• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-AI-90防火牆策列命中與會話生成問題

2025-05-25提問
  • 0關注
  • 0收藏,281瀏覽
粉絲:0人 關注:0人

問題描述:

大佬們求教連個問題:網絡拓撲 sw1 - fw(防火牆) - sw2

問題一:fw防火牆會話建立問題,假設sw1 - sw2兩個地址互訪,已知道防火牆反向回包需要匹配策略。假設 sw1 訪問 sw2 去時候匹配策略創建會話,回包匹配會話。那麼sw2 訪問 sw1 也是去時候匹配策略創建會話,回包匹配會話嗎?

問題二:已知道源地址sw1 目的地址sw2 一條流,如何快速知道這個流匹配到防火牆哪個策略(不用DEBGP方式)

最佳答案

已采納
粉絲:122人 關注:8人

問題一:防火牆會話建立機製

對於 SW1 訪問 SW2 和 SW2 訪問 SW1 的會話建立流程如下:

  1. SW1 主動訪問 SW2

    • 正向流(SW1 → SW2):首包觸發安全策略檢查,匹配策略後創建會話表項(包括源目IP、端口、協議等信息)。
    • 反向流(SW2 → SW1):回包直接匹配已建立的會話表項,無需再次匹配安全策略(狀態檢測機製自動放行)。
  2. SW2 主動訪問 SW1

    • 正向流(SW2 → SW1):首包觸發安全策略檢查,需匹配策略才能創建會話表項。
    • 反向流(SW1 → SW2):回包同樣直接匹配會話表項,無需策略檢查。

關鍵點

  • 防火牆基於 首包觸發策略檢查,會話建立後雙向流量均通過會話表轉發。
  • 若未配置 雙向放行策略,SW2 主動訪問 SW1 的首包會被策略攔截,無法建立會話。

問題二:快速定位流量匹配的安全策略

在不使用 debugging 的情況下,可通過以下方式快速定位:

  1. 查看會話表

    display session table source-ip <SW1_IP> destination-ip <SW2_IP> verbose

    輸出中 Rule ID 字段顯示匹配的安全策略規則ID。

  2. 根據 Rule ID 查找策略

    display security-policy rule all | include "Rule ID: <rule_id>"

    可獲取策略名稱及具體規則。

  3. 開啟策略命中統計(需提前配置)

    security-policy count enable # 開啟全局統計 display security-policy statistics rule <policy_name> # 查看命中次數

注意

  • 策略匹配遵循 自上而下的順序,首條匹配的策略生效。
  • 若會話已存在,需清除會話後重新觸發流量才能更新統計信息。

總結

  1. 會話建立:雙向流量均依賴首包觸發策略檢查,回包通過狀態檢測自動放行。
  2. 策略定位:通過會話表中的 Rule ID 結合策略配置快速定位匹配規則。


感謝大佬

zhiliao_cGCjSS 發表時間:2025-05-26 更多>>

感謝大佬

zhiliao_cGCjSS 發表時間:2025-05-26
1 個回答
粉絲:0人 關注:0人

1、不匹配

2、web界麵報文示蹤看

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明