防火墙排除故障方法.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙排除故障方法

防火墙排除故障方法 确认周边网络设备配置 vlan、trunk是否正确,静态路由、动态路由、策略路由是否正确。 在防火墙入、出口上同时抓包 网卡、主机、协议、端口、vlan参数 -i eth2 表示在fe3口上抓包 host 1.1.1.1 表示抓发往或源自1.1.1.1主机的包 tcp (udp) 表示抓tcp包或udp包 port 80 表示抓80端口的包 vlan(not vlan) 表示未解vlan标志(解开vlan标志)的包 例子: Tcpdump –i eth2 host 1.1.1.1 and tcp and port 80 and vlan 表示从fe3口上抓源自或发往1.1.1.1主机的TCP 80端口的,还未解vlan标志的包。 注:凡从交换机trunk进入墙的包,均使用vlan参数抓包,从墙出去进入交换机trunk口的包,均使用not vlan参数。 逻缉运算符 and 表示“与” or 表示“或” not 表示“非” \(\) 表示“()” 例子: Tcpdump (host 1.1.1.1 or host 2.2.2.2) and not udp 表示抓源自或发往1.1.1.1或2.2.2.2且不是udp的数据包。 抓包长度、抓包个数、保存文件参数 -s 0 表示抓完整的数据包 -c 100 表示抓100个数据包(不得大于3M) wrfile 表示将抓到的包存于cap文件中(没有”-“符号) 例子: Tcpdump –i eth2 –s 0 –c 100 wrfile 表示在eth2上抓100个完整的包后,并将文件存。 将抓包文件传回ethereal分析 以ssh方式,用dump/dump口令登录防火墙。 szcap (表示将刚才存的file.cap)文件传回ssh客户端。 在ssh客户端软件安装目录的download目录下,可找到传回的文件。 及时清理抓包现场 停止抓包 如加了-c参数,会在抓到指定包数后停止,也可ctrl+c停止 rmcap 删除cap文件 szcap 会提示你没有找到cap文件。这时刚才抓下的文件就已经删除了。 注意: 一定要记得及时停止抓包,并删除无用的抓包文件,否则可能造成严重的系统故障 检查防火墙入口是否正确收到包 包大小(64-1518字节) 源/目IP,源/目端口 源/目MAC地址 筛选出一个TCP连接的方法: TCP完整连接——三次握手 TCP完整连接——数据包之间的确认 TCP完整连接——两包之间的间隔和时间间隔 TTL值(在使用测试仪测试时可能出错) 应用层协议内容 检查防火墙出口是否正确转发包 源/目IP地址 在开启源地址转换及端口/IP映射规则时要特别注意核对。 包大小 对于超过MTU大小的包,会进行分片,有可能造成小包。 转发时被相邻设备拒绝 源/目MAC地址 有时会有冒用IP的现象 路由表 命令:route ARP缓存表 命令:arp –n 与入口处所抓包进行比对 网络流量、防火墙CPU、内存(通过WEB管理界面上可看到) 8

文档评论(0)

ctuorn0371 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档