Responder 和 Responder->Initiator 的报文数量异常(如只有出向报文),则基本可以确认为非对称流量问题最新进度,开启长连接后并没有改善,整体来看一天发生deny次数就2-4次,从今年2月初出现此问题,不是每天发生。 拓扑为话机->h3c墙->飞塔墙->服务器 在h3c上被deny的回包,在h3c上找不到出去的流量记录,在飞塔上找到了,所以回包是新件回话首包创建时被策略deny,不知道有没有什么其他方案了
有可能是icmp差错报文导致的,可以debugging 抓包看一下,把正向和方向报文都放通试一下,现在板卡是哪个版本,升级一下防火墙板卡版本看一下
抓包和debug有点困难,发生时间随机,ip随机,端口随机,一个网段地址比较多
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
最新进度,开启长连接后并没有改善,整体来看一天发生deny次数就2-4次,从今年2月初出现此问题,不是每天发生。 拓扑为话机->h3c墙->飞塔墙->服务器 在h3c上被deny的回包,在h3c上找不到出去的流量记录,在飞塔上找到了,所以回包是新件回话首包创建时被策略deny,不知道有没有什么其他方案了