现象:
核心原理:V7 防火墙安全策略是按 rule‑id 从小到大顺序匹配,匹配即停止;会话首包命中哪条策略,这条会话就归属该策略,后续报文不再重新匹配策略。
规则编号:595 < 596
这就是现象:596 只有零星 ICMP 日志,TCP 业务流量全部被前面 595 拦截匹配走了,根本没有触发 596 规则。
⚠️注意:防火墙安全策略不是深度优先,是按 rule‑id 编号从小到大依次匹配,匹配就终止,和 ACL auto 模式不一样,不会自动优先匹配更精细的主机条目H3C。
display session table verbose source‑ip x.x.x.x
输出中Policy: rule‑595,证明 TCP 业务全部命中 595,没有走到 596。
2. 看策略命中统计计数:
display security‑policy statistics rule 595
display security‑policy statistics rule 596
观察:595 的 TCP 计数持续上涨,596 的 TCP 计数几乎为 0,ICMP 有少量计数。
把明细主机 596 移动到 595 前面,让单主机规则优先匹配。
security‑policy ip
move rule 596 before 595
save
移动完成后,该主机所有流量优先匹配 596;网段内其他 IP 继续匹配 595。
移动规则后,需要清空旧的老化会话,旧存量会话仍然会沿用老策略:
reset session table source‑ip x.x.x.x
清空该主机的旧会话,新的访问会话才会命中 596,产生对应日志。
在 595 的源地址对象里面把这个主机做排除,网段剔除该 IP,这样主机流量才会往下匹配到 596。
logging enable,确认全局信息中心允许输出安全策略日志;
move rule 596 before 595,将细粒度主机策略移动到网段策略前面;再 reset 该主机旧会话,新流量就会在 596 产生完整日志。display session table verbose看会话归属哪条策略,display security‑policy statistics看策略命中计数。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论