• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

内网地址通过防火墙nat出去,但是在外部被阻断,会出现内部没有会话日志,但是外部有记录的情况吗?

9小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:1人 关注:0人

问题描述:

比如,我内网的1.1.1.1地址,通过防火墙的公网地址2.2.2.2 nat出去,试图访问114.114.114.114的53端口

但是由于外部网络不允许我访问114.114.114.114,在外部把我阻断掉了。

那么,此时会出现如下的情况吗?

1. 在我防火墙输出的会话日志里,没有这条会话记录

2. 但是外部的监控(比如端口镜像),能够发现我的2.2.2.2有访问114.114.114.114的记录?并且能精确记录到2.2.2.2的源端口?

 

谢谢!

组网及组网描述:

内网地址(1.1.1.1)----->防火墙出口ip(2.2.2.)---->目标互联网地址(114.114.114.114)

3 个回答
Xcheng 九段
粉丝:137人 关注:3人

1、会话都过了fw怎么记录?

2、那得看外部监控平台实现逻辑了,如果只是fw侧镜像。只能记录fw侧发出了数据,后面那个设备拦截,为什么拦截就没办法了。


先搞清楚基本状况吧

如果有特定场景,建议联系解决方案专家沟通细节

如果是网络异常,建议400热线或联系供应商沟通细节定位处理

谢谢大佬。现在的问题是外部监控(应该是上游的端口镜像)说我们有访问114.114.114.114(这里只是举例)的记录,并且给出了详细的时间、我的出口ip以及出口上的端口,但是我们的防火墙上的会话记录并没有这一条...

zhiliao_BdLPjJ 发表时间:9小时前 更多>>

谢谢大佬。现在的问题是外部监控(应该是上游的端口镜像)说我们有访问114.114.114.114(这里只是举例)的记录,并且给出了详细的时间、我的出口ip以及出口上的端口,但是我们的防火墙上的会话记录并没有这一条...

zhiliao_BdLPjJ 发表时间:9小时前
粉丝:24人 关注:2人

完全可以出现你描述的两种现象:防火墙无完整会话日志、外网端口镜像能抓到公网 IP(2.2.2.2)发起的访问流量并精准识别源端口,分 UDP(DNS 53 属于 UDP)、TCP 两种场景分开说明。
一、核心原理:会话日志的生成规则(状态防火墙通用逻辑)
主流 H3C、华为、深信服等状态防火墙的会话日志有两大前提:
仅双向交互的完整流才会留存完整会话日志
内网发出报文 → 防火墙完成 SNAT 转换成公网 IP: 随机端口(2.2.2.2:xxxx),向外网转发;此时防火墙会临时创建半开会话表项。
若外网直接丢弃报文、完全不回包(黑洞阻断):这条半开会话没有回程报文匹配,无法完成会话闭环。
半开会话表只会短暂驻留内存(UDP 默认 30 秒、TCP SYN 状态仅数秒),超时后直接老化删除;默认不会生成完整的会话 Syslog 日志(会话新建 / 结束日志只会在会话完整建立 + 销毁时上报)。
外网端口镜像只抓物理链路上的实际报文,不受防火墙会话表生命周期约束:
防火墙已经把经过 SNAT 转换后的报文发到公网链路,外网镜像必然捕获到:
源IP=2.2.2.2、源端口=NAT分配的随机端口、目的=114.114.114.114:53,五元组完整可溯源。
二、结合你的 DNS 53(UDP)场景详细拆解
组网:1.1.1.1 → 防火墙SNAT → 2.2.2.2 → 互联网 → 114.114.114.114:53
外网策略拦截 DNS 报文、直接丢弃,不返回任何应答 / ICMP 拒绝包:
内网侧防火墙表现
内网主机发出 DNS UDP 报文 → 防火墙安全策略放行、匹配 SNAT 规则,分配公网端口做地址转换,将报文发送至外网。
防火墙生成临时半开 UDP 会话表,但外网全程无回程报文。
UDP 半开会话超时(默认 30s)后会话表直接清空,不会产生这条访问的会话 Syslog(只有会话成功往返、完整结束才会上报会话日志)。
补充:如果你仅开启「会话结束日志」,没开启「单包丢弃日志、新建半会话日志」,防火墙日志里彻底找不到这条访问记录。
外网端口镜像表现
防火墙已经把转换完成的 UDP 报文送到公网光纤,外网镜像可以抓到完整报文:
源 IP:2.2.2.2,源端口:防火墙 SNAT 分配的唯一随机端口,目的 IP / 端口:114.114.114.114:53,可以精准锁定源端口。
三、如果是 TCP 场景(补充参考)
内网发起 TCP SYN 访问外网端口,外网防火墙直接丢弃 SYN、不回复 SYN-ACK:
防火墙生成SYN_SENT状态的半开会话,几秒超时后删除,无会话日志;
外网镜像依旧能抓到 2.2.2.2:随机端口 → 目标IP:端口 的 SYN 报文。
四、两种特殊变体补充
变体 1:外网阻断时返回 ICMP 不可达 / TCP RST
外网回复拒绝报文,防火墙收到回程报文后会话闭环,防火墙就会生成完整会话日志,你内网防火墙日志就能查到这条记录。
变体 2:防火墙单独开启「半会话新建日志、单包放行日志」
哪怕没有回程报文,防火墙也会在 SNAT 转发报文瞬间输出一条新建日志,此时内网防火墙日志就能抓到记录;绝大多数项目默认只开完整会话结束日志,不会开启半会话日志。
五、总结回答你的两个问题
✅ 可以出现防火墙会话日志里没有这条会话记录
外网黑洞丢弃流量、无回程报文 → 半开会话超时销毁,无完整会话闭环,不会生成会话 Syslog。
✅ 外网端口镜像可以抓到 2.2.2.2 的访问记录,并且精确识别 NAT 分配的源端口
SNAT 转换动作发生在防火墙内网→外网转发阶段,报文上公网链路时已经携带公网 IP + 真实分配的源端口,外网镜像抓包不受防火墙会话生命周期影响。
六、排查佐证命令(H3C 防火墙)
实时查看半开会话(外网阻断瞬间执行)
bash
display session table destination 114.114.114.114 verbose
外网丢弃报文的场景下,只能短暂查到半开会话,几秒后消失。
2. 查看是否开启半会话日志(默认关闭)
bash
display nat log configuration
只有开启nat log session-create才会在新建半会话时输出日志。

粉丝:8人 关注:0人

你是要溯源?

一般是日志系统里按目的查,然后再在NAT设备里查同一时间的转换日志

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明