• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙RBM主备+VRRP登录不上

1小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:0人 关注:0人

问题描述:

防火墙RBM+VRRP主备部署,主备状态和VRRP状态一致,目前通过业务网络登录防火墙web页面,①通过vrrp虚拟地址登录页面打不开,debug发现防火墙收到tcp请求包后直接丢弃了,查看安全策略和访问会话如下图1,②但是通过VRRP实地址可以正常登录,如下图图2。安全域、安全策略都检查了没问题,请问问题出在了哪里?

图1:

图2:

 

3 个回答
粉丝:34人 关注:2人

现象解读: 访问实地址 172.30.238.131:会话TCP_ESTABLISHED,策略 DengLu_1 正常放行。 访问VRRP 虚地址 172.30.238.130:仅收到客户端 SYN,防火墙不回复 SYN+ACK,会话卡在TCP_SYN_SENT。安全策略匹配上了,但 TCP 握手无法完成。 核心根因:V7 防火墙 RBM 双机场景,VRRP 虚拟 IP 不属于接口实 IP,设备默认不会在 Local 域监听 VRRP 虚拟 IP 的 Web/SSH 服务;还有一个高频坑是VRRP 虚 IP 没有配置vrrp ping-enable、RBM 双机的管理服务只绑定在接口实 IP,不绑定 VRRP 浮动虚拟 IP

1、最根本原因(H3C V7 防火墙 RBM+VRRP 经典坑)

防火墙的 HTTPS/SSH/HTTP 管理服务,默认只绑定在接口真实 IP 上,不会自动绑定 VRRP 虚拟 IP

  • 访问接口实 IP:目标 IP 是本机接口 IP → 内核监听 443,正常回包建立连接
  • 访问VRRP 虚拟 IP:报文匹配安全策略(pass),但防火墙本机的 Web 服务没有在 VRRP 虚拟 IP 上监听,收到 SYN 之后直接丢弃,不回 SYN+ACK,会话卡在 TCP_SYN_SENT。

安全策略只是放行报文,安全策略放行 ≠ 本机服务会监听这个目的 IP。你的安全策略 DengLu_1 没问题,策略已经命中,问题不在安全策略。

修复方案:把 VRRP 虚拟 IP 加入可管理 IP,开启 VRRP 虚拟 IP 本地访问

  1. 接口下开启 VRRP 虚拟 IP 本地访问能力:
interface Route-Aggregation1.4001 vrrp vrid 1 virtual-ip 172.30.238.130 vrrp ping-enable

vrrp ping-enable 开启后,防火墙才会把目的为 VRRP 虚拟 IP 的报文上送 CPU 本机(Local 域)处理;不配置这个,即使安全策略允许,本机服务不响应。

注意:RBM 主备两台设备都要配置 vrrp ping-enable

  1. 配置防火墙允许 VRRP 虚拟 IP 作为设备管理地址(Web 界面或命令行)
#开启https服务,并允许目的为VRRP虚拟IP访问 ip http enable ip https enable #把VRRP虚IP加入设备管理白名单(V7平台) security local-ip include 172.30.238.130

老版本 V7 命令:local-ip 用来控制哪些目的 IP 可以访问本机 Local 域服务;默认只包含接口真实 IP,VRRP 虚拟 IP 默认不在 local-ip 列表内,这就是你这个故障最核心原因。

2、第二个排查点:RBM 会话同步、反向路由 / URPF

  1. URPF 严格模式:入接口开启 urpf strict,客户端访问 VRRP 虚 IP,回包查找路由发现出站接口不匹配,丢弃 SYN+ACK。
display ip urpf interface Route-Aggregation1.4001

RBM 主备环境,访问 VRRP 虚 IP 管理,接口建议 urpf loose 或者关闭 urpf。

  1. 确认 RBM 会话同步:访问本机 Local 域的会话不会同步到备机,这个是正常的,不影响本次故障。

3、第三个:Web 服务监听限制

部分 V7 版本防火墙的ip https服务仅绑定接口实 IP,需要指定 https 监听地址包含 VRRP 虚拟 IP

ip https server bind 172.30.238.130 port 443

不同版本命令略有差异,部分版本 Web 页面【系统→管理】里面有 “允许 VRRP 虚拟 IP 访问设备管理” 勾选框。

4、快速验证命令

  1. 确认 VRRP 状态:display vrrp,Master 状态正确,Virtual IP Ping 状态:Enabled
  2. 查看本地可访问 IP 列表:display security local-ip,检查里面是否包含 172.30.238.130
  3. 抓包验证:debugging packet-filter,看 SYN 报文上送 CPU 之后,防火墙有没有发出 SYN+ACK 报文。
  4. 测试 ping 虚 IP:配置完vrrp ping-enable后,客户端 ping 172.30.238.130,如果 ping 不通,说明 VRRP 虚 IP 报文无法上送到 Local 域;ping 通后再测试 443 登录。

5、避坑补充

  1. 不要误以为安全策略允许就可以访问本机 VRRP 虚 IP。安全策略是流量准入;local-ip + vrrp ping-enable 控制本机是否响应目的为 VRRP 虚拟 IP 的报文,两者是独立控制。你的 DengLu_1 策略本身没问题。
  2. RBM 主备切换后,VRRP Master 切换到备机,备机也需要配置 vrrp ping-enable,否则切换之后虚 IP 又无法登录。
  3. 部分老版本固件存在 BUG,开启 vrrp ping-enable 后虚 IP 管理仍然异常,需要升级防火墙 V7 版本。

最简排查顺序

  1. display security local-ip,看 VRRP 虚拟 IP 是否在列表,不在就添加security local-ip include 172.30.238.130
  2. 接口下配置vrrp ping-enable,两台 RBM 防火墙都配置
  3. 测试 ping 虚拟 IP,ping 通后再访问 443
  4. ping 正常但 443 依旧不行:配置ip https server bind绑定 VRRP 虚 IP
  5. 仍异常:检查接口 URPF 是否为严格模式

那为什么我加一个全通策略,不做任何限制就能正常访问呢?

zhiliao_odc8G8 发表时间:1小时前 更多>>

那为什么我加一个全通策略,不做任何限制就能正常访问呢?

zhiliao_odc8G8 发表时间:1小时前
粉丝:90人 关注:11人

两台虚地址一样的,通过单独的管理地址登录设备啊

粉丝:15人 关注:9人

该问题是典型的**RBM+VRRP环境下的本地流量转发或管理登录限制问题。
请按以下步骤排查:
1. 检查登入接口是否开启了哪个接口的manage- 管理登录权限**
在RBM主备备份组下的管理行为配置:
确认VRRP备份组是否绑定错误
关键命令:在RBM备份组视图下 management-interface {enable | only-local-disable}
如果配置了 management-disable,会导致无法通过VRRP地址登录(因为备机也在备机虽然收到报文被抑制。
如果没有配置,建议先检查虚地址是由主设备处理,检查主设备会话和安全策略允许本地管理权限。
2. 检查VRRP状态与RBM的 状态同步
确认VRRP备份组是否严格绑定RBM。
关键命令:
display vrrp verbose
display rbmp state
3. 最常见原因:Aspf遗漏管理对象管理访问控制列表或者Local域**的安全策略:
虽然你说安全策略已检查,但在debug看到TCP被丢。
另外检查:web-manager security-policy 或 zone-pair security source Any destination Local。
最快速的修正动作:在RBM主设备上开启远程主设备上开启允许远程登录
虚拟IP属于 security-zone name Trust 里的 ip
请提供 dis current-configuration | inc local-user 和 dis current-configuration zone-pair`。
快速解决方式:
如果是主备环境,通常主设备的实接口属于Untrust或Local,而Local的security-zone的access-management功能缺失。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明