# 交换机防火墙业务模块(SecBlade)策略全部未命中
>
> 核心本质:**要么业务流量没有上送到防火墙插卡;要么上送了,但安全域、五元组、策略条件不匹配**。
> 注意:防火墙插卡(S10500/S12500)和盒式防火墙不一样,**必须交换机侧把流量引流到防火墙板卡,否则流量直接在交换芯片转发,根本不会看见策略**。
## 一、最高概率:流量没有送到防火墙模块(优先排查)
1. **引流配置缺失**
交换机上必须配置`service‑module`引流,把需要防护的 VLAN / 流量重定向到防火墙业务板;没有引流,报文在交换芯片直接转发,防火墙策略永远 0 命中。
```
display service‑module all
```
>
> 查看引流配置,确认业务 VLAN 已经重定向到防火墙槽位。
⚠️IRF 堆叠环境坑点:入接口与出接口跨不同框,流量跨框会绕开防火墙板卡,造成策略不命中、会话异常,官方不推荐防火墙插卡做 IRF 业务引流。
## 二、防火墙模块内部配置检查(流量已经上送插卡)
### 1、接口 / SVI 是否正确加入安全域
防火墙模块内,**三层 SVI (Vlanif) 接口加入安全域,不是交换机侧物理口**。
```
display security‑zone name trust
display security‑zone name untrust
```
- 错误:只把物理口加入安全域;
- 正确:把 Vlanif(SVI 三层接口)添加进对应 zone。
- 子接口场景,安全域绑定子接口,不是绑定物理主接口。
### 2、安全策略检查
```
display security‑policy statistics ip
```
1. 确认策略`enable`启用,没有被`disable`关闭;
2. **源‑目的安全域方向不能写反**(trust→untrust 不能写成 untrust→trust);
3. 源 / 目的 IP 对象、服务对象是否和真实业务五元组匹配;
4. 策略从上往下匹配,前面策略已经匹配,后面策略计数为 0;
5. 确认当前使用`security‑policy ip`,不是旧的 object‑policy 模式,两套策略互斥。
## 三、定位验证命令(按顺序执行)
1. 交换机侧:确认流量被引到业务板
```
display service‑module statistics
```
>
> 看重定向报文计数,如果计数为 0,流量根本没送进防火墙模块,回到引流配置排查。
2. 进入防火墙模块,确认是否收到报文
```
packet‑capture interface GigabitEthernet 0/0 match ip source‑ip x.x.x.x destination‑ip y.y.y.y
```
抓包,如果抓不到业务报文,说明引流异常;能抓到报文,代表流量已经到防火墙,问题在安全域 / 策略。
3. 看策略命中计数
```
display security‑policy statistics ip
```
>
> 触发业务流量,观察`Match count`是否上涨。
- 计数始终 = 0:域方向、源目地址、服务条件不匹配;
- 计数上涨业务不通:排查路由、NAT、ASPF 会话、应用过滤。
## 四、其他踩坑点
1. NAT 转换:策略匹配转换**之前**的原始 IP,不要填 NAT 之后的地址;
2. VRF:业务属于指定 VRF,安全策略必须在对应 VRF 视图配置;
3. 不要混淆:交换机本机 ACL 和防火墙模块安全策略完全独立,交换机 ACL 优先执行。
## 快速排障总结
1. `display service‑module statistics`,重定向计数 = 0 → **交换机引流配置缺失,最高概率故障**;
2. 计数有增长,但防火墙抓包无报文:IRF 跨框转发问题;
3. 防火墙可以抓到报文,策略计数 0:检查安全域绑定(绑定 Vlanif)、策略源 / 目的域方向、地址对象;
4. 计数上涨业务不通:排查路由、NAT、会话表。
>
> 补充:防火墙插卡管理方式,需要`oap connect slot X`登录进入防火墙业务板卡视图,所有安全域、安全策略都在 OAP 业务板内部,不是交换机主框配置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论