• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙能ping通但tracert后回显全是*

17小时前提问
  • 0关注
  • 0收藏,60浏览
粉丝:0人 关注:0人

问题描述:

防火墙能ping通但tracert回显全是****号这种一个下一跳都没有,ip unreachables enable和ip ttl-expires enable这个2有开启,攻击防范根本没做web界面那边一条都没写是空的,dis session table ipv4 destination-ip看会话是有记录的

4 个回答
粉丝:31人 关注:1人

能ping通但tracert全是星号,而且你已经开启了 ip unreachables enable 和 ip ttl-expires enable,这说明问题不在基础配置,而在于防火墙生成了ICMP超时报文,但在发出或回程时被丢弃了


 首要排查:攻击防范/报文检测(即使Web界面为空)

这是最常见的原因。H3C防火墙的攻击防范功能中,有一个针对 Traceroute 的签名检测,它会主动丢弃 Traceroute 探测报文或回应的 ICMP 超时报文

关键点:你在Web界面看到攻击防范是空的,不代表命令行下没有配置。部分防御策略可能通过命令行下发,但未在Web界面同步显示。

请在防火墙命令行执行以下命令确认

bash
display current-configuration | include defend display current-configuration | include signature

如果输出中包含 firewall defend tracert 或 signature detect traceroute action drop,这就是根因。

解决方法:关闭该功能

bash
system-view undo firewall defend tracert # 或 undo signature detect traceroute action drop

有案例显示,删除 signature detect traceroute action drop logging 后,tracert 回显立即恢复正常


 次要排查:NAT 的 ICMP-Error ALG

如果你的防火墙对出方向流量做了 NAT(源地址转换),那么 ICMP 超时报文(Type 11)在经过 NAT 时,需要 ALG(应用层网关)辅助进行地址转换。如果 NAT ALG 未开启,ICMP 差错报文可能无法正确回送到发起 tracert 的终端。

确认方法

bash
display current-configuration | include nat alg

解决方法:在系统视图下开启

bash
system-view nat alg icmp-error

官方案例明确指出,在防火墙上开启 nat alg icmp-error 后,NAT 场景下的 tracert 下一跳信息恢复正常显示


再次确认:安全策略/域间策略

虽然你提到攻击防范为空,但仍需确认安全策略域间策略是否放行了 ICMP 超时报文。

Traceroute 依赖的 ICMP 超时报文,其 Type = 11。如果策略中只放行了 ping(Type 8/0),而没有放行 Type 11,回程报文会被丢弃。

检查方法

bash
display current-configuration | include icmp

确认策略中是否有类似 permit icmp-type ttl-exceeded(即 Type 11)的放行规则


 终极定位手段:Debugging

如果以上检查都正常,可以在终端发起 tracert 的同时,在防火墙上执行以下命令,观察报文被哪个模块丢弃:

bash
terminal monitor terminal debugging debugging ip packet acl <你的ACL编号> debugging security packet debugging aspf packet

有案例中,正是通过 debugging firewall packet-filter all 发现报文被丢到了 InLoopBack0,从而定位到是“路由跟踪防范”功能导致的



display current-configuration | include icmp敲下去只有service icmp-traceroute这一个

zhiliao_s8bmq7 发表时间:16小时前 更多>>

display current-configuration | include icmp敲下去只有service icmp-traceroute这一个

zhiliao_s8bmq7 发表时间:16小时前
粉丝:12人 关注:7人

你tracert的是哪里的地址,没有回显是因为中间设备没有开启回显

兄弟 -a后面是跟你的防火墙地址的 目的地址是你内网地址

奔跑的小马 发表时间:15小时前 更多>>

2个都是内网的地址,我在防火墙上tracert -a 内网地址和目标内网地址回显是****但ping那些也是带的源地址是正常的

zhiliao_s8bmq7 发表时间:16小时前

兄弟 -a后面是跟你的防火墙地址的 目的地址是你内网地址

奔跑的小马 发表时间:15小时前

兄弟 -a后面是跟你的防火墙地址的 目的地址是你内网地址

奔跑的小马 发表时间:15小时前
粉丝:15人 关注:9人

这是典型的防火墙“隐身”或中间设备过滤问题。
排查步骤:
1. 检查 Local-In 包过滤(最常见原因):
H3C 防火墙默认会拦截发送到设备本身的报文(包括 ICMP 超时和不可达)。虽然能 Ping 通,但 Tracert 需要的是“TTL 超时”报文。
display packet-filter default 查看默认 Local-In 规则。
display zone 确认设备接口所在的安全域(如 Untrust)。
解决: 在安全域的 Local-In 策略中放行 icmp 协议,或者精确放行 ttl-exceeded 和 destination-unreachable 类型。
2. 检查全局 ICMP 设置(确认已开启):
即使你说开了,再确认一下设备是否确实生成了回应包。
display ip interface [接口名] 确认 TTL expires message send: Enabled。
在故障时抓包:packet-filter interface xxx inbound/outbound,看防火墙有没有发出 ICMP 超时包。
3. 检查运营商/中间链路:
如果是互联网场景,可能是上游 ISP 设备为了安全隐藏了路由路径,将 ICMP 报错丢弃了。

粉丝:35人 关注:2人

SecPath V7 防火墙:ping 正常,本机 tracert 全部 * * * 排障

现象:防火墙命令行本机发起 tracert(带‑a 指定源),全程全部星号;ping 同一目标完全通;ip unreachables enableip ttl‑expires enable全局已开启;攻击防范为空;能看到 UDP 探测会话表。

核心原理区分

  1. ping:本机发出 ICMP‑Echo‑Request,对端回 ICMP‑Echo‑Reply,属于会话应答报文,可以正常匹配会话表放行到 Local 域
  2. traert(UDP 模式):防火墙本机向外发 UDP 探测包;路径中间设备回复 ICMP Type‑11(TTL‑expires TTL 超时)。该 ICMP 差错报文不属于 UDP 会话的反向应答报文,无法匹配 UDP 会话,报文目的 IP 是防火墙自身,报文进入Local安全域,必须有安全策略允许该 ICMP 差错报文进入 Local 域,否则直接丢弃,输出***
  3. service icmp‑traceroute只管控【穿越防火墙转发的业务流量】,对防火墙本机发起的 tracert 完全无效,有这条配置也解决不了本机 tracert 问题。

一、优先执行排查命令(逐条复制执行)

#1.查看去往Local域的全部安全策略,重点看是否放行ICMP差错报文 display security‑policy rule source‑zone any destination‑zone local #2.开启ICMP调试,复现tracert,看防火墙能否收到中间设备返回的Type11报文 debugging ip icmp terminal debugging terminal monitor #复现 tracert -a 源IP 目标IP undo debugging all #3.查看会话表,确认UDP探测报文有会话,ICMP‑type11不会生成对应UDP反向会话 display firewall session table verbose | include udp #4.测试不带‑a参数,使用出接口IP作为源,对比现象 tracert x.x.x.x #5.使用‑p固定UDP目的端口,规避IPS/特征识别UDP扫描丢弃 tracert -a 源IP -p 50000 x.x.x.x

两种调试结果判断

  1. debugging icmp 完全看不到 ICMP Type11 报文
    • 情况 A:any‑>local安全策略没有放行 ICMP 差错报文,报文到达防火墙就被安全策略丢弃(最高概率)。
    • 情况 B:中间网络设备关闭ip ttl‑expires enable,中间节点本身就不回复 TTL 超时报文。
  2. debugging icmp 可以打印出 ICMP Type11 报文,但是 tracert 依旧全星号
    • 版本缺陷 bug,建议升级防火墙版本;或中间 NAT 设备异常修改 ICMP 差错报文。

二、Local 域策略问题临时验证配置(测试用,生产后收紧)

如果display security‑policy rule source‑zone any destination‑zone local输出没有允许 ICMP 的规则,会直接复现该故障。

system‑view security‑policy #测试策略,允许所有域去往Local域的ICMP报文,复现tracert看是否恢复 rule name PERMIT_ICMP_TO_LOCAL source‑zone any destination‑zone local service icmp action permit quit

⚠️生产环境不要永久配置 any→local 全放 ICMP;定位故障后,细化策略,仅放行ICMP Type‑3、Type‑11差错报文,缩小安全面。

三、其他容易遗漏点

  1. 接口下 ICMP 过滤:接口视图是否配置icmp deny,拦截入方向 ICMP 差错报文。
display current‑configuration interface GigabitEthernet 1/0/x | include icmp
  1. IPS 特征库 / 签名检测:虽然攻击防范 web 为空,检查是否有 signature‑detect 丢弃 UDP 扫描报文,导致 ICMP 差错被联动丢弃。
display current‑configuration | include signature‑detect
  1. NAT 场景:防火墙本机 tracert 带‑a 内网源 IP,设备本机出方向会做源 NAT;返回 ICMP type11 报文目的 IP 为 NAT 转换后公网 IP,报文匹配异常

现象:不带‑a 源正常;带‑a 内网源 IP 就全部 *。解决:本机 tracert 尽量不指定内网源 IP;或者配置 NAT 回流处理本机源 NAT 场景。

四、快速区分判断总结

表格

现象根因
不带‑a 正常;带‑a 内网源就全部 *本机 tracert 带内网源触发源 NAT,返回 ICMP type11 目的 IP 为转换后 IP,报文匹配异常
无论是否带‑a,全部 *;debug 看不到 type11 报文*‑>Local安全策略未放行 ICMP 差错报文(最常见)
debug 能看到 type11 报文打印,但 tracert 依旧 *固件版本 bug,建议升级版本
debug 看不到 type11,调整 local 策略也无效中间三层设备关闭 ip ttl‑expires enable,中间节点本身不返回 TTL 超时报文

补充:display firewall session table ipv4 destination‑ip只能看到本机向外发出的 UDP 探测会话;ICMP‑Type11 差错报文不会继承 UDP 会话,不会出现在这条会话中,所以能看到 UDP 会话,但 tracert 依旧全部星号,这是该故障典型迷惑现象。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明