请按以下步骤排查:
1. 基础检查
确认IP地址、掩码、网关、DNS填写正确(与大厂规划一致,且无IP冲突)。
在PC上Ping网关,检查内网连通性。
检查接入交换机端口配置(VLAN、端口隔离等)。
2. 在USG310上排查
检查安全策略:
display security-policy rule all
确认从该接口/安全区域到Untrust域的放通策略是否存在。
检查路由:
display ip routing-table
确认是否有指向大厂核心的默认路由或明细路由。
检查NAT:
如果大厂防火墙是出口,检查USG310是否做了不必要的NAT,或者是否需要在大厂出口添加回程路由。如果USG310作为纯粹的二层隔离或三层转发,建议关闭不必要的NAT转换。
诊断会话:
debugging security-policy packet
terminal debugging
terminal monitor
(谨慎使用debug)或者查看会话表:
display session table ipv4 destination-ip 8.8.8.8
3. 大厂网络环境排查
联系网管确认该IP是否在大厂核心交换机或防火墙里被限制访问互联网。
确认是否需要在大厂核心上添加到该网段的回程路由(如果USG310做了三层)。
确认是否有MAC地址绑定或802.1X认证。
暂无评论