排查步骤:
1. 检查会话表:display session table source-ip [外网IP] destination-ip [内网IP],确认会话的入接口和出接口是否匹配预期,是否存在出接口为3口的异常会话。
2. 检查策略路由:display ip policy-based-route configuration,查看是否有针对该流量的策略路由,将出接口指向3口。
3. 检查静态路由:display ip routing-table,确认目的内网IP的路由下一跳是否指向3口所在链路,可能主备切换后路由未同步或配置错误。
4. 检查RBM状态:display rbm status,确认主备状态正常,主设备是否正确处理流量,备设备是否误转发。
5. 检查接口配置:display interface GigabitEthernet 1/0/1和display interface GigabitEthernet 1/0/3,确认接口是否启用、IP地址是否正确,是否存在VLAN或子接口配置错误。
6. 检查NAT配置:display nat session,确认NAT转换是否正确,是否将内网IP映射到错误的出接口。
关键命令:
display session table
display ip policy-based-route
display ip routing-table
display rbm status
display nat session
防火墙回包的话,不是匹配会话表就行吗?还会匹配策略路由和路由表吗?RBM都是正常的,防火墙没做nat,防火墙下面的两个接口配的有策略路由下一跳是两个外网出口