故障现象复盘
PC 访问
防火墙互联地址 172.16.1.1(防火墙本端接口 IP)丢包,但是访问外网网关 88.1 完全正常;流量在防火墙入接口就丢弃。
本质区别:
- 访问 88.1:属于跨域转发流量(内网→外网转发),现有安全策略、NAT 正常放行;
- 访问 172.16.1.1:是内网区域 → 防火墙 Local 本机的流量,绝大多数防火墙默认拦截 Local 域访问,缺少放行策略,因此出现丢包。
一、核心 4 个故障原因(按概率排序)
1、最主要:缺少「Trust 域 → Local 域」ICMP 放行策略(90% 场景)
- 内网对接接口(VLAN1012,172.16.1.0/30 网段)绑定了 Trust 安全域;
- 防火墙自身接口 IP 归属 Local 本地域;
- 防火墙默认禁止 Trust→Local 的 ICMP 报文,PC ping 防火墙互联 IP 的 ICMP 报文进入防火墙后直接丢弃,表现为入接口丢包;
- 访问外网 88.1 是 Trust→Untrust 转发流量,已有安全策略放行、正常转发,所以不会丢包。
易错点:只放行了内网上网的跨域策略,忘了放行内网 Ping 防火墙本机 IP 的 Local 域策略。
2、VLANIF 三层接口未绑定安全域(高频漏配)
只把物理上联口加入 Trust 域,但
Vlan-interface 1012 三层接口没有绑定安全域。
报文到达三层 VLAN 接口后,安全模块识别不到安全域归属,直接丢弃 ICMP 报文。外网转发依靠物理接口安全域放行,不受影响。
3、RPF 反向路由校验丢包(入接口丢弃特征)
防火墙开启严格 RPF 检查:PC ping 172.16.1.1 时,防火墙回应 ICMP 回程包查找路由,RPF 校验发现回程入接口和报文原始入接口不一致,判定为攻击报文直接丢弃,产生入方向丢包。
4、接口层面 ICMP 限速 / 抑制、ASPF 未开启 ICMP 检测
防火墙全局 / 接口配置了 ICMP 速率限制,内网批量 Ping 防火墙接口时触发限流丢包;未开启 ICMP 的 ASPF 状态检测,ICMP 应答报文被会话机制拦截。
二、分步排查 + 修复方案(H3C V7 防火墙命令行)
步骤 1:补齐安全策略(根治问题)
放行内网 Trust 域访问防火墙 Local 域的 ICMP 流量:
system-view
security-policy ip
# 允许内网ping防火墙本机IP
rule 10 permit icmp source-zone trust destination-zone local
# 可选放行所有协议方便运维
rule 11 permit any source-zone local destination-zone trust
save
步骤 2:检查三层 VLAN 接口是否绑定安全域
# 查看VLANIF1012是否加入trust域
display zone name trust
若无 Vlan-interface 1012,补充绑定:
interface Vlan-interface 1012
zone trust
步骤 3:排查 RPF 导致丢包
interface Vlan-interface 1012
display this | include urpf
- 如果配置了
urpf strict 严格模式,改为宽松模式或者临时关闭测试:
interface Vlan-interface 1012
undo urpf strict
urpf loose
步骤 4:开启 ICMP ASPF、取消 ICMP 限流
system-view
firewall aspf detect icmp
# 查看ICMP限流配置,如有限速策略删除
display firewall rate-limit icmp
步骤 5:验证丢包位置
packet-capture interface GigabitEthernet 1/0/X inbound match icmp
- 抓到 ICMP 请求报文、无回复报文 = 防火墙内部安全策略丢弃;
- 完全抓不到报文 = 上游信锐交换机拦截。
三、为什么访问外网 88.1 不丢包?
- PC 访问 88.1 属于 Trust→Untrust 域间转发流量,你已经配置了上网放行策略 + SNAT,流量正常转发;
- 外网回程报文由防火墙会话表放行,不需要访问 Local 本地域,不受 Local 域策略限制;
- 只有 ping 防火墙自身接口 IP(目标是防火墙 Local 域),才会触发 Local 域拦截规则产生丢包。
四、精简落地总结
- 故障根源:内网 Ping 防火墙互联 IP 属于 Trust 访问 Local 本地域,缺少 ICMP 放行策略被防火墙丢弃;外网转发走 Trust-Untrust 策略不受影响;
- 优先配置
trust→local 允许ICMP 的安全策略,90% 场景即可解决;
- 顺带确认三层 VLANIF 接口绑定安全域、严格 URPF 不要开启,就能彻底解决入接口丢包。
- 临时测试可以配置全域放行策略
security-policy ip rule 0 permit any,如果不再丢包,即可确认是安全策略拦截问题。
暂无评论