找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 13739|回复: 0

华为防火墙业务不通,优先敲这条命令

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 5 天前 | 显示全部楼层 |阅读模式
在华为防火墙(USG系列)上排查业务不通的问题时,优先检查安全策略(Security Policy)是最关键的步骤。以下是推荐的操作流程和命令:




1. 优先检查安全策略是否放行
命令
  1. display firewall session table protocol <protocol> [source <source-ip> destination <dest-ip>]  # 检查已有会话(若存在会话说明策略已放行)
  2. display security-policy rule all  # 查看所有安全策略规则
复制代码

关键点

  • 确认流量方向(入站/出站)是否匹配策略的源/目的区域(
    1. source-zone
    复制代码
    /
    1. destination-zone
    复制代码
    )。
  • 检查策略中的源/目的IP、端口、协议是否匹配实际流量。
  • 确认策略动作是否为
    1. permit
    复制代码
    ,且未被其他规则拦截(策略按顺序匹配,优先命中)。





2. 其他常见排查步骤
(1) 检查接口状态和区域划分
  1. display interface brief  # 确认接口UP且配置了IP地址
  2. display zone <zone-name>  # 确认接口加入了正确的安全区域
复制代码

(2) 检查路由是否可达
  1. display ip routing-table <destination-ip>  # 确认防火墙有到目的地的路由
复制代码

(3) 检查NAT策略(如涉及地址转换)
  1. display nat policy all  # 查看NAT规则是否匹配流量
复制代码

(4) 检查服务是否允许
  1. display service-group all  # 确认自定义服务组是否包含所需端口/协议
复制代码




3. 快速诊断命令

  • 抓包分析(需提前配置流量镜像或本地抓包):

  1. diagnose firewall packet-debug enable  # 启用抓包调试(谨慎使用,可能影响性能)
复制代码

  • 实时流量统计

  1. display firewall statistics  # 查看防火墙处理流量统计
复制代码




4. 常见问题示例

  • 现象:TCP业务不通,但Ping通。

  可能原因:安全策略未放行TCP端口,或服务未允许TCP协议。

  • 现象:策略已放行,但仍不通。

  排查:检查会话表是否有建立(
  1. display firewall session table
复制代码
),若无会话可能是路由或NAT问题。




总结
优先执行:  

    1. display security-policy rule all
    复制代码
    确认策略匹配。  
    1. display firewall session table
    复制代码
    检查会话是否建立。


如果策略无误,再逐步排查路由、NAT、接口状态等。华为防火墙的策略匹配是自上而下的,确保关键策略放在前面,避免被默认拒绝规则拦截。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:52 , Processed in 0.080046 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表