现象解读: 访问实地址 172.30.238.131:会话
TCP_ESTABLISHED,策略 DengLu_1 正常放行。 访问VRRP 虚地址 172.30.238.130:仅收到客户端 SYN,防火墙不回复 SYN+ACK,会话卡在TCP_SYN_SENT。安全策略匹配上了,但 TCP 握手无法完成。 核心根因:V7 防火墙 RBM 双机场景,VRRP 虚拟 IP 不属于接口实 IP,设备默认不会在 Local 域监听 VRRP 虚拟 IP 的 Web/SSH 服务;还有一个高频坑是VRRP 虚 IP 没有配置vrrp ping-enable、RBM 双机的管理服务只绑定在接口实 IP,不绑定 VRRP 浮动虚拟 IP。
防火墙的 HTTPS/SSH/HTTP 管理服务,默认只绑定在接口真实 IP 上,不会自动绑定 VRRP 虚拟 IP。
安全策略只是放行报文,安全策略放行 ≠ 本机服务会监听这个目的 IP。你的安全策略 DengLu_1 没问题,策略已经命中,问题不在安全策略。
interface Route-Aggregation1.4001
vrrp vrid 1 virtual-ip 172.30.238.130
vrrp ping-enable
vrrp ping-enable 开启后,防火墙才会把目的为 VRRP 虚拟 IP 的报文上送 CPU 本机(Local 域)处理;不配置这个,即使安全策略允许,本机服务不响应。
注意:RBM 主备两台设备都要配置 vrrp ping-enable。
#开启https服务,并允许目的为VRRP虚拟IP访问
ip http enable
ip https enable
#把VRRP虚IP加入设备管理白名单(V7平台)
security local-ip include 172.30.238.130
老版本 V7 命令:
local-ip用来控制哪些目的 IP 可以访问本机 Local 域服务;默认只包含接口真实 IP,VRRP 虚拟 IP 默认不在 local-ip 列表内,这就是你这个故障最核心原因。
display ip urpf interface Route-Aggregation1.4001
RBM 主备环境,访问 VRRP 虚 IP 管理,接口建议 urpf loose 或者关闭 urpf。
部分 V7 版本防火墙的ip https服务仅绑定接口实 IP,需要指定 https 监听地址包含 VRRP 虚拟 IP:
ip https server bind 172.30.238.130 port 443
不同版本命令略有差异,部分版本 Web 页面【系统→管理】里面有 “允许 VRRP 虚拟 IP 访问设备管理” 勾选框。
display vrrp,Master 状态正确,Virtual IP Ping 状态:Enableddisplay security local-ip,检查里面是否包含 172.30.238.130debugging packet-filter,看 SYN 报文上送 CPU 之后,防火墙有没有发出 SYN+ACK 报文。vrrp ping-enable后,客户端 ping 172.30.238.130,如果 ping 不通,说明 VRRP 虚 IP 报文无法上送到 Local 域;ping 通后再测试 443 登录。
display security local-ip,看 VRRP 虚拟 IP 是否在列表,不在就添加security local-ip include 172.30.238.130vrrp ping-enable,两台 RBM 防火墙都配置ip https server bind绑定 VRRP 虚 IP那为什么我加一个全通策略,不做任何限制就能正常访问呢?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那为什么我加一个全通策略,不做任何限制就能正常访问呢?