关注“IT实战基地”,与行业大咖交流学习!

引言

不同品牌防火墙在整体更换时,实施迁移时除了将防火墙的接口IP地址,路由,安全策略进行迁移时,在实际更换时还可能遇到一切奇怪的问题,尤其是在双链路的环境下。

案例背景

因业务需要,需要把正在运行的Juniper ISG-2000换成启明星辰 T12600。防火墙与局域网互联工作在三层路由互联模式,防火墙与IDC交换机工作在二层互联模式。

实施前准备工作

正式实施前,首先测试了整个网络的联通性,方便对比实施前后网络的联通情况,然后再次核对一下更换前后防火墙的配置,确认防火墙IP接口地址,路由等重要信息无误。如果割接后出现的重大问题,无法在短时间内解决而影响业务,需快速回退,保护业务在较短时间内恢复。

实施中出现的问题以及解决问题思路

核实一些重要配置无误后,开始实施。下线ISG2000,上线启明T12600,立即进行网络测试。

Ø  第一步,先要测试的是防火墙与上层网关的联通性,先在防火墙测试与局域网互联接口IP之间的联通性,在防火墙上尝试PING 10.x.x.3,发现PING不通,查看对应的ARP表项也不存在。

网络出现故障后,按照网络OSI七层架构从下往上逐一排查。

物理层:接口指示灯正常闪亮并无告警,查看接口对应的标签发现A,B与C,D线路接反了,把线路换回去,再测试链路,发现PING 10.x.x.3可以通。

Ø 防火墙与上联局域网链路正常联通,接下来要在终端测试IDC区业务,在终端PING IDC区业务地址10.x.x.8存在不定时丢包现象。

ØØ 防火墙B接口断开,只留A接口,然后测试业务,发现终端长PING IDC区10.x.x.1业务地址并无丢包。

ØØ因为防火墙与局域网互联的链路采用的是双链路模式,可能是防火墙双链路路径来回不一致的问题导致的,接下来要验证这个想法。

ØØØ将防火墙B接口断开,只留A接口,然后测试业务,发现终端长PING IDC区10.x.x.1业务地址并无丢包

ØØØ将防火墙A接口断开,只留B接口,然后测试业务,发现终端长PING IDC区10.x.x.1业务地址并无丢包。

ØØØ将防火墙A,B接口都接上,然后测试业务,发现终端长PING IDC区10.x.x.3业务地址又丢包。

Ø  从上述几个测试步骤可以证明是PING测试流量通过防火墙时,很可能是由于防火墙的双链路的环境导致来回路径不一致产生的。

为了解决这个问题,登陆防火墙T12600找到“参数管理”的子选项“来回路径一致性”勾去掉(来回路径不一致,可以从B接口进A接口回,也可以A接口进B接口回,通过防火墙的数据包都是不会丢的。如果验证来回路径一致,只能A接口进A接口回,或者只能B接口出B接口回,进出接口不一致易出现丢包现象)。

修改防火墙系统参数后,将防火墙A,B接口都接上,然后测试业务,发现终端长PING IDC区10.x.x.3业务地址不丢包。

此次实施过程中出现问题的原因是:

1. 不同品牌防火墙在双链路的网络环境下,系统默认参数设置不一致,导致来回数据包在双链路环境下出现丢包现象。

2. 实施时工程师操作上的失误,防火墙上联口A,B与下联口C,D接口接反。

往期文章推荐:

网络攻防-网络工程师之防范手册

客户体验越来越重要,要如何做好客户体验管理?

中间件运维仅仅只剩下重启吗?

【经验分享】ARP故障专题案例分享一

【经验分享】ARP故障专题案例分享二

【经验分享】系统Oracle数据库集群节点启动失败故障处理案例

【职场经验】如何写一份得体的职业邮件?

【经验分享】ARP映射错误处理案例分享

【经验分享】使用sqlldr工具导入oracle数据库方法

【经验分享】GoldenGate Replicat 进程延迟问题处理案例分享

▼更多精彩推荐,请关注我们▼

绿盟防火墙配置手册_双链路环境下不同品牌防火墙更换案例分享相关推荐

  1. python智慧城市_智慧城市背景下Python机器学习项目实战案例分享

    首先,何为智慧城市?智慧城市的"智慧"源自何处? 智慧城市的特征在于运用大数据和数字技术提高居民生活质量. 机构获得的数据越全面.越实时,它们就越有能力观测事件发生的详情.分析需求 ...

  2. 天融信防火墙重置配置_天融信防火墙配置手册

    天融信防火墙配置指南 一.对象与规则 现在大多防火墙都采用了面向对象的设计. 针对对象的行为进行的快速识别处理, 就是 规则. 比如:甲想到 A 城市 B 地点.由这个行为就可以制定一些规则进行约束, ...

  3. 华为ar2200series配置手册_思科ASA系列防火墙配置手册

    思科ASA系列防火墙配置手册 思科ASA系列防火墙配置手册 使用console连接线登录方法 1.使用cisco的console连接线,连接设备的console口和计算机com口(笔记本用USB转CO ...

  4. 华为usg6000配置手册_带你了解防火墙安全区域的作用及简单的配置,小白不要错过了...

    上一篇文章<防火墙入门基础之登录Web配置界面>已经简单的介绍了关于华为防火墙的如何配置Web登录,也开始接触了关于防火墙安全区域的基本概念.其实防火墙安全区域是一个非常重要的概念,简称为 ...

  5. 天融信防火墙保存配置_天融信防火墙配置备份 飞塔防火墙配置手册

    天融信防火墙怎么导入配置文件? 你好!导入配置文件不仅是一个访问策略,也是一个用户对象.许多对象是根据不同的部门定义的.每个对象或多或少都包含一些身份验证客户端的帐户.一个对象中有数百个用户帐户.此部 ...

  6. 博达3956交换机配置手册_网络设备维保浅谈之交换机维保

    随着信息化的飞速发展,交换机作为信息流通的承载者,是应用最为广泛的网络设备之一,其作用不言而喻.因此,在日产使用中,要注意交换机这种核心的设备的维护与保养,以免引发故障.交换机运维需要注意哪些问题?让 ...

  7. 防火墙配置十大任务之十,构建虚拟防火墙

    防火墙配置任务十 构建虚拟防火墙 任务拓扑图10.1 1.inside区域的交换机的基本配置,在交换机上开启vlan2,vlan3,vlan4.三个vlan. 图10.2 2.outside区域的In ...

  8. 深信服防火墙console波特率_乾颐盾之深信服防火墙------初始化教程

    乾颐盾之深信服防火墙 -----初始化教程 今天我们带来的是深信服防火墙,AF-1020的简单初始化和简单设置,让我们来简单的入门了解下深信服防火墙的相关使用方法. 一:利用console口接入防火墙 ...

  9. 检查是否禁止asp.net服务扩展_在 Kubernetes 环境下部署 OpenWhisk 服务

    本文使用 Zhihu On VSCode 创作并发布 1. 总体目标 终于开始准备毕业设计了.在和导师们的讨论之后,我们确定之后的研究方向将会专注于 Serverless Computing. 先长舒 ...

最新文章

  1. proxmoxve打造云桌面_AIO攻略 | 桌面云是如何解决外设问题的?
  2. sidekiq安装及使用
  3. nginx+tomcat实现Windows系统下的负载均衡搭建教程
  4. libevent evhttp学习——http客户端
  5. 卡尔曼滤波simulink例子,位移和速度2变量估计
  6. loc与iloc函数的使用
  7. 什么是eSIM技术,eSIM的工作原理以及为什么eSIM会很重要
  8. spring案列——annotation配置
  9. MIT 6.824 学习笔记(一)--- RPC 详解
  10. mysql 该字符串未被识别为有效的 datetime_打印报错,提示该字符串未被识别为有效的datetime...
  11. 算法设计与分析复习——第四章:贪心算法
  12. 05【应用工具简介】PM 流程图,思维导图,原型图绘制?怎么绘制不被解雇?
  13. 外包被辞,太心酸了!
  14. 厦门大学,华中科技大学 再次牵手华为
  15. Vue2 Element | 一文带你快速搭建网页界面UI
  16. 官方文档 恢复备份指南一 恢复备份介绍
  17. 十个常用的FireFox扩展
  18. python调用mysql数据_python使用mysql数据库(虫师)
  19. Sanitize Command
  20. 笔记本+win7下USB转串口驱动的安装

热门文章

  1. 一对一 一对多 多对多
  2. python变量命名可以有特殊符号吗,和孩子一起学习python之变量命名规则
  3. C++ Vector 汇总
  4. 逆水寒7月19服务器维护,逆水寒7月19日更新维护公告 更新内容汇总
  5. skywalking服务端_skywalking部署
  6. 三种不使用中间参数,交换两个参数的值的方法
  7. 【原】webpack--文件监听的原理
  8. 《数据结构与算法分析》学习笔记(二)——算法分析
  9. Linux 安装配置JDK 、 MySQL 、nginx
  10. .NET 二维码生成(ThoughtWorks.QRCode)