# F5000‑B 引流故障分析
>
> 现象总结:
>
>
> - 路由器 D 引流 F5000‑A:访问业务全部正常。
> - 路由器 C 引流 F5000‑B:防火墙 B 上**能看到流量统计、会话表正常生成**,但用户实际 ping / 业务不通;用户侧 tracert 报文已经穿出到上级路由器 A、B(上级配发设备,无法登录查看)。
> - F5000‑A 与 F5000‑B 配置完全一致。
## 根本根因:**回程路由不对称(往返路径不一致)**
1. **去程路径**:用户→路由器 C→PBR 引流送到 F5000‑B,报文进入防火墙,做 SNAT,**会话表成功建立**,报文从 F5000‑B 外网口发出,送往上层网络。
2. **回程报文关键问题**:**SNAT 转换后的公网地址的回程报文,没有回送到 F5000‑B,而是路由去往上层路由器 A/B**,tracert 看到报文跑到上级 A/B 设备;**F5000‑B 收不到回程响应包**。
>
> 防火墙 B 本地会话表虽然存在,但是收不到回来的应答报文,用户侧直接不通。
> 对比 F5000‑A 场景:路由器 D 侧,**SNAT 地址的回程路由正确指回 F5000‑A,往返路径一致,业务正常**。
>
> 关键点:防火墙会话表存在,只说明**入方向的请求报文确实送到防火墙 B**;**不代表应答报文能够送回防火墙 B**。tracert 追踪显示走到上级 A/B,就是回程报文绕走上层设备的直接证据。
### 为什么两台防火墙配置一样,A 正常 B 异常?
防火墙本身配置相同,**差异不在防火墙,在上行路由设备(上级 A/B、路由器 C)**:
1. F5000‑A 使用的 SNAT 地址池,在路由器 D / 上层网络,存在回程路由,下一跳指向 F5000‑A;
2. F5000‑B 使用的 SNAT 地址池,**在路由器 C 或者上级 A/B 设备缺少回程静态路由**;公网回来的 SNAT 地址流量,没有送回 F5000‑B,直接转发向上层 A/B 路由器,形成路由迂回。
>
> 注意:A、B 是上级配发设备,你无法登录查看,这就是该故障最典型特征。
## 区分两个风险点
1. 若采用**PBR 引流(路由器 C 上 PBR 把用户流量重定向到 F5000‑B)**:PBR 只控制**去程流量**;**PBR 不会处理回程报文**。回程必须依靠普通 IP 路由表,把 SNAT 地址段回指 F5000‑B,否则必然不对称。
2. 不要混淆:`session state‑machine mode loose`宽松模式,**仅用于:去程不经过防火墙,回程报文到达防火墙的场景**;本案例回程报文根本没有到达 F5000‑B,开启 loose 完全无效,不要配置该命令。
## 排障操作步骤(按优先级)
### 步骤 1:确认 F5000‑B 上抓包验证
在 F5000‑B 的外网接口抓包:
```
display capture‑packet interface GigabitEthernet X
```
- 可以抓到用户发出的请求报文(出方向);
- **完全抓不到对端返回的应答报文**,直接确认:回程报文根本没有送回到 F5000‑B 设备。
### 步骤 2:核对路由器 C 配置
1)检查路由器 C,是否配置**SNAT 地址池段指向 F5000‑B 外网接口 IP 的静态路由**。
>
> 路由器 D 上一定存在这条静态路由,所以 F5000‑A 正常;路由器 C 缺失该路由,导致 B 异常。
```
ip route‑static SNAT地址段 掩码 F5000‑B外网对端互联IP
```
>
> 这是最高概率缺失配置。
2)确认路由器 C 的 PBR 策略:仅对用户访问外网流量做重定向到 F5000‑B,**不要对 SNAT 后的公网地址做 PBR**。
### 步骤 3:向上级网络确认(A/B 上级配发设备)
如果路由器 C 已经配置回程静态路由,tracert 仍然跑到 A/B:
说明**上级 A/B 设备上没有回程路由**;公网回来的 SNAT 地址流量,被上层路由转发去往 A/B,没有下发到路由器 C→F5000‑B。
>
> A、B 为上级配发设备,需要协调上级,将 F5000‑B 使用的 SNAT 地址段路由,下发到路由器 C 方向。
### 步骤 4:验证测试
1. 在路由器 C 上,tracert 来自 F5000‑B 的 SNAT 地址,看路径是否指向 F5000‑B;
2. 业务测试:用户访问外网,同时在 F5000‑B 外网口抓包,确认双向报文都可以捕获。
## 容易踩坑误区
1. ❌“两台防火墙配置完全一样,所以不是路由问题”:防火墙配置相同,**但是对接的路由器 C、D,以及上级 A/B 路由上下文不同,问题出在防火墙外部路由,不是防火墙本身**。
2. ❌开启会话宽松模式`session state‑machine mode loose`:回程报文没有到达防火墙,宽松模式不起任何作用,解决不了本故障。
3. ❌怀疑安全策略:防火墙会话表可以正常生成,说明**安全策略、NAT 配置已经正确放行去程流量**。
## 补充说明
>
> 现象:会话表存在,用户 ping 不通,tracert 穿出到上层设备。
> 本质:请求报文走完防火墙 B;应答报文**根本没有抵达防火墙 B**,在网络中间就被路由到上级 A/B。防火墙 B 会话表只能等待,收不到应答报文,业务中断。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论