大佬們求教連個問題:網絡拓撲 sw1 - fw(防火牆) - sw2
問題一:fw防火牆會話建立問題,假設sw1 - sw2兩個地址互訪,已知道防火牆反向回包需要匹配策略。假設 sw1 訪問 sw2 去時候匹配策略創建會話,回包匹配會話。那麼sw2 訪問 sw1 也是去時候匹配策略創建會話,回包匹配會話嗎?
問題二:已知道源地址sw1 目的地址sw2 一條流,如何快速知道這個流匹配到防火牆哪個策略(不用DEBGP方式)
(0)
最佳答案
對於 SW1 訪問 SW2 和 SW2 訪問 SW1 的會話建立流程如下:
SW1 主動訪問 SW2:
SW2 主動訪問 SW1:
關鍵點:
在不使用 debugging
的情況下,可通過以下方式快速定位:
查看會話表:
display session table source-ip <SW1_IP> destination-ip <SW2_IP> verbose
輸出中 Rule ID
字段顯示匹配的安全策略規則ID。
根據 Rule ID 查找策略:
display security-policy rule all | include "Rule ID: <rule_id>"
可獲取策略名稱及具體規則。
開啟策略命中統計(需提前配置):
security-policy count enable # 開啟全局統計
display security-policy statistics rule <policy_name> # 查看命中次數
注意:
Rule ID
結合策略配置快速定位匹配規則。(0)
感謝大佬
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
感謝大佬