操作前请先备份配置(执行save命令),排查步骤如下:
1. **基础配置核查**
① 执行display security-policy ip,确认上下行安全域双向permit规则存在,且匹配80端口流量时计数增长,排除域归属错误、规则漏匹配问题。
② 执行display port trunk permit vlan [上下行物理接口],确认业务VLAN在接口放行列表,透明接口所属桥组配置正确。
2. **转发表核查**
执行display mac-address、display arp,确认防火墙已正常学习服务器、核心侧的MAC/ARP表项,无MAC地址冲突。
3. **丢包定位**
① 先全局配置tcp mss 1350测试,排除TCP大包分片被丢弃问题。
② 配置流统定位丢包点:
acl 3000
rule permit tcp source [服务器网段] 0 destination any destination-port eq 80
rule permit tcp source any destination [服务器网段] 0 source-port eq 80
# 上下行接口分别配置
qos car inbound acl 3000 per-ip
执行display qos car statistics确认流量是否入墙后未转出,再执行`display attack-defense policy
暂无评论