• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙宽松模式的提问

20小时前提问
  • 0关注
  • 0收藏,59浏览
粉丝:0人 关注:0人

问题描述:

实际配置拓扑附件图片,出口网关带AP管理。防火墙配置为透明模式创建相关VLAN并放行,安全策略全部放通的情况下,SSID A和SSID B下的所有客户端都不可以上网,但是vlan 100和vlan 101下的有线客户端却都可以正常上网。最后在客服的帮助下,将防火墙配置为会话宽松模式后解决了无线客户端无法上网的情况。说是网关在核心上,导致了数据的来回路径不一致。可是我怎么也想不明白,防火墙一进一出,怎么会路径不对称了呢?求大神解惑。感激不尽!!!

3 个回答
已采纳
粉丝:0人 关注:0人

现场是不是集中转发,报文先到出口设备上解封装到防火墙下联网关,再通过网关三层转发到出口设备上了。报文没通过合法性检查。有线网络是直接通过网关设备三层转发到出口设备上的

暂无评论

粉丝:162人 关注:11人

网络里还是有路径问题, 自行排查下吧


路由情况啥的

暂无评论

粉丝:25人 关注:2人

真正根源:三层网关部署在核心交换机,防火墙只是二层透明串接,无线终端往返流量走了两条不同路径(来回路径不一致 = 不对称路由),防火墙默认严格会话检测判定为异常报文丢弃,手机 / 无线终端无法上网;有线终端流量路径对称,所以正常。
开启会话宽松模式后,防火墙放宽来回路由校验,不再因路径不同丢弃回程报文,无线就能正常上网。
二、拆解拓扑架构(关键布局)
三层网关全部在中间核心交换机:
VLAN1/40/50/100/101 的三层接口、DHCP 均部署在核心交换机(192.168.0.2),所有网段的网关都在核心交换机。
防火墙以透明二层模式串在「核心交换机 ↔ 出口网关」中间,整条链路 trunk permit vlan all,防火墙没有三层网关功能,仅做二层转发 + 安全策略。
出口网关仅做外网出口,配置了 VLANIF1/40/50 地址,并未作为各业务网段网关。
三、为什么无线终端来回路径不一致(不对称路由)
上行流量(终端访问互联网:终端 → 核心交换机 → 防火墙 → 出口网关 → 外网)
无线 SSID-A (VLAN40)、SSID-B (VLAN50) 手机上网:
手机报文→AP→接入交换机→核心交换机(网关),核心做三层路由转发,把外网流量从上联端口发往防火墙,防火墙二层透传给出口网关,正常送往互联网。
下行回程流量(外网回包:外网 → 出口网关 → 核心交换机 → 无线终端)
外网回包抵达出口网关后:
出口网关存在 VLANIF40 (192.168.0.1)、VLANIF50 (192.168.1.1) 三层 IP,和无线客户端 IP 属于同一网段。
出口网关会直接使用本地 VLANIF 接口进行三层回包转发,不再原路发给核心交换机,回程报文走向变为:
外网 → 出口网关 → 防火墙 → 接入交换机 → AP → 无线终端。
最终路径对比
上行:无线终端 → 核心交换机 → 防火墙 → 出口网关
下行:出口网关 → 防火墙 → 接入交换机 → 无线终端
防火墙视角:同一个 TCP/UDP 会话,上行从防火墙左侧入、下行却从防火墙右侧出,进出防火墙的端口不一致,属于路由不对称。
有线终端 VLAN100/101 为什么没事?
出口网关没有配置 VLAN100、VLAN101 的三层 VLANIF 接口,没有对应网段路由。
有线终端回程流量只能老老实实原路:外网→出口网关→防火墙→核心交换机→有线终端,进出防火墙端口完全一致,路径对称,防火墙正常放行,因此有线可以正常上网。
四、防火墙默认模式为何断网,宽松模式为何修好
防火墙默认严格会话检测
防火墙开启状态检测防火墙(ASPF)机制,创建会话表时会严格校验:一条会话的入接口、出接口必须固定成对。
无线回程报文从相反接口进入防火墙,匹配不到原有会话表,防火墙判定为非法陌生报文直接丢弃,无线手机无法收到外网回包,表现不能上网。
会话宽松模式作用
关闭「会话严格匹配进出接口」的校验规则,防火墙只校验五元组(源 IP、目的 IP、端口、协议),不再检查报文是从哪个端口进出设备。
回程报文只要五元组命中会话表就放行,哪怕来回经过防火墙的端口不一样,无线流量正常通。
五、两种根治方案(不推荐长期开宽松模式,存在安全风险)
方案 1:删掉出口网关多余的 VLANIF40、VLANIF50 三层接口(最优)
出口网关只保留互联网上网的接口,删除 VLANIF40、VLANIF50 配置,出口网关不再具备 VLAN40/50 网段的路由转发能力,所有回程流量只能转发回核心交换机,天然实现来回路径一致,无需开启会话宽松。
方案 2:核心交换机配置静态回程路由,强制无线网段回包必须发给核心交换机
在出口网关配置明细路由:
plaintext
ip route 192.168.0.0 255.255.255.0 核心交换机地址
ip route 192.168.1.0 255.255.255.0 核心交换机地址
强制外网回包全部转发回核心交换机,保证往返路径一致。
不建议长期使用「会话宽松模式」的原因
宽松模式取消了接口校验,容易遭受跨端口会话劫持、内网攻击横向渗透,防火墙的安全防护能力下降。
六、通俗总结
出口网关多配置了无线网段的三层 IP,抢了回程转发权限,无线回程流量不走原路,防火墙严格模式不认这种乱序回包直接断网;有线网段出口网关没有对应 IP,回程只能原路走,所以正常上网。开启会话宽松只是绕过防火墙的校验规则临时解决问题,删掉出口网关多余 VLANIF 才是标准根治办法。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明