防火墙透明模式,ping 互通,但 RTSP 取流失败;跳过防火墙业务正常
组网:专线取流终端 ---【SecPath 防火墙(透明模式)】--- 交换机 --- 业务服务器;IP 可互通 ping 正常;串防火墙抓不到 RTSP 报文,直连跳过防火墙取流正常。
核心现象解读:ICMP (ping) 可以正常转发,RTSP / 媒体流被防火墙模块拦截,安全策略虽然配置 permit 全通,但其他模块(ALG/ASPF、TCP 状态检测、IPS、应用识别)会造成报文丢弃,透明模式只是二层桥接,全部安全检测模块依旧生效。
最高概率根因(按排查优先级)
1、RTSP‑ALG/ASPF 异常(最常见)
V7 防火墙默认开启 RTSP 的 NAT‑ALG,即使透明模式无 NAT,ALG 还会解析 RTSP 信令报文,部分第三方取流终端 RTSP 报文格式非标,ALG 解析异常直接丢弃报文,ping 不受影响(ICMP 不走 ALG)。
查看 ALG 状态
shell
display nat alg status
默认nat alg rtsp enable,透明场景建议关闭 RTSP‑ALG。
shell
system‑view
undo nat alg rtsp
注意:ALG 只影响多通道协议(RTSP/SIP/FTP),ping 不受影响。
同时确认 ASPF 没有开启 RTSP 检测:
shell
display aspf configuration
#如果有 detect rtsp,删除
undo aspf detect rtsp
2、TCP 状态检测、SYN‑proxy(TCP 代理)干扰
部分版本默认开启 TCP 增强检测,非标 RTSP 报文(大报文、分片报文)被丢弃,ICMP 不受影响。
临时关闭 TCP 代理测试:
shell
system‑view
undo tcp‑proxy enable
3、IPS / 深度报文检测 DPI 误拦截
哪怕安全策略放行,IPS 特征库、应用识别把 RTSP 识别成风险报文直接丢弃。
排查:
shell
display ips statistic drop
display security‑policy hit‑count
测试:临时关闭 IPS 策略,关闭应用识别,再次测试取流。如果恢复,需要在 IPS 白名单放行 RTSP 流量。
4、透明模式二层基础配置检查(策略全通不等于二层没问题)
1)接口确认是二层桥模式
shell
display running‑config interface GigabitEthernet 1/0/1
port link‑mode bridge #必须bridge,不能route
2)确认bridge enable全局开启,MAC 地址正常学习到两端设备 MAC
shell
display mac‑address dynamic
3)同安全域场景:透明模式两个接口如果加入同一个安全域,需要开启域内允许
shell
security‑zone intra‑zone default permit
很多人以为透明模式同域自动放行,V7 默认同域也是阻断的,ping 能通是因为 ICMP 会话容易建立,复杂应用容易异常。
防火墙本机抓包定位(关键,区分报文在哪一步丢)
shell
#入接口抓包,看RTSP报文有没有进到防火墙
packet‑capture interface GigabitEthernet 1/0/1 inbound
#出接口抓包,看报文能不能从防火墙转发出去
packet‑capture interface GigabitEthernet 1/0/2 outbound
入接口抓到 RTSP,出接口抓不到:报文进入防火墙,被安全模块丢弃(ALG/IPS/TCP 检测),优先处理上面 ALG。
入接口完全抓不到 RTSP:流量根本没有到达防火墙,检查上游专线终端、交换机 VLAN / 链路问题。
会话表查看
shell
display session table ipv4 verbose
发起 RTSP 取流的时候看会话表是否生成 RTSP 会话;如果没有对应 554 会话,报文被丢弃,没有建立会话。
测试快速验证手段
防火墙提供二层直通调试,关闭业务检测,仅做二层转发(生产不要长期使用,仅排错)
shell
system‑view
bridge fdb‑learning disable
开启后防火墙跳过全部安全检测,纯交换机转发;开启之后如果 RTSP 取流直接成功,证明问题 100% 来自防火墙的安全检测模块(ALG/IPS/TCP 代理),不是二层链路问题。排错完成务必 undo 恢复。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
防火墙对于rtsp需不需要在策略里手动命令开启