真正根源:三层网关部署在核心交换机,防火墙只是二层透明串接,无线终端往返流量走了两条不同路径(来回路径不一致 = 不对称路由),防火墙默认严格会话检测判定为异常报文丢弃,手机 / 无线终端无法上网;有线终端流量路径对称,所以正常。
开启会话宽松模式后,防火墙放宽来回路由校验,不再因路径不同丢弃回程报文,无线就能正常上网。
二、拆解拓扑架构(关键布局)
三层网关全部在中间核心交换机:
VLAN1/40/50/100/101 的三层接口、DHCP 均部署在核心交换机(192.168.0.2),所有网段的网关都在核心交换机。
防火墙以透明二层模式串在「核心交换机 ↔ 出口网关」中间,整条链路 trunk permit vlan all,防火墙没有三层网关功能,仅做二层转发 + 安全策略。
出口网关仅做外网出口,配置了 VLANIF1/40/50 地址,并未作为各业务网段网关。
三、为什么无线终端来回路径不一致(不对称路由)
上行流量(终端访问互联网:终端 → 核心交换机 → 防火墙 → 出口网关 → 外网)
无线 SSID-A (VLAN40)、SSID-B (VLAN50) 手机上网:
手机报文→AP→接入交换机→核心交换机(网关),核心做三层路由转发,把外网流量从上联端口发往防火墙,防火墙二层透传给出口网关,正常送往互联网。
下行回程流量(外网回包:外网 → 出口网关 → 核心交换机 → 无线终端)
外网回包抵达出口网关后:
出口网关存在 VLANIF40 (192.168.0.1)、VLANIF50 (192.168.1.1) 三层 IP,和无线客户端 IP 属于同一网段。
出口网关会直接使用本地 VLANIF 接口进行三层回包转发,不再原路发给核心交换机,回程报文走向变为:
外网 → 出口网关 → 防火墙 → 接入交换机 → AP → 无线终端。
最终路径对比
上行:无线终端 → 核心交换机 → 防火墙 → 出口网关
下行:出口网关 → 防火墙 → 接入交换机 → 无线终端
防火墙视角:同一个 TCP/UDP 会话,上行从防火墙左侧入、下行却从防火墙右侧出,进出防火墙的端口不一致,属于路由不对称。
有线终端 VLAN100/101 为什么没事?
出口网关没有配置 VLAN100、VLAN101 的三层 VLANIF 接口,没有对应网段路由。
有线终端回程流量只能老老实实原路:外网→出口网关→防火墙→核心交换机→有线终端,进出防火墙端口完全一致,路径对称,防火墙正常放行,因此有线可以正常上网。
四、防火墙默认模式为何断网,宽松模式为何修好
防火墙默认严格会话检测
防火墙开启状态检测防火墙(ASPF)机制,创建会话表时会严格校验:一条会话的入接口、出接口必须固定成对。
无线回程报文从相反接口进入防火墙,匹配不到原有会话表,防火墙判定为非法陌生报文直接丢弃,无线手机无法收到外网回包,表现不能上网。
会话宽松模式作用
关闭「会话严格匹配进出接口」的校验规则,防火墙只校验五元组(源 IP、目的 IP、端口、协议),不再检查报文是从哪个端口进出设备。
回程报文只要五元组命中会话表就放行,哪怕来回经过防火墙的端口不一样,无线流量正常通。
五、两种根治方案(不推荐长期开宽松模式,存在安全风险)
方案 1:删掉出口网关多余的 VLANIF40、VLANIF50 三层接口(最优)
出口网关只保留互联网上网的接口,删除 VLANIF40、VLANIF50 配置,出口网关不再具备 VLAN40/50 网段的路由转发能力,所有回程流量只能转发回核心交换机,天然实现来回路径一致,无需开启会话宽松。
方案 2:核心交换机配置静态回程路由,强制无线网段回包必须发给核心交换机
在出口网关配置明细路由:
plaintext
ip route 192.168.0.0 255.255.255.0 核心交换机地址
ip route 192.168.1.0 255.255.255.0 核心交换机地址
强制外网回包全部转发回核心交换机,保证往返路径一致。
不建议长期使用「会话宽松模式」的原因
宽松模式取消了接口校验,容易遭受跨端口会话劫持、内网攻击横向渗透,防火墙的安全防护能力下降。
六、通俗总结
出口网关多配置了无线网段的三层 IP,抢了回程转发权限,无线回程流量不走原路,防火墙严格模式不认这种乱序回包直接断网;有线网段出口网关没有对应 IP,回程只能原路走,所以正常上网。开启会话宽松只是绕过防火墙的校验规则临时解决问题,删掉出口网关多余 VLANIF 才是标准根治办法。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论