使用华为USG与S5720流量统计功能排查网络丢包问题

说明

防火墙与交换机直连 ping 有问题,每次只通前两个包,有时完全 ping 不通,但正常业务未受影响,通过使用流量统计的方法找到了问题,是中间串了一台深信服的行为管理的原因。

如果事先知道中间有台行为管理,那么排查起来就比较简单了,但是流量统计功能对本次问题或其他相关的问题是一个很好排错手段。

拓扑介绍

公网 ----- 防火墙(HUAWEI USG 6350) ---- 行为管理(SANGFOR) ----- 核心交换机(HUAWEI S5720)

  • 防火墙:地址直接配置在接口

  • 行为管理:透明部署在中间

  • 核心交换机:使用 vlanif 与其防火墙对接

现象描述

  1. 从核心 ping 防火墙直连口,前两个包能通,后续报文不通,从防火墙 ping 核心现象同样现象

  2. 上网正常,其他业务也未受影响

排查过程

  1. 确认核心交换机没有 ACL 限制 ping 

  2. 确认防火墙与核心对接的端口允许 ping 

    display cu int g0/0/0interface GigabitEthernet0/0/0 service-manage ping permit   # 确认允许 ping
  3. 确认防火墙安全策略没有阻挡

    注意查看 trust ---> local 的策略,如果没有放行,可以加一条放行的策略

  4. 配置核心交换机的流量统计

    # 配置流分类traffic classifier test_c if-match acl 3000# 配置流行为traffic behavior test_b statistic enable # 配置流策略traffic policy test_p match-order config classifier test_c behavior test_b# 与防火墙连接端口调用策略interface GigabitEthernet0/0/1 traffic-policy test_p inbound
  5. 配置 USG防火墙的五元组丢包统计

    注:防火墙配置不是像核心交换机那样使用流分类、流行做统计,而是使用基于五元组丢包的统计方法

    配置如下

    # 注意不要和现有的 ACL 冲突acl 3002rule permit ip source 10.10.10.254 0 destination 10.10.10.1 0# 进入诊断模式diag# 将报文统计功能与 acl 绑定firewall statistics acl 3002 enable
  6. ping 测试

    从防火墙 ping 核心交换机的直连口

    # 查看报文的统计信息display firewall statistics acl2020-05-08 21:52:59.550 +08:00 Protocol(icmp) SourceIp(10.10.10.254) DestinationIp(10.10.10.1) SourcePort(43989) DestinationPort(2048) VpnIndex(public)                 RcvnFrag    RcvFrag     Forward     DisnFrag    DisFrag Obverse(pkts) : 5           0           2           0           0 Reverse(pkts) : 5   
  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
华为USG6000安装是由华为公司提供的一种网络设备安装软件。它含了安装USG6000系列防火墙所需的所有软件、配置文件和驱动程序等组件。 首先,要安装华为USG6000防火墙,您需要从华为官方网站或授权渠道获取最新的USG6000安装。这个安装通常是一个压缩文件,您需要将其解压缩到您的计算机或其他存储设备中。 接下来,您需要将解压缩后的安装文件复制到您计划安装USG6000的设备上。您可以通过使用USB闪存驱动器或其他数据传输方式将文件拷贝到设备上。 一旦安装复制到设备上,您需要运行安装程序以开始USG6000的安装过程。通常,此安装程序会自动检测您的设备型号并提示您进行相应的操作。 安装过程中,您需要按照安装向导的指示,选择适当的安装选项,如安装路径、语言设置和其他系统配置。一旦所有必要的选项都设置好,您可以点击“安装”按钮开始安装过程。 安装过程可能需要一些时间,取决于您的设备性能和安装的大小。在安装过程中,您可能需要输入一些必要的信息,如设备名称、管理员密码和网络设置等。 一旦安装完成,您可以通过登录到USG6000的管理界面来进行进一步的配置和管理。您可以使用默认的IP地址或根据您的网络环境进行自定义配置。 总而言之,华为USG6000安装是安装USG6000防火墙所需的软件,安装过程中需要解压缩安装文件并运行安装程序。安装完成后,您可以登录到设备的管理界面进行进一步的配置和管理。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值