防火墙上tracert带源地址,2个地址都是内网地址回显全是*好但ping能通,ip unreachables enable和ip ttl-expires enable都是有的,nat alg也有开icmp,攻击防范那边是空的都没有配置,查看配置里都没有firewall defend tracert 或 signature detect traceroute action drop 这些display current-configuration | include icmp回显是service icmp-traceroute没有其他了会是这个有问题吗?如何排查这个?目标地址是一个dns服务器地址现在功能都正常就是这个tracert回显一个都没有全是**号
ip ttl-expires enable这个需要单独进入接口里面配置吗?在全局的情况下是有这个
现象:防火墙命令行带
‑a指定源 IP,源目都是内网,ping 完全正常;tracert 全部星号; 已经确认:ip unreachables enable、ip ttl‑expires enable已开启;ICMP ALG 开启;攻击防范无firewall defend tracert;配置存在service icmp‑traceroute;目标是内网 DNS 服务器,业务正常H3C。
关键点:V7 防火墙本地发起 tracert(不是穿越防火墙的业务流量),探测报文是防火墙本机发出,返回的 ICMP‑TTL‑超时 (Type‑11)、端口不可达 (Type‑3) 报文是去往防火墙 Local 安全域,很多人只放通业务域间策略,忽略 Local 域策略。
service icmp‑traceroute这条是域间应用服务,仅对穿越防火墙转发流量生效,对防火墙本机发起 tracert 无效,这就是你的疑惑点。
***tracert x.x.x.x
tracert -a 源IP -e x.x.x.x
防火墙 tracert 发出 UDP 探测包;路径上设备回复ICMP Type11(TTL 超时),该 ICMP 错误报文目的 IP 是防火墙设备本身,报文进入 Local 域,需要安全策略允许该 ICMP 错误报文到达 Local 域,否则报文被丢弃,显示***,但 ping 不受影响(ping 是 ICMP request‑reply 会话)。
ping 与 tracert 的区别
display security-policy rule source‑zone any destination‑zone local
检查是否放行 ICMP Type‑11(TTL 超时)、ICMP Type‑3(目的不可达)报文去往 Local 域。
很多现场只放 trust→trust 业务互访,缺少 *‑>Local 放行 ICMP 错误报文的策略,就会出现 ping 通、tracert 全星号。
临时测试,配置一条策略(测试完按需收紧)
security‑policy
rule name permit‑icmp‑to‑local
source‑zone any
destination‑zone local
service icmp
action permit
生产不要永久 any→local 全放 icmp,定位故障后细化,仅放行 icmp type 3、11。
service icmp‑traceroute作用display current‑configuration | include service icmp‑traceroute
⚠️
service icmp‑traceroute:用于经过防火墙转发的业务流量(PC 之间 tracert 穿过防火墙);防火墙设备自身命令行执行 tracert,这条配置不起作用,所以你配置存在该条目,故障依旧。
debugging ip icmp
terminal debugging
terminal monitor
执行 tracert,观察调试输出:
也可以看会话表,tracert 本机发出 UDP 探测,看是否有对应 ICMP 错误报文会话:
display firewall session table | include icmp
firewall defend tracert enable,但检查是否有 IPS 特征策略丢弃 traceroute 相关报文;display current‑configuration | include signature‑detect
icmp deny过滤,接口视图拒绝 ICMP 错误报文;ip ttl‑expires enable,中间设备不回复 TTL 超时报文也会出现全***H3C。#1.不带源测试
tracert x.x.x.x
#2.带‑e参数固定端口测试
tracert -a 你的源IP -e x.x.x.x
#3.查看去往Local域的安全策略
display security‑policy rule source‑zone any destination‑zone local
#4.开启icmp调试,复现故障看有没有type11报文输出
debugging ip icmp
terminal debugging
terminal monitor
#复现tracert操作
undo debugging all
大概率是:防火墙本机 tracert 返回的 ICMP Type‑11 超时报文进入 Local 域,没有安全策略放行,报文被丢弃;而 ping 的 ICMP echo‑reply 会话可以正常匹配,所以 ping 正常,tracert 全部***。service icmp‑traceroute只管穿越防火墙业务流量,不能解决设备本机发起 tracert 问题。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
ip ttl-expires enable这个需要单独进入接口里面配置吗?在全局的情况下是有这个