admin 发表于 5 天前

华为防火墙业务不通,优先敲这条命令

在华为防火墙(USG系列)上排查业务不通的问题时,优先检查安全策略(Security Policy)是最关键的步骤。以下是推荐的操作流程和命令:



1. 优先检查安全策略是否放行
命令:
display firewall session table protocol <protocol> # 检查已有会话(若存在会话说明策略已放行)
display security-policy rule all# 查看所有安全策略规则

关键点:

[*]确认流量方向(入站/出站)是否匹配策略的源/目的区域(source-zone/destination-zone)。
[*]检查策略中的源/目的IP、端口、协议是否匹配实际流量。
[*]确认策略动作是否为permit,且未被其他规则拦截(策略按顺序匹配,优先命中)。




2. 其他常见排查步骤
(1) 检查接口状态和区域划分
display interface brief# 确认接口UP且配置了IP地址
display zone <zone-name># 确认接口加入了正确的安全区域

(2) 检查路由是否可达
display ip routing-table <destination-ip># 确认防火墙有到目的地的路由

(3) 检查NAT策略(如涉及地址转换)
display nat policy all# 查看NAT规则是否匹配流量

(4) 检查服务是否允许
display service-group all# 确认自定义服务组是否包含所需端口/协议



3. 快速诊断命令

[*]抓包分析(需提前配置流量镜像或本地抓包):

diagnose firewall packet-debug enable# 启用抓包调试(谨慎使用,可能影响性能)

[*]实时流量统计:

display firewall statistics# 查看防火墙处理流量统计



4. 常见问题示例

[*]现象:TCP业务不通,但Ping通。

可能原因:安全策略未放行TCP端口,或服务未允许TCP协议。

[*]现象:策略已放行,但仍不通。

排查:检查会话表是否有建立(display firewall session table),若无会话可能是路由或NAT问题。



总结
优先执行:

[*]display security-policy rule all 确认策略匹配。
[*]display firewall session table 检查会话是否建立。


如果策略无误,再逐步排查路由、NAT、接口状态等。华为防火墙的策略匹配是自上而下的,确保关键策略放在前面,避免被默认拒绝规则拦截。
页: [1]
查看完整版本: 华为防火墙业务不通,优先敲这条命令