国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

推薦:防火墻路由配置錯誤分析排除
2008-08-29   it168

本文檔不是講述如何用網絡分析工具去解決防火墻路由配置錯誤,而是用簡單的系統工具和基本路由知識通過現象分析問題并解決問題,并通過該過程總結遇到網絡問題我們解決的思路。適合于剛接觸防火墻和交換路由設備的XDJM們。

前置知識:

基礎路由知識;
會在dos界面輸入tracert及ip地址。

網絡架構:


該企業現有的架構較簡單,沒有設置DMZ區,僅僅使用防火墻進行上網訪問控制,物理連接和地址分配如上拓撲圖。其中內部網將172.15.0.0/16進行子網劃分成24個子網,對應不同的廠區部門所在的VLAN。

一、事故起因及現象

國慶后的一天,該外地用戶打電話給俺,說剛對9月份部署的一臺防火墻在做了策略調整后整個公司不能訪問互聯網,導致全廠職工和領導極大的不滿,聯名說周一前弄不好就扣信息中心的工資。。。。。。(幸虧俺RP好,不是在十一期間調整 ^_^)通過咨詢,了解現在的網絡狀況表現如下:

1、不能通過域名上網,也不能通過已知的外網網站的ip上網,但是可以ping通外網的地址;(注意!此處位為用戶的說法)
2、可以登陸到該防火墻進行策略的調整設置;

二、遠程分析診斷

根據用戶所描述的現象,初步判斷為DNS服務器沒有起效,因此讓他們看看防火墻設置中的DNS服務器地址是否正確,能否ping通該服務器。回答是防火墻中設置的DNS服務器的地址是當地電信提供的,但是無法ping通到該dns地址。
根據以上ping當地DNS服務器地址不通的結果,以及用戶提到可以ping通外網地址,分析為當地的dns服務器服務可能有中斷。準備叫他們換其它dns服務器進行嘗試,并尋求他們該防火墻的管理員密碼以進行更加詳細的設置查詢和設置,但是他們以公司內部機密等原因不提供,并希望我們到現場進行解決。
沒有辦法,只有去一趟咯!

公司--的士--源長途車站--睡覺2小時--目標長途車站--的士--現場

三、現場分析處理

到達現場后,對客戶描述的現象進行測試:
1、整個企業內部網網絡連通正常;
2、任何網段中允許上網的工作站無法通過域名訪問互聯網;
3、任何網段中允許上網的工作站無法通過已知的IP訪問互聯網網站及其它服務;
4、任何網段中允許上網的工作站能ping通到防火墻外網口網關(即電信端);
5、任何網段中允許上網的工作站無法ping通到電信端以外的地址(此處跟用戶最先說的可以ping通外網的ip地址不符合。后經了解,用戶當時以為能ping通到電信端就以為是ping通到外網所有的地址,沒有進行進一步的測試。)

根據以上的表象,初步認為有兩種可能:
1、電信端出問題,該公司所處的公網網段地址沒有發布出去;
2、本地的防火墻設置有問題。

為了進一步進行查詢問題出在什么地方,決定進行一次路由跟蹤,看是否是電信端的關于該企業的公網網段發布問題。

tracert  61.172.255.19      (www.netexpert.cn的解析地址,允許ping,實在是測試網絡設置效果時的必備之暗器)

Tracing route to www.netexpert.cn [61.172.255.19]
over a maximum of 30 hops:

1     3 ms    <1 ms    <1 ms  172.15.0.254  (本機網關)
2     6 ms    99 ms   102 ms  172.16.0.250  (防火墻內網口)
3   257 ms   300 ms   317 ms  216.X.X.241   (防火墻外網口網關,電信)
4   298 ms   141 ms   128 ms  221.232.254.1
5   188 ms   265 ms   387 ms  202.97.37.149
6   270 ms   130 ms    79 ms  202.97.35.77

7   490 ms   372 ms   495 ms  61.152.86.13
8   102 ms    91 ms    87 ms  61.152.87.134
9    41 ms    46 ms    95 ms  61.152.83.38
10    89 ms   252 ms    81 ms  61.152.83.162
11   304 ms   333 ms   439 ms  218.78.213.102
12   448 ms   463 ms   173 ms  61.172.255.19

從以上結果,我們可以看是防火墻的對目的為61.172.255.19的數據包沒有正確的路由,數據在交換機和防火墻之間進行環路傳遞。
確定是防火墻的路由有問題,登陸到該防火墻,查詢路由狀態:


Yty-> get route
untrust-vr (0 entries)
--------------------------------------------------------------------------------
C - Connected, S - Static, A - Auto-Exported, I - Imported, R – RIP  trust-vr (4 entries)
--------------------------------------------------------------------------------
ID          IP-Prefix      Interface         Gateway   P Pref    Mtr     Vsys
--------------------------------------------------------------------------------
*   5            0.0.0.0/0           eth1    172.16.0.254   S   20      1     Root
*   3            0.0.0.0/0           eth3    216.X.X.241   S   20      1     Root
*   1        172.16.0.0/24           eth1         0.0.0.0   C    0      0     Root
*   2      216.X.X.240/28           eth3         0.0.0.0   C    0      0     Root#p#副標題#e#

從上表中,我們可以看到除了有兩條直聯路由外,配置了兩條默認路由,到達未知IP可通過E1或E3到達,而且訪問回來的路由沒有,看來問題應當出在這個地方了。
讓我們來假設一下數據報的流向:

1、訪問目標為路由已知的地址

采用此路由表,我們在內網中能訪問到的最遠的地址為該企業專線在電信端的地址,即216.X.X.241/28。其流向為工作站―――工作站網關(vlan地址)―――所在vlan網關(交換機同防火墻直聯端口地址172.16.0.254)―――防火墻內網口地址(172.16.0.250),防火墻通過路由表查詢,發現到達216.X.X.241的地址為自己的直聯路由,將該數據報交給E3,這樣我們訪問的數據報能到達該地址。

2、訪問目標為路由未知的地址

在訪問目標為路由未知的地址時,數據報到達E1后,E1發現有兩條默認路由,因此將數據重新轉發到交換機(為什么不選用另一默認路由未知?難道是針對E1口而言這條默認路由的優先級高一些?尋求答案!),交換機根據自己的路由表又發到防火墻,而防火墻根據路由表又發回。。。。。。,最終導致路由環路。
后經了解,負責防火墻的管理人員為了讓返回的數據包到達目的,將原有的路由表進行勒修改,增加了這條造成環路的路由。

原路由設置為:

 set route  0.0.0.0/0 interface ethernet3 gateway 216.x.x.241
 set route  172.15.13.0/24 interface ethernet1 gateway 172.16.101.254
 set route  172.15.3.0/24 interface ethernet1 gateway 172.16.101.254
(原來只允許13和3兩個VLAN訪問互聯網)

錯誤的路由設置為:

 set route  0.0.0.0/0 interface ethernet3 gateway 216.x.x.241
 set route  0.0.0.0/0 interface ethernet1 gateway 172.16.101.254

四、故障處理

將路由  0.0.0.0/0      eth1    172.16.0.254   S   20      1     Root刪除;

重新添加新的路由條目:

*   4        100.0.0.0/8           eth1    172.16.0.254   S   20      1     Root

(回應包路由,到達100.0.0.0網段的數據報將交給Eeh1處理,下一跳的地址為交換機到防火墻的級聯口)

*   5      172.15.0.0/16           eth1    172.16.0.254   S   20      1     Root

(回應包路由,到達172.15.0.0/16的任一網段的數據將轉發到eth1,下一跳地址為交換機端口地址。)

set route  0.0.0.0/0 interface ethernet3 gateway 216.x.x.241
set route  100.100.10.0/8 interface ethernet1 gateway 172.16.101.254
set route  172.15.0.0/16 interface ethernet1 gateway 172.16.101.254

查詢路由
yty-> get route
untrust-vr (0 entries)
--------------------------------------------------------------------------------
C - Connected, S - Static, A - Auto-Exported, I - Imported, R - RIP
trust-vr (5 entries)
ID          IP-Prefix      Interface         Gateway   P Pref    Mtr     Vsys
--------------------------------------------------------------------------------
*   3           0.0.0.0/0           eth3     216.X.X.241   S   20      1     Root
*   1       172.16.0.0/24           eth1          0.0.0.0   C    0      0     Root
*   2     216.X.X.240/28           eth3          0.0.0.0   C    0      0     Root
*   4         100.0.0.0/8           eth1    172.16.0.254    S   20      1     Root
*   5       172.15.0.0/16           eth1    172.16.0.254    S   20      1     Root

五、結果測試

Tracing route to www.netexpert.cn [61.172.255.19]
over a maximum of 30 hops:

1     3 ms    <1 ms    <1 ms  172.15.0.254  (本機網關)
2     6 ms    99 ms   102 ms  172.16.0.250  (防火墻內網口)
3   257 ms   300 ms   317 ms  216.X.X.241   (防火墻外網口網關,電信)
4   298 ms   141 ms   128 ms  221.232.254.1
5   188 ms   265 ms   387 ms  202.97.37.149
6   270 ms   130 ms    79 ms  202.97.35.77

7   490 ms   372 ms   495 ms  61.152.86.13
8   102 ms    91 ms    87 ms  61.152.87.134
9    41 ms    46 ms    95 ms  61.152.83.38
10    89 ms   252 ms    81 ms  61.152.83.162
11   304 ms   333 ms   439 ms  218.78.213.102
12   448 ms   463 ms   173 ms  61.172.255.19


至此問題解決,將工作站劃分到不同vlan上網都正常。


總結

對故障的排除并不一定需要專業的網絡分析軟件,很多系統自帶的工具能很方便的反映問題所在,定義問題點,此次能找到問題點就是因為使用tracert進行路由跟蹤,確定了故障的原因是環路路由造成的;
網絡出現故障時一定要對網絡的架構有所了解,根據問題表現按照網絡連接的順序進行正向、反向的驗證、分析,找出故障所在。
對于問題出在三層交換、網關位置時,問題一般是數據報路由的問題,因此出現故障首先檢查路由表,這樣會省很多事情;
對于故障現象應當進行驗證操作,以免出現實際和描述不一致的地方,影響故障診斷。

 后語

每次處理問題后,總有種沖動,想寫些東西,不為別的,只是想將該處理方法回味一下,確認自己確實是了解該故障原因和處理方法是否正確。不想做那種知道處理方法而不知道原因的操作工。由于一直做防毒方面的工作,考試結束后就沒有接觸什么路由交換的東東,因此這次的沖動更強烈些,就亂七八糟的寫了一通,也不知對否,望論壇中的XDJM們拍磚,俺挺得住的!        

這次的處理問題時還有很多地方自己沒有弄清楚,所以沒有寫得很詳細。比如數據報在訪問過程中的數據格式、到達目的地址后的回應包的格式、在設置兩條默認路由情況下數據報會如何選擇等問題。希望各位兄弟姐妹們多多指教!

熱詞搜索:

上一篇:手把手教你恢復Cisco路由器密碼
下一篇:家庭SOHO網絡交換機解決方案

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久美女艺术照精彩视频福利播放 | 亚洲午夜精品17c| 亚洲人成小说网站色在线| 亚洲精品国产无套在线观| 日韩经典中文字幕一区| 国产一区二区三区免费| 色综合久久久久综合体| 欧美一区二区三区四区在线观看| 久久久久国产精品厨房| 亚洲一级电影视频| 国内精品嫩模私拍在线| 色综合天天天天做夜夜夜夜做| 777色狠狠一区二区三区| 欧美高清在线视频| 亚洲福利国产精品| 国产成人免费xxxxxxxx| 欧美人体做爰大胆视频| 国产精品乱码一区二三区小蝌蚪| 亚洲无人区一区| 国产精品一区久久久久| 欧美中文字幕一区二区三区亚洲| 久久久久久久久久久99999| 亚洲gay无套男同| 国产精品一二三四| 欧美日韩成人综合在线一区二区 | 国产经典欧美精品| 欧美日韩在线精品一区二区三区激情| 久久嫩草精品久久久精品| 一区二区三区中文字幕电影| 国产精品综合在线视频| 欧美精品v国产精品v日韩精品 | 色婷婷av一区二区三区大白胸| 欧美电视剧免费全集观看| 一区二区三区四区av| 国产成人免费高清| 日韩美女在线视频| 亚洲va国产va欧美va观看| 99国内精品久久| 欧美成人一区二区三区片免费| 亚洲国产精品综合小说图片区| av不卡在线播放| 国产丝袜美腿一区二区三区| 日一区二区三区| 中文一区一区三区高中清不卡| 91香蕉国产在线观看软件| 精品少妇一区二区三区视频免付费| ...中文天堂在线一区| 国产精品一区二区在线播放 | 精品一区二区三区在线观看| 欧美日韩和欧美的一区二区| 综合久久综合久久| 国产ts人妖一区二区| 26uuu精品一区二区| 免费精品视频在线| 91精品久久久久久蜜臀| 亚洲国产成人91porn| 在线观看国产91| 亚洲黄一区二区三区| 99re8在线精品视频免费播放| 国产日韩精品视频一区| 国产一区二区美女| 综合久久久久综合| 欧美这里有精品| 国产精品白丝在线| 国产成人啪免费观看软件| 精品噜噜噜噜久久久久久久久试看| 午夜欧美在线一二页| 欧美色窝79yyyycom| 亚洲影视资源网| 欧美亚洲国产一区二区三区va | 国产毛片精品国产一区二区三区| 日韩午夜在线影院| 免费观看在线色综合| 日韩精品一区二区三区中文不卡| 捆绑紧缚一区二区三区视频 | 国产一区二区0| 国产亚洲欧美日韩在线一区| 国产精品小仙女| 国产精品乱人伦中文| 97se狠狠狠综合亚洲狠狠| 亚洲免费观看高清| 欧美特级限制片免费在线观看| 亚洲成a人v欧美综合天堂| 欧美一区二区三区免费大片| 麻豆国产精品视频| 国产日本亚洲高清| 99re在线精品| 午夜精品久久久久久久久| 欧美一级电影网站| 国产曰批免费观看久久久| 国产精品婷婷午夜在线观看| 色欧美片视频在线观看在线视频| 亚洲综合色成人| 91精品国产欧美一区二区成人| 久久av资源网| 国产精品乱人伦中文| 欧美日韩亚洲综合在线| 麻豆精品国产传媒mv男同| 欧美激情在线一区二区三区| 92精品国产成人观看免费 | 在线91免费看| 国产一区二区三区日韩| 国产精品人妖ts系列视频| 色哟哟精品一区| 日日摸夜夜添夜夜添国产精品| 精品国产91久久久久久久妲己| 处破女av一区二区| 亚洲r级在线视频| 久久精品欧美日韩精品| 色偷偷88欧美精品久久久| 免费欧美在线视频| 亚洲欧洲精品一区二区三区不卡| 欧美日精品一区视频| 国产一区三区三区| 亚洲欧美国产三级| 精品乱码亚洲一区二区不卡| 99久久精品免费看国产 | 欧美不卡一二三| 99免费精品在线观看| 日韩国产在线一| 亚洲国产精品高清| 91精品福利在线一区二区三区 | 国产欧美视频一区二区三区| 日本福利一区二区| 国产一区二区三区不卡在线观看 | 777午夜精品视频在线播放| 国产福利一区二区三区视频 | 欧美无乱码久久久免费午夜一区| 美腿丝袜在线亚洲一区| 亚洲三级电影全部在线观看高清| 欧美刺激午夜性久久久久久久 | 午夜视频在线观看一区二区三区| 久久精品网站免费观看| 欧美私模裸体表演在线观看| 粉嫩蜜臀av国产精品网站| 日韩电影在线观看电影| 亚洲免费观看高清完整版在线| 91麻豆精品国产91久久久更新时间 | 欧美伦理电影网| 成人h精品动漫一区二区三区| 日本不卡中文字幕| 亚洲免费av网站| 久久蜜桃一区二区| 欧美一区二区高清| 91黄色激情网站| 国产不卡视频一区| 激情综合网av| 丝袜a∨在线一区二区三区不卡| 久久精品久久精品| 亚洲五月六月丁香激情| 国产精品久久久久天堂| 欧美精品一区二区三区很污很色的| 欧美性受极品xxxx喷水| 91在线观看美女| 国产精品资源在线| 精彩视频一区二区三区| 视频在线观看一区| 一区二区三区视频在线看| 中文字幕一区三区| 国产日韩欧美不卡在线| www国产亚洲精品久久麻豆| 欧美一区二区三区四区在线观看| 欧美私模裸体表演在线观看| 色播五月激情综合网| 91丨国产丨九色丨pron| www.久久精品| 大陆成人av片| 成人av资源下载| 丰满放荡岳乱妇91ww| 成人免费毛片高清视频| 国产精品一品视频| 国产成人免费av在线| 国产高清视频一区| 国产成人亚洲综合色影视| 国产在线不卡视频| 国产高清久久久| 成人黄色免费短视频| 成人免费视频app| 99麻豆久久久国产精品免费| av日韩在线网站| 色综合中文综合网| 久久精品国产久精国产爱| 麻豆成人免费电影| 久久国产精品99精品国产| 黄页网站大全一区二区| 国产一二三精品| 国产精品白丝jk白祙喷水网站| 国产一区二区三区日韩| 国产老女人精品毛片久久| 国产一区二区看久久| 国产91丝袜在线播放九色| 国产成人av电影在线播放| 国产成人精品aa毛片| 成人免费观看av| 成+人+亚洲+综合天堂| 色悠悠久久综合| 日本丰满少妇一区二区三区| 欧美三级三级三级| 欧美精品视频www在线观看| 日韩欧美不卡一区|