• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙做流量镜像

1小时前提问
  • 0关注
  • 0收藏,28浏览
粉丝:0人 关注:0人

问题描述:

防火墙做流量统计,acl匹配了双向的流量,qos也在inbound和outbound都调用了,为啥只能抓到收到的包,本地发出去的包一个都没有,

4 个回答
粉丝:90人 关注:11人

不支持

机制问题导致的统计不到,部分设备是这样的,抓包看吧 

暂无评论

粉丝:15人 关注:9人

这是经典的本地发起流量(Local Outbound)绕过问题。
原因:
在 H3C 防火墙上,由防火墙自身发起的流量(如 Ping、Traceroute 或主动探测),在软件转发逻辑中,通常不经过接口 Outbound 方向的标准 QoS 策略或传统流量统计逻辑。
排查与解决方法:
1. 区分流量类型:
确认“本地发出去的包”是指防火墙自己发的,还是转发内网用户的。如果是转发用户的,一般能统计到。
如果是防火墙自己发的,属于本机出站流量。
2. 使用专用统计方法:
不要在接口下用 QoS 统计,改用以下更精准的方式:
方法 A:会话统计(推荐)
如果是三层流量,先通过 display session table 确认会话建立,然后查看该会话的 Pkts 和 Bytes 计数,这是最准确的。
方法 B:使用 Object-Policy(对象策略)
在安全域间(Interzone)或全局调用对象策略,在规则中使用 counting 关键字。对象策略通常能覆盖本地转发路径。
方法 C:Aspf 策略或 Packet-filter 统计
在接口调用 Packet-filter(包过滤)时开启日志,或者在 ASPF 策略中开启统计。
关键命令提示:
如果确实需要镜像“本地发出的包”到接口做抓包分析,部分高端防火墙(如 F10X0/F50X0)需要专门在安全域或通过流镜像到CPU的特殊逻辑处理,普通接口 mirror 无法镜像本地始发流量。

暂无评论

粉丝:35人 关注:2人

SecPath 防火墙 MQC 流镜像:只能抓到收到包,抓不到防火墙本地发出报文

现象:ACL 已经匹配双向流量;接口qos apply policy xxx inboundoutbound都已经应用;转发类流量(穿越防火墙的业务报文)入方向可以镜像成功;防火墙 CPU 本地始发报文(防火墙自己 ping、syslog、trap、免费 ARP、VPN 协商报文等)出方向抓不到镜像报文H3C。

核心根因(Comware‑V7 NGFW 平台硬限制)

  1. MQC 流镜像(qos‑policy)只对【硬件转发报文】生效;设备 CPU 自身生成的本地始发报文,不经过接口 outbound 方向 MQC QoS 处理流程,不会触发流镜像行为

通俗区分:

  • ✅穿越流量:终端→防火墙→外网,从接口收到、再从另一个接口转发出去,inbound/outbound MQC 都可以处理,可以镜像。
  • 本地始发报文:防火墙 CPU 自己产生报文(ping、ARP、协议报文),直接从接口发出,不经过接口 outbound 的 MQC 流分类 / 流镜像,即使 outbound 挂了 qos‑policy、ACL 匹配,也不会被镜像复制H3C。

注意:不是配置漏写 outbound;写了也对 CPU 本地发出报文无效。

  1. 容易混淆两个功能
  • MQC 流镜像(traffic‑behavior mirror‑to interface):只处理硬件转发流量;无法镜像 CPU 本地报文(你现在用的这套)。
  • CPU 源镜像 mirroring‑group X mirroring‑cpu:专门镜像防火墙 CPU 产生的报文;需要额外配置镜像组 CPU 源。

区分你的流量属于哪一类

  1. 抓不到的报文是防火墙设备自身发出(防火墙 ping 外网、IKE 协商、免费 ARP、syslog)→属于 CPU 本地报文,MQC 流镜像 outbound 不会复制。
  2. 抓不到的报文是业务穿越转发流量(内网用户经过防火墙出去)→这是配置问题,不是平台限制。

两种解决方式

方案 1:同时配置【端口流镜像 + CPU 源镜像】(同时抓转发流量 + 防火墙本地 CPU 报文)

#1、建立本地镜像组,观察口接抓包电脑 mirroring‑group 1 local mirroring‑group 1 monitor‑port GigabitEthernet1/0/8 #重点:增加CPU作为镜像源,抓取防火墙本地CPU发出报文 mirroring‑group 1 mirroring‑cpu both #原有MQC,用于抓取硬件转发业务流量 traffic‑classifier test operator and if‑match acl 3000 traffic‑behavior test mirror‑to interface GigabitEthernet1/0/8 qos policy test classifier test behavior test #业务接口,inbound+outbound,处理穿越转发流量 interface GigabitEthernet1/0/1 qos apply policy test inbound qos apply policy test outbound

说明:mirroring‑cpu both镜像 CPU 收发报文;MQC 负责硬件转发业务报文;两者配合,才能同时拿到转发流量 + 防火墙本地发出报文。

方案 2:防火墙内置报文捕获 packet‑capture

专门抓取 CPU 本地报文,不占用物理观察口,适合调试设备自身协议报文。

packet‑capture rule permit ip destination any enable display packet‑capture buffer

局限:不适合高速业务硬件转发大流量,适合调试 CPU 协议报文。

排错核查命令

#看QoS策略在接口是否生效,统计匹配计数 display qos policy interface GigabitEthernet 1/0/1 #查看镜像组配置,确认是否已经加入cpu源 display mirroring‑group 1
  • 如果display qos policy interface的 outbound 分类器计数器为 0:本地 CPU 报文,根本不会命中 MQC;是平台限制,不是 ACL 问题。
  • 如果 outbound 计数器有计数,但是抓包看不到报文:属于转发流量,排查 ACL、mirror‑to 出接口是否正确。

常见踩坑小结

  1. ❌误区:接口同时挂 inbound+outbound 的 MQC 流镜像,就可以抓到防火墙自己发出的报文。不行!CPU 本地报文不走接口 outbound MQC 流程H3C。
  2. ✅MQC 流镜像 = 只处理穿越硬件转发流量
  3. ✅要抓取防火墙 CPU 始发报文,必须额外配置 mirroring‑group X mirroring‑cpu both CPU 镜像源。
  4. 穿越业务流量出方向抓不到,才去排查 ACL、qos‑policy 配置;设备自身产生报文抓不到,优先增加 CPU 镜像源。

简短总结:你现在 MQC 只能镜像转发流量;防火墙 CPU 本地发出报文不受接口 outbound qos‑policy 控制,需要配置mirroring‑cpu才能拿到这部分报文。

暂无评论

粉丝:31人 关注:1人

你遇到的这个问题,核心原因通常在于防火墙本机始发的流量,其匹配和处理路径与普通转发流量不同,导致你配置的QoS策略和ACL未能按预期生效。


 首要原因:缺少 enhancement 关键字

这是最直接的可能。在H3C防火墙的物理接口上应用QoS策略时,如果未添加 enhancement 参数,策略可能仅对转发流量生效,而不会处理本机始发的报文

解决方案:在你应用QoS策略的接口下,确保命令中包含 enhancement

bash
interface GigabitEthernet 1/0/1 qos apply policy <你的策略名> inbound enhancement qos apply policy <你的策略名> outbound enhancement

官方抓包案例明确要求在物理接口下发QoS策略时添加此参数


其次,排查ACL是否匹配了“本机地址”

本机发出的报文,其源IP地址是防火墙出接口的IP,而不是内网终端的IP。你的ACL如果只匹配了内网网段作为源,自然无法命中本机发出的包。

排查命令

bash
display acl <你的ACL编号> display qos policy interface <接口名> outbound

重点检查ACL的源地址是否包含了防火墙接口IP,以及QoS策略是否显示为 “Active” 而非 “Failed”。如果策略显示 Failed,说明接口硬件可能不支持该方向的流镜像


 设备型号与版本的潜在限制

部分H3C高端防火墙(如M9000系列)对本机始发流量的统计和镜像存在硬件架构限制。有讨论指出,能否统计到本机发出的包“看设备的,部分高端设备有限制

如果你的设备是高端型号,且上述配置均正确但仍无效,可能是硬件或版本层面的限制。建议通过 display version 确认具体型号和版本,并查阅该版本的版本说明书中关于“流镜像”的限制章节。

🛠️ 补充方案:使用端口镜像替代流镜像

如果流镜像(QoS策略)始终无法捕获出向包,可以尝试改用本地端口镜像。端口镜像的 outbound 方向是针对接口物理发送的报文进行复制,通常能捕获到从该接口发出的所有流量,包括本机始发的包。

配置示例

bash
mirroring-group 1 local mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 outbound mirroring-group 1 monitor-port GigabitEthernet 1/0/2

注意:目的端口不能开启STP,且只应专用于镜像分析


 排查顺序建议

  1. 检查 enhancement:确认QoS策略应用时是否带了该参数。

  2. 检查ACL:确认ACL是否覆盖了防火墙接口IP作为源地址。

  3. 检查策略状态:用 display qos policy interface 确认策略是否为 Active

  4. 尝试端口镜像:如果流镜像无效,换用端口镜像的 outbound 方向。

  5. 确认设备限制:如为高端型号,查阅版本说明书确认是否有本机流量捕获限制。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明