• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

防火牆無法同步特征庫服務器

2025-05-29提問
  • 0關注
  • 0收藏,174瀏覽
粉絲:4人 關注:1人

問題描述:

防火牆透明部署,之前防火牆使用管理ip可以同步特征庫服務器,後來要求管理ip不能訪問外網,改成使用vlan1的ip上網同步特征庫,現在可以ping通外網,但是還是提示特征庫服務器連接失敗

最佳答案

粉絲:36人 關注:4人

根據信息,防火牆無法在線更新特征庫可能由以下原因導致,請按順序排查:

### 一、License授權問題
1. **檢查License狀態**
- 確認已購買並激活對應特征庫的License,狀態需為 **"in use"**(可通過Web界麵或命令行查看)。
- 若License過期或未安裝,需聯係供應商續費或重新激活。

 
- **案例參考**:F1090設備因License消息字節序問題導致升級失敗,需升級係統版本解決。

---

### 二、網絡連接問題
1. **DNS解析檢查**
- 確保設備配置了正確的DNS服務器(如114.114.114.114),執行命令 `ping www.yolosolive.com.cn` 或 `nslookup www.yolosolive.com.cn` 驗證解析是否正常。
- **注意**:www.yolosolive.com.cn 公網禁ping,僅需確認DNS能解析出IP地址。
- **案例參考**:某局點因配置國外DNS(8.8.8.8)導致解析異常,刪除後恢複。

2. **連通性測試**
- 檢查設備到H3C服務器的HTTP連接:通過瀏覽器或命令行工具(如curl)訪問 `//www.yolosolive.com.cn`,確認無安全策略阻斷。
- **安全策略放行**:在Local到Untrust域放行 **HTTP(80端口)** 和 **DNS(UDP 53)** 流量。

security-policy ip
rule 1 name update_rule
action pass
source-zone local
destination-zone untrust
service http dns-udp
```

3. **多出口路由問題**
- 若存在多出口或策略路由,可能導致流量無法到達服務器。臨時禁用冗餘鏈路,僅保留單一路徑測試。

---

### 三、存儲空間檢查
- 通過Web界麵或命令行檢查設備 **Flash和內存空間** 是否充足(需保留至少20%剩餘空間)。
- 清理無用日誌或臨時文件,或更換更大容量存儲介質。

---

### 四、係統版本兼容性
- 確認設備係統版本支持當前特征庫。部分舊版本存在已知Bug(如F1090的License處理問題),需升級至最新版本。
- 通過 `display version` 查看版本信息,對比官網發布的最新版本。

---

### 五、代理服務器配置(如適用)
- 若通過代理訪問外網,需在設備配置代理服務器參數:
```plaintext
proxy-server host <代理IP> port <端口> authentication-mode none
```
- **案例參考**:W2000-AK420需通過CCProxy等工具配置代理實現升級。

---

### 六、升級流程驗證
1. **手動觸發升級**
-

2. **日誌分析**
- 若升級失敗,查看日誌提示階段(DOWNLOAD/GETURLFILE/PREPARE/PARSE)針對性排查:
- **DOWNLOAD階段失敗**:網絡問題或特征庫已最新。
- **PARSE階段失敗**:聯係H3C技術支持。

---

### 七、特殊場景處理
- **分布式設備**:確保特征庫文件存儲在 **主用主控板** 的指定目錄(如cfa0:/)。
- **UTM模式**:切換防火牆運行模式至 **UTM模式**(深度檢測依賴此模式),路徑:係統管理 > 工作模式。

若按上述步驟仍無法解決,請收集設備日誌、抓包信息及錯誤截圖,聯係H3C技術支持(400-810-0504)。


3 個回答
粉絲:148人 關注:8人

帶源地址ping試試

ping華三的域名通嗎 


防火牆到域名通 才能更新特征庫


好的

zhiliao_sEUyB 發表時間:2025-05-29 更多>>

ping不了域名,ping ip是通的,下邊我放圖了

zhiliao_eE5Ptd 發表時間:2025-05-29

防火牆到域名通 才能更新特征庫

zhiliao_sEUyB 發表時間:2025-05-29

問一下現在牆應該是所以域名都訪問不了,是啥情況,安全策略沒有做限製的

zhiliao_eE5Ptd 發表時間:2025-05-29

防火牆配置下dns

zhiliao_sEUyB 發表時間:2025-05-29

找到問題了,是安全策略問題

zhiliao_eE5Ptd 發表時間:2025-05-29

好的

zhiliao_sEUyB 發表時間:2025-05-29
粉絲:0人 關注:0人

防火牆上有配置dns服務器嗎?需要配置服務器

配了223.5.5.5

zhiliao_eE5Ptd 發表時間:2025-05-29 更多>>

配了223.5.5.5

zhiliao_eE5Ptd 發表時間:2025-05-29
粉絲:4人 關注:1人

剛ping能通的



編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明