比如,我内网的1.1.1.1地址,通过防火墙的公网地址2.2.2.2 nat出去,试图访问114.114.114.114的53端口
但是由于外部网络不允许我访问114.114.114.114,在外部把我阻断掉了。
那么,此时会出现如下的情况吗?
1. 在我防火墙输出的会话日志里,没有这条会话记录
2. 但是外部的监控(比如端口镜像),能够发现我的2.2.2.2有访问114.114.114.114的记录?并且能精确记录到2.2.2.2的源端口?
谢谢!
内网地址(1.1.1.1)----->防火墙出口ip(2.2.2.)---->目标互联网地址(114.114.114.114)
1、会话都过了fw怎么记录?
2、那得看外部监控平台实现逻辑了,如果只是fw侧镜像。只能记录fw侧发出了数据,后面那个设备拦截,为什么拦截就没办法了。
先搞清楚基本状况吧
如果有特定场景,建议联系解决方案专家沟通细节
如果是网络异常,建议400热线或联系供应商沟通细节定位处理
谢谢大佬。现在的问题是外部监控(应该是上游的端口镜像)说我们有访问114.114.114.114(这里只是举例)的记录,并且给出了详细的时间、我的出口ip以及出口上的端口,但是我们的防火墙上的会话记录并没有这一条...
完全可以出现你描述的两种现象:防火墙无完整会话日志、外网端口镜像能抓到公网 IP(2.2.2.2)发起的访问流量并精准识别源端口,分 UDP(DNS 53 属于 UDP)、TCP 两种场景分开说明。
一、核心原理:会话日志的生成规则(状态防火墙通用逻辑)
主流 H3C、华为、深信服等状态防火墙的会话日志有两大前提:
仅双向交互的完整流才会留存完整会话日志
内网发出报文 → 防火墙完成 SNAT 转换成公网 IP: 随机端口(2.2.2.2:xxxx),向外网转发;此时防火墙会临时创建半开会话表项。
若外网直接丢弃报文、完全不回包(黑洞阻断):这条半开会话没有回程报文匹配,无法完成会话闭环。
半开会话表只会短暂驻留内存(UDP 默认 30 秒、TCP SYN 状态仅数秒),超时后直接老化删除;默认不会生成完整的会话 Syslog 日志(会话新建 / 结束日志只会在会话完整建立 + 销毁时上报)。
外网端口镜像只抓物理链路上的实际报文,不受防火墙会话表生命周期约束:
防火墙已经把经过 SNAT 转换后的报文发到公网链路,外网镜像必然捕获到:
源IP=2.2.2.2、源端口=NAT分配的随机端口、目的=114.114.114.114:53,五元组完整可溯源。
二、结合你的 DNS 53(UDP)场景详细拆解
组网:1.1.1.1 → 防火墙SNAT → 2.2.2.2 → 互联网 → 114.114.114.114:53
外网策略拦截 DNS 报文、直接丢弃,不返回任何应答 / ICMP 拒绝包:
内网侧防火墙表现
内网主机发出 DNS UDP 报文 → 防火墙安全策略放行、匹配 SNAT 规则,分配公网端口做地址转换,将报文发送至外网。
防火墙生成临时半开 UDP 会话表,但外网全程无回程报文。
UDP 半开会话超时(默认 30s)后会话表直接清空,不会产生这条访问的会话 Syslog(只有会话成功往返、完整结束才会上报会话日志)。
补充:如果你仅开启「会话结束日志」,没开启「单包丢弃日志、新建半会话日志」,防火墙日志里彻底找不到这条访问记录。
外网端口镜像表现
防火墙已经把转换完成的 UDP 报文送到公网光纤,外网镜像可以抓到完整报文:
源 IP:2.2.2.2,源端口:防火墙 SNAT 分配的唯一随机端口,目的 IP / 端口:114.114.114.114:53,可以精准锁定源端口。
三、如果是 TCP 场景(补充参考)
内网发起 TCP SYN 访问外网端口,外网防火墙直接丢弃 SYN、不回复 SYN-ACK:
防火墙生成SYN_SENT状态的半开会话,几秒超时后删除,无会话日志;
外网镜像依旧能抓到 2.2.2.2:随机端口 → 目标IP:端口 的 SYN 报文。
四、两种特殊变体补充
变体 1:外网阻断时返回 ICMP 不可达 / TCP RST
外网回复拒绝报文,防火墙收到回程报文后会话闭环,防火墙就会生成完整会话日志,你内网防火墙日志就能查到这条记录。
变体 2:防火墙单独开启「半会话新建日志、单包放行日志」
哪怕没有回程报文,防火墙也会在 SNAT 转发报文瞬间输出一条新建日志,此时内网防火墙日志就能抓到记录;绝大多数项目默认只开完整会话结束日志,不会开启半会话日志。
五、总结回答你的两个问题
✅ 可以出现防火墙会话日志里没有这条会话记录
外网黑洞丢弃流量、无回程报文 → 半开会话超时销毁,无完整会话闭环,不会生成会话 Syslog。
✅ 外网端口镜像可以抓到 2.2.2.2 的访问记录,并且精确识别 NAT 分配的源端口
SNAT 转换动作发生在防火墙内网→外网转发阶段,报文上公网链路时已经携带公网 IP + 真实分配的源端口,外网镜像抓包不受防火墙会话生命周期影响。
六、排查佐证命令(H3C 防火墙)
实时查看半开会话(外网阻断瞬间执行)
bash
display session table destination 114.114.114.114 verbose
外网丢弃报文的场景下,只能短暂查到半开会话,几秒后消失。
2. 查看是否开启半会话日志(默认关闭)
bash
display nat log configuration
只有开启nat log session-create才会在新建半会话时输出日志。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢大佬。现在的问题是外部监控(应该是上游的端口镜像)说我们有访问114.114.114.114(这里只是举例)的记录,并且给出了详细的时间、我的出口ip以及出口上的端口,但是我们的防火墙上的会话记录并没有这一条...