• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

f1090+内部访问外部掉包很严重

2小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:0人 关注:0人

问题描述:

内部地址访问外部掉包很大,测试到网关都没有丢包,到出口有多条宽带, 但是一直在70/80来回

5 个回答
粉丝:15人 关注:9人

排查步骤及关键命令
1. 出口链路质量排查
逐链路单独测试(拔掉其他出口仅留一条),长ping运营商网关,确认是否单条链路本身丢包:

ping -c 100 -s 1500 运营商网关IP

同时查看接口错包/流量情况:

display interface GigabitEthernet 出口接口编号
display interface brief

若存在CRC/input error,排查光纤、网线、运营商线路。
2. 带宽拥塞排查
查看出口实时带宽利用率,若超过链路带宽70%以上会引发丢包:

display interface 出口接口 | include "input rate|output rate"

确认是否有大流量占满带宽,可通过会话表查看TOP流量:

display session table ipv4 destination-ip 外网IP verbose
display security-policy rule 命中规则 // 查看策略下流量统计

若拥塞,配置流量整形或QoS限速保障关键业务。
3. 路由/负载分担排查
多出口场景检查路由是否存在等价路由负载不均,或路由振荡:

display ip routing-table 0.0.0.0
display ip fib 0.0.0.0

若为策略路由选路,检查策略是否匹配异常,导致流量在多条链路间来回切换:

display policy-based-route
display ip policy-based-route statistics

4. 安全策略/ASPF排查
检查是否开启攻击防范、会话限制等,是否误拦截正常流量导致丢包:

display attack-defense policy
display session statistics
display aspf policy

查看会话是否有大量半连接或被丢弃的会话。
5. 设备性能排查
查看CPU、内存利用率,若过高会导致转发丢包:

display cpu-usage
display memory

粉丝:86人 关注:11人

抓包 分析下看看在哪丢的包

测试下,是不是优先级60的那个丢包。按截图的来看,是只走60的的。

回复zhongcl96:

咋会这样子呢,优先级只能是不生效再走的啊。

沉鱼落雁_解决问题看主页 发表时间:2小时前 更多>>

就是没走60 日志一直走的70/80

zhongcl96 发表时间:2小时前
回复zhongcl96:

咋会这样子呢,优先级只能是不生效再走的啊。

沉鱼落雁_解决问题看主页 发表时间:2小时前
粉丝:23人 关注:0人

图中配置了3条目的地址为 0.0.0.0(默认路由),掩码为 0,但优先级(Preference)分别是 60、70、80。在华三防火墙中,静态路由默认优先级就是60,数值越小越优先。
当前测试“在70/80来回跳”,说明优先级为60的主路由(下一跳117.40.129.65)已经失效或被删除,流量正在60和70的路由之间发生路由震荡或频繁切换。
多出口环境下,如果单纯依赖多条默认静态路由(哪怕优先级不同或相同),极易引发严重问题:
不对称路由(来回路径不一致):出网流量走了一条宽带,回包流量走了另一条宽带,导致防火墙会话表校验失败,直接丢包。
路由黑洞/震荡:某条链路质量差或间歇性断网,但静态路由无法感知,或者路由在主次之间反复横跳,导致内网访问外网严重掉包。
🛠️ 解决方案
根据你的实际业务需求,选择以下三种方案之一进行整改:
方案一:主备模式(最稳定,推荐首选)
如果只想让一条宽带主用,另一条备用(故障才切换),请使用浮动静态路由 + NQA链路检测。
操作逻辑:保留优先级60的主路由,将备用路由优先级调大(如80)。最关键的是必须配置NQA/Track联动,让防火墙主动探测主链路网关,主链路一断,流量自动切备线;主链路恢复,流量自动切回。
CLI参考:
# 1. 配置NQA探测主链路网关
nqa entry admin main_link type icmp-echo
destination ip 171.34.133.1
frequency 1000
reaction 1 checked-element probe-fail threshold-type consecutive 3 action trigger-only
nqa schedule admin main_link start-time now lifetime forever

# 2. 配置浮动静态路由并联动Track
ip route-static 0.0.0.0 0 171.34.133.1 preference 60 track nqa admin main_link
ip route-static 0.0.0.0 0 117.40.129.65 preference 80
方案二:链路负载均衡 LLB(需双线同时跑满带宽)
如果希望3条宽带同时工作、按权重分配流量,严禁单纯配置多条等价默认路由。请在防火墙Web界面配置链路负载均衡(LLB)/智能选路。
操作逻辑:将3个外网口定义为“链路”,加入同一个“链路组”并设置带宽权重;配置健康检测(NQA);创建选路策略绑定链路组。
⚠️ 必做避坑:在两个外网接口视图下,必须取消勾选“保持上一跳”(或CLI输入 undo ip last-hop hold),否则等价路由+保持上一跳=100%路由错乱丢包。
方案三:策略路由 PBR(按网段/应用分流)
如果希望指定某个内网网段走电信,另一个网段走联通(如办公走宽带A,业务走宽带B)。
操作逻辑:用ACL匹配内网源IP网段,创建策略路由(PBR),动作设置为“强制下一跳”指向对应宽带的网关。策略路由优先级高于静态路由。
CLI参考:
acl number 2000
rule permit source 192.168.1.0 0.0.0.255
policy-based-route LAN1_TO_WAN1 permit node 10
match acl 2000
apply next-hop 171.34.133.1
# 在内网接口调用
interface GigabitEthernet 1/0/3
ip policy-based-route LAN1_TO_WAN1
✅ 配套必做检查(否则怎么配都丢包)
NAT必须分接口配置:3条出口属于不同运营商,必须在各个外网接口下单独配置 nat outbound(Easy IP模式),或者配置地址组。严禁全局混合NAT,确保流量从哪个口出去,就用哪个口的公网IP转换。
安全策略放通:确认放通了 Trust 到 Untrust 的流量。
排查会话表:在防火墙上输入 display session table,查看大量会话的出接口和回接口是否一致。如果不一致,说明还是不对称路由。
建议操作顺序:先备份当前配置 → 删除这3条混乱的静态路由 → 按“方案一(主备)”重新配置并联动NQA → 两个外网口关闭“保持上一跳” → 测试ping外网(如114.114.114.114)看是否还掉包。

粉丝:33人 关注:2人

F1090 内网访问外网严重丢包;内网到防火墙网关无丢包;三条默认路由优先级 60/70/80 来回浮动

截图信息:公网 VRF,3 条 0.0.0.0/0 静态默认路由

  1. 优先级 60,下一跳171.34.133.1(当前选中,勾选状态)
  2. 优先级 70,下一跳117.40.129.65
  3. 优先级 80,下一跳220.248.199.129

现象:内网到防火墙网关无丢包;访问外网大量丢包;路由表中默认路由在优先级 60、70、80 之间来回跳变

根因定位

  1. 静态路由没有配置 track 探测 三条静态默认路由,只配置不同优先级,没有绑定 track 检测下一跳可达性。 只要防火墙出接口物理 UP,所有三条静态路由全部同时存在路由表。

正常静态路由:优先级数值越小越优;理论上永久选 60 优先级这条。 ❗F1090 V7 防火墙多等价 / 多优先级静态路由,开启负载分担,即使优先级不同,在某些版本会出现多路由同时参与转发,流量分片打散到三条运营商链路,造成会话跨运营商来回飘,会话异常、大量丢包;你看到的 “70/80 来回” 是转发流量轮流往不同下一跳发送,不是路由条目删除重建。

  1. 内网→防火墙网关不丢包,证明内网侧、防火墙内网接口、CPU 无问题;丢包发生在防火墙转发到公网运营商链路这一段,会话跨运营商转发,回程报文从别的运营商回来,防火墙会话表不匹配,报文丢弃。

典型症状:

  • ping 外网时而通、时而丢包,抖动大;
  • 部分 TCP 连接卡顿、网页打不开;
  • 路由表条目不会消失,但实际流量分散往 3 个下一跳发送。

两种修复方案(二选一,推荐方案 1)

方案 1:主备模式(推荐,链路故障自动切换,同一时刻只用一条出口)

给 3 条默认路由绑定 track,探测运营商下一跳是否可达,主链路 60 优先级,正常只走这条;主链路探测失败,自动切到 70;70 失败切 80

Web 界面:新建静态路由,勾选 “跟踪对象”;CLI 配置参考。

# 创建track,ICMP探测各个运营商网关 track 1 ip‑reachability 171.34.133.1 track 2 ip‑reachability 117.40.129.65 track 3 ip‑reachability 220.248.199.129 ip route‑static 0.0.0.0 0 171.34.133.1 public preference 60 track 1 ip route‑static 0.0.0.0 0 117.40.129.65 public preference 70 track 2 ip route‑static 0.0.0.0 0 220.248.199.129 public preference 80 track 3

Web 操作:编辑每一条默认路由,选择对应的 track 探测对象。 track 探测失败,这条静态路由会从路由表摘除,不会参与转发;只有最优可达路由在表中。

方案 2:多出口负载分担(如果业务确实需要三条宽带同时用)

不能只靠静态路由优先级,必须使用策略路由 / 智能选路,源 NAT 绑定对应出接口,保证同一个会话的往返流量固定走同一条运营商链路,防止来回飘。

⚠️如果不做会话粘性 NAT,直接三条默认路由负载分担,必然出现跨运营商回包丢包。

排障验证命令(F1090)

#查看路由表,确认生效默认路由 display ip routing‑table vpn‑instance public 0.0.0.0 #查看静态路由详细,看track状态 display ip static‑route vpn‑instance public #查看会话表,观察同一个源IP是否出现不同公网出接口 display session table verbose #查看CPU,确认CPU不高 display cpu‑usage #查看丢包统计 display packet‑drop statistics

关键排查点

  1. 未配置 track 场景:哪怕下一跳运营商网关已经不通,静态路由依旧保留在路由表,防火墙继续转发流量,造成黑洞丢包。
  2. 不要误认为 “优先级 60 永远优先”:V7 防火墙当多条静态路由同时有效,会启用负载分担,流量分散到多个下一跳,会话跨运营商是丢包元凶。
  3. 确认安全策略、源 NAT:三条公网链路都配置正确的源 NAT;如果做负载分担,NAT 地址池必须和出接口一一绑定。
  4. 模拟故障:shutdown 主运营商对端,观察 track 状态变化,默认路由自动切换到次优链路。

快速临时验证手段

临时把另外两条默认路由(优先级 70、80)删除,只保留优先级 60 那条,测试业务。

如果删除后丢包消失,100% 确认是多默认路由同时负载分担导致会话跨运营商丢包。后续再补 track 配置。

小结:你当前现象核心:三条默认路由无 track,全部有效,防火墙流量打散到三条宽带,会话往返走不同运营商,防火墙丢弃非对称报文,产生严重丢包

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明