• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C_5030 防火墙丢包,入接口就丢

1小时前提问
  • 0关注
  • 0收藏,24浏览
粉丝:0人 关注:0人

问题描述:

信锐外网核心,网关88.1,通过vlan1012 172.16.1.0/30上联防火墙,下面pc访问172.16.1.1丢包,访问88.1不丢

组网及组网描述:

信锐外网核心,网关88.1,通过vlan1012 172.16.1.0/30上联防火墙,下面pc访问172.16.1.1丢包,访问88.1不丢

2 个回答
粉丝:162人 关注:11人

抓包分析下吧


定位下丢包位置

暂无评论

粉丝:25人 关注:2人

故障现象复盘

PC 访问 防火墙互联地址 172.16.1.1(防火墙本端接口 IP)丢包,但是访问外网网关 88.1 完全正常;流量在防火墙入接口就丢弃。
本质区别:
  • 访问 88.1:属于跨域转发流量(内网→外网转发),现有安全策略、NAT 正常放行;
  • 访问 172.16.1.1:是内网区域 → 防火墙 Local 本机的流量,绝大多数防火墙默认拦截 Local 域访问,缺少放行策略,因此出现丢包。

一、核心 4 个故障原因(按概率排序)

1、最主要:缺少「Trust 域 → Local 域」ICMP 放行策略(90% 场景)

H3C F5030 防火墙安全规则:
  1. 内网对接接口(VLAN1012,172.16.1.0/30 网段)绑定了 Trust 安全域;
  2. 防火墙自身接口 IP 归属 Local 本地域
  3. 防火墙默认禁止 Trust→Local 的 ICMP 报文,PC ping 防火墙互联 IP 的 ICMP 报文进入防火墙后直接丢弃,表现为入接口丢包;
  4. 访问外网 88.1 是 Trust→Untrust 转发流量,已有安全策略放行、正常转发,所以不会丢包。
易错点:只放行了内网上网的跨域策略,忘了放行内网 Ping 防火墙本机 IP 的 Local 域策略。

2、VLANIF 三层接口未绑定安全域(高频漏配)

只把物理上联口加入 Trust 域,但Vlan-interface 1012 三层接口没有绑定安全域
报文到达三层 VLAN 接口后,安全模块识别不到安全域归属,直接丢弃 ICMP 报文。外网转发依靠物理接口安全域放行,不受影响。

3、RPF 反向路由校验丢包(入接口丢弃特征)

防火墙开启严格 RPF 检查:PC ping 172.16.1.1 时,防火墙回应 ICMP 回程包查找路由,RPF 校验发现回程入接口和报文原始入接口不一致,判定为攻击报文直接丢弃,产生入方向丢包。

4、接口层面 ICMP 限速 / 抑制、ASPF 未开启 ICMP 检测

防火墙全局 / 接口配置了 ICMP 速率限制,内网批量 Ping 防火墙接口时触发限流丢包;未开启 ICMP 的 ASPF 状态检测,ICMP 应答报文被会话机制拦截。

二、分步排查 + 修复方案(H3C V7 防火墙命令行)

步骤 1:补齐安全策略(根治问题)

放行内网 Trust 域访问防火墙 Local 域的 ICMP 流量:
plaintext
system-view security-policy ip # 允许内网ping防火墙本机IP rule 10 permit icmp source-zone trust destination-zone local # 可选放行所有协议方便运维 rule 11 permit any source-zone local destination-zone trust save

步骤 2:检查三层 VLAN 接口是否绑定安全域

plaintext
# 查看VLANIF1012是否加入trust域 display zone name trust
若无 Vlan-interface 1012,补充绑定:
plaintext
interface Vlan-interface 1012 zone trust

步骤 3:排查 RPF 导致丢包

  1. 查看互联 VLAN 接口 RPF 状态:
plaintext
interface Vlan-interface 1012 display this | include urpf
  1. 如果配置了 urpf strict 严格模式,改为宽松模式或者临时关闭测试:
plaintext
interface Vlan-interface 1012 undo urpf strict urpf loose

步骤 4:开启 ICMP ASPF、取消 ICMP 限流

plaintext
system-view firewall aspf detect icmp # 查看ICMP限流配置,如有限速策略删除 display firewall rate-limit icmp

步骤 5:验证丢包位置

在防火墙入接口抓包:
plaintext
packet-capture interface GigabitEthernet 1/0/X inbound match icmp
  • 抓到 ICMP 请求报文、无回复报文 = 防火墙内部安全策略丢弃;
  • 完全抓不到报文 = 上游信锐交换机拦截。

三、为什么访问外网 88.1 不丢包?

  1. PC 访问 88.1 属于 Trust→Untrust 域间转发流量,你已经配置了上网放行策略 + SNAT,流量正常转发;
  2. 外网回程报文由防火墙会话表放行,不需要访问 Local 本地域,不受 Local 域策略限制;
  3. 只有 ping 防火墙自身接口 IP(目标是防火墙 Local 域),才会触发 Local 域拦截规则产生丢包。

四、精简落地总结

  1. 故障根源:内网 Ping 防火墙互联 IP 属于 Trust 访问 Local 本地域,缺少 ICMP 放行策略被防火墙丢弃;外网转发走 Trust-Untrust 策略不受影响
  2. 优先配置 trust→local 允许ICMP 的安全策略,90% 场景即可解决;
  3. 顺带确认三层 VLANIF 接口绑定安全域、严格 URPF 不要开启,就能彻底解决入接口丢包。
  4. 临时测试可以配置全域放行策略 security-policy ip rule 0 permit any,如果不再丢包,即可确认是安全策略拦截问题。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明