H3C防火牆為橋接部署,並配置 SVI 地址進行管理,上聯接口設備針對下聯接口設各進行 PING 檢測,發現數據包有去無回,後在 H3C SecPathF100-C-A6 設備上抓包發現,該ping 包為正常,目的設備有進行回應,且防火牆也收到了回包,但防火牆沒有通過上聯接口進一步轉發,而是莫名的將該回複包丟棄。可確認路由沒有任何問題,反向訪問流量正常發送。
(0)
最佳答案
1、看下交換機有沒有口阻塞
2、看下vrrp主備是否正常
(0)
沒有阻塞口,防火牆已經收到的數據包,是在防火牆本身丟的包。 VRRP的主備是沒有問題的
1、PC ping防火牆172.16.1.253檢查是否丟包
2、有條件的話:兩個核心交換機到F100-C-A6中間再加一個零配置的交換機(通過交換機去透傳兩個核心的VRRP報文)試試,看看還丟不丟包,判斷是不是到兩個核心的防火牆自身二層接口透傳VRRP報文有問題
3、確保F100上麵的全通策略優先級最高
(0)
並且,核心交換機上存在多個SVI地址, 並且這些SVI地址都有發布到IPsec中, PC1去ping其他的SVI地址是可以通的。
1、 ping 防火牆本身172.16.1.253是正常的,沒有任何問題 2、主要不是VRRP的事情,因為ping的是交換機真實SVI地址,VRRP主要是描述一下當前架構,核心交換機1是VRRP的master,所以VRRP的VIP也是在核心交換機1上麵,因此也跟著不同了。 3、F100上隻有一條permit any any 沒有多餘的策略了,同時路由隻有靜態路由,存在去往192.168.1.0/24網段的明細路由 4、使用核心交換機1去ping 192.168.1.0/24網段的IP是可以正常通的
並且,核心交換機上存在多個SVI地址, 並且這些SVI地址都有發布到IPsec中, PC1去ping其他的SVI地址是可以通的。
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
沒有阻塞口,防火牆已經收到的數據包,是在防火牆本身丟的包。 VRRP的主備是沒有問題的