• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

数据取流

22小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

 

现在有一台防火墙对端连接一台专线的取流终端本端连接一台交换机,交换机对端连接服务器,防火墙配置为透明模式接入,安全策略全通,但是取流过程中一直无法成功,抓包时无法抓取到rtsp数据包,但是跳过防火墙就成功了,这是什么情况,整个流程中两端的ip地址是互通的,能够正常ping通

防火墙对于取流数据包有限制吗

 

2 个回答
Xcheng 九段
粉丝:138人 关注:3人

目前信息确认不了

ping只能确认icmp单播报文情况


建议还是检查下配置和设备输出情况吧

感觉还是策略或软件版本等相关基础问题

还是不行的话,建议400热线或联系供应商由专业工程师检查定位下吧

防火墙对于rtsp需不需要在策略里手动命令开启

一个小白 发表时间:22小时前 更多>>

防火墙对于rtsp需不需要在策略里手动命令开启

一个小白 发表时间:22小时前
粉丝:28人 关注:2人

防火墙透明模式,ping 互通,但 RTSP 取流失败;跳过防火墙业务正常
组网:专线取流终端 ---【SecPath 防火墙(透明模式)】--- 交换机 --- 业务服务器;IP 可互通 ping 正常;串防火墙抓不到 RTSP 报文,直连跳过防火墙取流正常。
核心现象解读:ICMP (ping) 可以正常转发,RTSP / 媒体流被防火墙模块拦截,安全策略虽然配置 permit 全通,但其他模块(ALG/ASPF、TCP 状态检测、IPS、应用识别)会造成报文丢弃,透明模式只是二层桥接,全部安全检测模块依旧生效。
最高概率根因(按排查优先级)
1、RTSP‑ALG/ASPF 异常(最常见)
V7 防火墙默认开启 RTSP 的 NAT‑ALG,即使透明模式无 NAT,ALG 还会解析 RTSP 信令报文,部分第三方取流终端 RTSP 报文格式非标,ALG 解析异常直接丢弃报文,ping 不受影响(ICMP 不走 ALG)。
查看 ALG 状态
shell
display nat alg status
默认nat alg rtsp enable,透明场景建议关闭 RTSP‑ALG。
shell
system‑view
undo nat alg rtsp
注意:ALG 只影响多通道协议(RTSP/SIP/FTP),ping 不受影响。
同时确认 ASPF 没有开启 RTSP 检测:
shell
display aspf configuration
#如果有 detect rtsp,删除
undo aspf detect rtsp
2、TCP 状态检测、SYN‑proxy(TCP 代理)干扰
部分版本默认开启 TCP 增强检测,非标 RTSP 报文(大报文、分片报文)被丢弃,ICMP 不受影响。
临时关闭 TCP 代理测试:
shell
system‑view
undo tcp‑proxy enable
3、IPS / 深度报文检测 DPI 误拦截
哪怕安全策略放行,IPS 特征库、应用识别把 RTSP 识别成风险报文直接丢弃。
排查:
shell
display ips statistic drop
display security‑policy hit‑count
测试:临时关闭 IPS 策略,关闭应用识别,再次测试取流。如果恢复,需要在 IPS 白名单放行 RTSP 流量。
4、透明模式二层基础配置检查(策略全通不等于二层没问题)
1)接口确认是二层桥模式
shell
display running‑config interface GigabitEthernet 1/0/1
port link‑mode bridge #必须bridge,不能route
2)确认bridge enable全局开启,MAC 地址正常学习到两端设备 MAC
shell
display mac‑address dynamic
3)同安全域场景:透明模式两个接口如果加入同一个安全域,需要开启域内允许
shell
security‑zone intra‑zone default permit
很多人以为透明模式同域自动放行,V7 默认同域也是阻断的,ping 能通是因为 ICMP 会话容易建立,复杂应用容易异常。
防火墙本机抓包定位(关键,区分报文在哪一步丢)
shell
#入接口抓包,看RTSP报文有没有进到防火墙
packet‑capture interface GigabitEthernet 1/0/1 inbound
#出接口抓包,看报文能不能从防火墙转发出去
packet‑capture interface GigabitEthernet 1/0/2 outbound
入接口抓到 RTSP,出接口抓不到:报文进入防火墙,被安全模块丢弃(ALG/IPS/TCP 检测),优先处理上面 ALG。
入接口完全抓不到 RTSP:流量根本没有到达防火墙,检查上游专线终端、交换机 VLAN / 链路问题。
会话表查看
shell
display session table ipv4 verbose
发起 RTSP 取流的时候看会话表是否生成 RTSP 会话;如果没有对应 554 会话,报文被丢弃,没有建立会话。
测试快速验证手段
防火墙提供二层直通调试,关闭业务检测,仅做二层转发(生产不要长期使用,仅排错)
shell
system‑view
bridge fdb‑learning disable
开启后防火墙跳过全部安全检测,纯交换机转发;开启之后如果 RTSP 取流直接成功,证明问题 100% 来自防火墙的安全检测模块(ALG/IPS/TCP 代理),不是二层链路问题。排错完成务必 undo 恢复。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明