• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

f5000流量问题

2天前提问
  • 0关注
  • 0收藏,80浏览
粉丝:0人 关注:0人

问题描述:

路由器a主,b备为上级部门配发无法查看,用户出访通过引流到防火墙进行地址转换访问,流量通过路由器D引流到防火墙A出访业务均正常,当把流量通过路由器C引流至防火墙B出访时,防火墙上流量统计正常,会话列表也正常,用户侧ping包不通,业务无法访问,tracert追踪路径显示以出上级部门配发路由a,b.

是什么原因造成,两侧防火墙配置相同

组网及组网描述:

2 个回答
Xcheng 九段
粉丝:138人 关注:3人

信息太少了呀

摇人吧


初步看可能是引流导致的来回路径不一致或其它策略方面原因

仔细了解清楚更多细节在分析看看吧

暂无评论

粉丝:29人 关注:2人

# F5000‑B 引流故障分析

>
> 现象总结:
>
>
> - 路由器 D 引流 F5000‑A:访问业务全部正常。
> - 路由器 C 引流 F5000‑B:防火墙 B 上**能看到流量统计、会话表正常生成**,但用户实际 ping / 业务不通;用户侧 tracert 报文已经穿出到上级路由器 A、B(上级配发设备,无法登录查看)。
> - F5000‑A 与 F5000‑B 配置完全一致。

## 根本根因:**回程路由不对称(往返路径不一致)**

1. **去程路径**:用户→路由器 C→PBR 引流送到 F5000‑B,报文进入防火墙,做 SNAT,**会话表成功建立**,报文从 F5000‑B 外网口发出,送往上层网络。
2. **回程报文关键问题**:**SNAT 转换后的公网地址的回程报文,没有回送到 F5000‑B,而是路由去往上层路由器 A/B**,tracert 看到报文跑到上级 A/B 设备;**F5000‑B 收不到回程响应包**。

>
> 防火墙 B 本地会话表虽然存在,但是收不到回来的应答报文,用户侧直接不通。
> 对比 F5000‑A 场景:路由器 D 侧,**SNAT 地址的回程路由正确指回 F5000‑A,往返路径一致,业务正常**。

>
> 关键点:防火墙会话表存在,只说明**入方向的请求报文确实送到防火墙 B**;**不代表应答报文能够送回防火墙 B**。tracert 追踪显示走到上级 A/B,就是回程报文绕走上层设备的直接证据。

### 为什么两台防火墙配置一样,A 正常 B 异常?

防火墙本身配置相同,**差异不在防火墙,在上行路由设备(上级 A/B、路由器 C)**:

1. F5000‑A 使用的 SNAT 地址池,在路由器 D / 上层网络,存在回程路由,下一跳指向 F5000‑A;
2. F5000‑B 使用的 SNAT 地址池,**在路由器 C 或者上级 A/B 设备缺少回程静态路由**;公网回来的 SNAT 地址流量,没有送回 F5000‑B,直接转发向上层 A/B 路由器,形成路由迂回。

>
> 注意:A、B 是上级配发设备,你无法登录查看,这就是该故障最典型特征。

## 区分两个风险点

1. 若采用**PBR 引流(路由器 C 上 PBR 把用户流量重定向到 F5000‑B)**:PBR 只控制**去程流量**;**PBR 不会处理回程报文**。回程必须依靠普通 IP 路由表,把 SNAT 地址段回指 F5000‑B,否则必然不对称。
2. 不要混淆:`session state‑machine mode loose`宽松模式,**仅用于:去程不经过防火墙,回程报文到达防火墙的场景**;本案例回程报文根本没有到达 F5000‑B,开启 loose 完全无效,不要配置该命令。

## 排障操作步骤(按优先级)

### 步骤 1:确认 F5000‑B 上抓包验证

在 F5000‑B 的外网接口抓包:

```
display capture‑packet interface GigabitEthernet X
```

- 可以抓到用户发出的请求报文(出方向);
- **完全抓不到对端返回的应答报文**,直接确认:回程报文根本没有送回到 F5000‑B 设备。

### 步骤 2:核对路由器 C 配置

1)检查路由器 C,是否配置**SNAT 地址池段指向 F5000‑B 外网接口 IP 的静态路由**。

>
> 路由器 D 上一定存在这条静态路由,所以 F5000‑A 正常;路由器 C 缺失该路由,导致 B 异常。

```
ip route‑static SNAT地址段 掩码 F5000‑B外网对端互联IP
```

>
> 这是最高概率缺失配置。

2)确认路由器 C 的 PBR 策略:仅对用户访问外网流量做重定向到 F5000‑B,**不要对 SNAT 后的公网地址做 PBR**。

### 步骤 3:向上级网络确认(A/B 上级配发设备)

如果路由器 C 已经配置回程静态路由,tracert 仍然跑到 A/B:
说明**上级 A/B 设备上没有回程路由**;公网回来的 SNAT 地址流量,被上层路由转发去往 A/B,没有下发到路由器 C→F5000‑B。

>
> A、B 为上级配发设备,需要协调上级,将 F5000‑B 使用的 SNAT 地址段路由,下发到路由器 C 方向。

### 步骤 4:验证测试

1. 在路由器 C 上,tracert 来自 F5000‑B 的 SNAT 地址,看路径是否指向 F5000‑B;
2. 业务测试:用户访问外网,同时在 F5000‑B 外网口抓包,确认双向报文都可以捕获。

## 容易踩坑误区

1. ❌“两台防火墙配置完全一样,所以不是路由问题”:防火墙配置相同,**但是对接的路由器 C、D,以及上级 A/B 路由上下文不同,问题出在防火墙外部路由,不是防火墙本身**。
2. ❌开启会话宽松模式`session state‑machine mode loose`:回程报文没有到达防火墙,宽松模式不起任何作用,解决不了本故障。
3. ❌怀疑安全策略:防火墙会话表可以正常生成,说明**安全策略、NAT 配置已经正确放行去程流量**。

## 补充说明

>
> 现象:会话表存在,用户 ping 不通,tracert 穿出到上层设备。
> 本质:请求报文走完防火墙 B;应答报文**根本没有抵达防火墙 B**,在网络中间就被路由到上级 A/B。防火墙 B 会话表只能等待,收不到应答报文,业务中断。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明