• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙tracert回显全是***能ping通问题

16小时前提问
  • 0关注
  • 0收藏,44浏览
粉丝:0人 关注:0人

问题描述:

防火墙上tracert带源地址,2个地址都是内网地址回显全是*好但ping能通,ip unreachables enable和ip ttl-expires enable都是有的,nat alg也有开icmp,攻击防范那边是空的都没有配置,查看配置里都没有firewall defend tracertsignature detect traceroute action drop 这些display current-configuration | include icmp回显是service icmp-traceroute没有其他了会是这个有问题吗?如何排查这个?目标地址是一个dns服务器地址现在功能都正常就是这个tracert回显一个都没有全是**号

2 个回答
粉丝:15人 关注:9人

排查步骤与解决方法:
1. 确认全局及出/入接口配置:
检查路径上防火墙的出接口(连接Internet的接口)和入接口(连接内网的接口)下是否开启了 ip unreachables enable 和 ip ttl-expires enable。这两条命令必须在流量 经过的接口 上开启,仅全局有时在某些旧版本或特定场景下不够。
*关键命令:*
shell
display current-configuration interface <接口名>

2. 关于 service icmp-traceroute:
这个命令通常用于定义对象组或策略,默认不影响ICMP type 11(TTL超时)的回显。但需要检查 安全策略(Security-Policy)。
请确认用于测试的源IP到Local区域(防火墙本身)的安全策略是否 允许 了 icmp 协议(特别是 ttl-exceeded 和 destination-unreachable)。
3. 检查会话快速转发表:
如果防火墙仅作为二层转发或处于特殊模式,可能是中间路由器抑制了回显。但在三层模式下,请检查是否有会话老化或路由非对称问题。
*排查命令:*
shell
display fib <目标DNS地址> // 检查路由是否来回一致
display session table verbose // 检查tracert报文是否建立会话

4. 连接测试与设备诊断:
换一个公网地址(如 8.8.8.8)进行tracert对比测试。
如果确定配置无误,可以在接口下抓包进一步分析。
*终极排查(隐藏命令,需谨慎)*:在诊断视图下尝试打开debug开关(需在业务低峰期):
shell
debugging ip packet error

大概率原因: 出接口下遗漏了 ip ttl-expires enable 或者 安全策略未完全放行Local域的ICMP差错报文。

ip ttl-expires enable这个需要单独进入接口里面配置吗?在全局的情况下是有这个

zhiliao_s8bmq7 发表时间:15小时前 更多>>

ip ttl-expires enable这个需要单独进入接口里面配置吗?在全局的情况下是有这个

zhiliao_s8bmq7 发表时间:15小时前
粉丝:35人 关注:2人

H3C SecPath 防火墙:ping 通,但 tracert‑a 带源全 *** 排查

现象:防火墙命令行带‑a指定源 IP,源目都是内网,ping 完全正常;tracert 全部星号; 已经确认:ip unreachables enableip ttl‑expires enable已开启;ICMP ALG 开启;攻击防范无firewall defend tracert;配置存在service icmp‑traceroute;目标是内网 DNS 服务器,业务正常H3C。

关键点:V7 防火墙本地发起 tracert(不是穿越防火墙的业务流量),探测报文是防火墙本机发出,返回的 ICMP‑TTL‑超时 (Type‑11)、端口不可达 (Type‑3) 报文是去往防火墙 Local 安全域,很多人只放通业务域间策略,忽略 Local 域策略。 service icmp‑traceroute这条是域间应用服务,仅对穿越防火墙转发流量生效,对防火墙本机发起 tracert 无效,这就是你的疑惑点。

一、先做 2 个快速测试

  1. 不加‑a 参数直接 tracert 目标 DNS,看是否还是全***
tracert x.x.x.x
  1. 使用‑e 参数固定探测端口(V7 防火墙 tracert‑e 固定目的端口,避免被特征识别为端口扫描)H3C
tracert -a 源IP -e x.x.x.x
  • 不加‑a 正常、加‑a 就全 *:重点怀疑 Local 域安全策略,匹配源 IP 不同导致返回 ICMP 错误报文被阻断;
  • 加‑e 恢复:设备 / 中间交换机把端口递增 UDP 探测识别扫描丢弃。

二、核心排查点(本机发起 tracert)

防火墙 tracert 发出 UDP 探测包;路径上设备回复ICMP Type11(TTL 超时),该 ICMP 错误报文目的 IP 是防火墙设备本身,报文进入 Local 域,需要安全策略允许该 ICMP 错误报文到达 Local 域,否则报文被丢弃,显示***,但 ping 不受影响(ping 是 ICMP request‑reply 会话)。

ping 与 tracert 的区别

  • ping:本机发出 ICMP‑echo‑request,对端回 ICMP‑echo‑reply,会话能匹配;
  • tracert:本机发 UDP,中间设备回 ICMP‑TTL‑超时,该 ICMP 错误报文不属于 UDP 会话的正向返回报文,需要 Local 域策略放行 Type‑11 ICMP 错误报文

1)查看 Local 域的域间安全策略

display security-policy rule source‑zone any destination‑zone local

检查是否放行 ICMP Type‑11(TTL 超时)、ICMP Type‑3(目的不可达)报文去往 Local 域。

很多现场只放 trust→trust 业务互访,缺少 *‑>Local 放行 ICMP 错误报文的策略,就会出现 ping 通、tracert 全星号。

临时测试,配置一条策略(测试完按需收紧)

security‑policy rule name permit‑icmp‑to‑local source‑zone any destination‑zone local service icmp action permit

生产不要永久 any→local 全放 icmp,定位故障后细化,仅放行 icmp type 3、11。

2)确认service icmp‑traceroute作用

display current‑configuration | include service icmp‑traceroute

⚠️service icmp‑traceroute:用于经过防火墙转发的业务流量(PC 之间 tracert 穿过防火墙)防火墙设备自身命令行执行 tracert,这条配置不起作用,所以你配置存在该条目,故障依旧。

3)抓包 / 会话看返回 ICMP Type‑11 报文是否到达防火墙

debugging ip icmp terminal debugging terminal monitor

执行 tracert,观察调试输出:

  • 如果完全看不到 ICMP Type11 报文打印:报文被中间三层设备丢弃,或者被防火墙 Local 域策略丢弃;
  • 如果能看到 Type‑11 报文打印,tracert 仍然星号:版本 bug,考虑升级设备版本。

也可以看会话表,tracert 本机发出 UDP 探测,看是否有对应 ICMP 错误报文会话:

display firewall session table | include icmp

三、其他容易忽略点

  1. 攻击防范:你确认没有firewall defend tracert enable,但检查是否有 IPS 特征策略丢弃 traceroute 相关报文;
display current‑configuration | include signature‑detect
  1. 接口下是否配置icmp deny过滤,接口视图拒绝 ICMP 错误报文;
  2. 如果中间经过交换机 / 其他安全设备,中间设备是否关闭ip ttl‑expires enable,中间设备不回复 TTL 超时报文也会出现全***H3C。

四、最简排障执行顺序(复制粘贴)

#1.不带源测试 tracert x.x.x.x #2.带‑e参数固定端口测试 tracert -a 你的源IP -e x.x.x.x #3.查看去往Local域的安全策略 display security‑policy rule source‑zone any destination‑zone local #4.开启icmp调试,复现故障看有没有type11报文输出 debugging ip icmp terminal debugging terminal monitor #复现tracert操作 undo debugging all

现象预判

大概率是:防火墙本机 tracert 返回的 ICMP Type‑11 超时报文进入 Local 域,没有安全策略放行,报文被丢弃;而 ping 的 ICMP echo‑reply 会话可以正常匹配,所以 ping 正常,tracert 全部***service icmp‑traceroute只管穿越防火墙业务流量,不能解决设备本机发起 tracert 问题。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明