• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100-C-G2奇怪的问题,不知道怎么排查了。求指导!

2020-05-21提问
  • 0关注
  • 1收藏,703浏览
粉丝:0人 关注:0人

问题描述:

手机部分APP无法加载出数据,比如:什么值得买,bilibili等


切换会手机网络,就可以正常加载。


尝试过的方法:

1. 修改DNS(各种dns都试了,包括手机移动网的dns)

2. 重启网关

3. 重启ac、ap

以上方法都不行,网关和ac都没有做任何过滤包的策略;




组网及组网描述:

网络拓扑如下:


设备型号:

防火墙:SECPATH F100-C-G2

   分别创建了vlan1和vlan40,对应的ip地址是:192.168.1.254和192.168.4.254


AC:MSG360-10

   ip地址是:192.168.1.10


AP:WAP712C

S1-S3:S5024PV2

POE:S5024PV2-PWR


感觉问题像是出在防火墙上,因为尝试使用手机链接笔记本电脑的热点,也同样不行,这样好像排查了无线的可能性。


最佳答案

禾白小 知了小白
粉丝:0人 关注:0人

问题已解决,工程师最后让在vlan1的接口下,新增了一个:tcp mss 1400,解决了问题。

display interface Dialer1以及系统视图输入probe回车后,再输入dis system internal traffic-policy drop-statistics看下

告辞 发表时间:2020-05-21

<FW>display interface Dialer 1 Dialer1 Current state: UP Line protocol state: UP Description: Dialer1 Interface Bandwidth: 64 kbps Maximum transmission unit: 1492 Hold timer: 10 seconds, retry times: 5 Internet address: 222.211.162.144/32 (PPP-negotiated) Link layer protocol: PPP LCP: initial Physical: Dialer, baudrate: 64000 bps Last clearing of counters: Never Last 300 seconds input rate: 513651 bytes/sec, 4109208 bits/sec, 690 packets/sec Last 300 seconds output rate: 39269 bytes/sec, 314152 bits/sec, 295 packets/sec Input: 21778765 packets, 15618759698 bytes, 0 drops Output: 10635289 packets, 3225419374 bytes, 0 drops -------- [FW-probe]display system internal traffic-policy drop-statistics Slot 1 : ******* AVC Statistics about dropped packets: ******** * upstream ChildRule Gua drop packets: < 0 > * upstream ChildRule Max drop packets: < 0 > * upstream ParentRule Max drop packets: < 0 > * upstream Out Fast drop packets: < 0 > * upstream Out Normal drop packets: < 0 > * upstream OutInter Gua drop packets: < 0 > * upstream OutInter Max drop packets: < 0 > * upstream PerUserOrIP Fast drop packets: < 0 > * upstream PerUserOrIP Normal drop packets: < 0 > * upstream Connect Limit drop packets: < 0 > * downstream ChildRule Gua drop packets: < 0 > * downstream ChildRule Max drop packets: < 0 > * downstream ParentRule Max drop packets: < 0 > * downstream Out Fast drop packets: < 0 > * downstream Out Normal drop packets: < 0 > * downstream OutInter Gua drop packets: < 0 > * downstream OutInter Max drop packets: < 0 > * downstream PerUserOrIP Fast drop packets: < 0 > * downstream PerUserOrIP Normal drop packets: < 0 > * downstream Connect Limit drop packets: < 0 > ---------------------------------------------------------- * upstream Priority 1 drop packets: < 0 > * upstream Priority 2 drop packets: < 0 > * upstream Priority 3 drop packets: < 0 > * upstream Priority 4 drop packets: < 0 > * upstream Priority 5 drop packets: < 0 > * upstream Priority 6 drop packets: < 0 > * upstream Priority 7 drop packets: < 0 > * downstream Priority 1 drop packets: < 0 > * downstream Priority 2 drop packets: < 0 > * downstream Priority 3 drop packets: < 0 > * downstream Priority 4 drop packets: < 0 > * downstream Priority 5 drop packets: < 0 > * downstream Priority 6 drop packets: < 0 > * downstream Priority 7 drop packets: < 0 > [FW-probe]

禾白小 发表时间:2020-05-21

如果display interface dialer 1 看到Bandwidth: 64 kbps,你可以在interface dialer 1下增加配置 bandwidth 1000000,使能了带宽管理后会检测接口带宽。

告辞 发表时间:2020-05-21
回复告辞:

加入了bandtidth也不行,bilibili还是加载不出来 [FW-Dialer1]dis th interface Dialer1 bandwidth 1000000

禾白小 发表时间:2020-05-21

打400吧,现在没看出来有啥问题

告辞 发表时间:2020-05-21
回复告辞:

谢谢了,最后400的工程师让vlan1的接口增加一个tcp mss 1400,就可以了。

禾白小 发表时间:2020-05-21
2 个回答
告辞 四段
粉丝:0人 关注:4人

如果display interface dialer 1 看到Bandwidth: 64 kbps,你可以在interface dialer 1下增加配置 bandwidth 1000000,使能了带宽管理后会检测接口带宽。


您好,配置贴出来了。

禾白小 发表时间:2020-05-21
粉丝:111人 关注:1人

看下防火墙的默认安全策略,尝试先全放行测试,如果不方便的话

尝试

t m

t d 

debugging aspf packet 

看看访问时阻止的内容

您好,防火墙配置贴出来了

禾白小 发表时间:2020-05-21

您好,下面是根据手机的ip地址筛选出的一条日志:*May 21 13:43:49:017 2020 FW ASPF/7/PACKET: The first packet was dropped by ASPF for invalid status. Src-ZOne=Trust, Dst-ZOne=Untrust;If-In=Vlan-interface1(31), If-Out=Dialer1(32); Packet Info:Src-IP=192.168.1.53, Dst-IP=203.107.1.34, VPN-Instance=none,Src-Port=49232, Dst-Port=80. Protocol=TCP(6). Flag=FIN/ACK. Seq=2543224240.

禾白小 发表时间:2020-05-21

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明