前些时候,某单位内网访问出现了一则奇怪的故障现象,主要问题是该单位内网的防火墙设备由于工作时间比较长,性能不是很稳定,于是新买回来一台同品牌的防火墙设备,来替换原来的旧设备,原本以为完成替换操作后,内网运行稳定性更好了;可谁曾想到,新防火墙设备投入运行后,该单位内网访问不但稳定性没有提高,而且所有终端都无法正常访问内网系统了。内网网络发生这样蹊跷的故障,事关重大,我们赶快对故障现象进行追踪、排查。
网络环境
局域网中的普通客户机,通过100M双绞线分别连接到八台Cisco型号的二层交换机上,所有二层交换机通过多模光纤连接到Cisco型号的核心交换机上,核心交换机通过路由器连接内网平台系统;为了保证网络访问安全,网管特意在核心交换机与路由器之间,放置了硬件防火墙设备,并且防火墙设备工作于透明模式状态。为了防止广播风暴以及网络病毒影响整个局域网的运行,网管特意将单位的所有客户机划分成了6个虚拟工作子网,每个虚拟工作子网的网关全部建立在Cisco型号的核心交换机上。
故障现象
平时,旧防火墙设备工作在透明模式状态下时,局域网中的所有终端都能正常访问内网系统;但是,自从使用新防火墙设备替换旧设备之后,就出现网络访问故障了。局域网中的所有终端都不能成功访问内网平台系统,任意登录一台终端,并在该系统中执行ping命令,测试路由器的IP地址是否连通时,发现都不能成功。起初,网管还以为是新防火墙设备存在设置不当的因素,可是仔细查询之后,发现新防火墙也是工作在透明模式状态下,同时没有设置任何安全过滤规则,按理来说,防火墙不会对终端的网络访问进行拦截呀!后来,网管担心新的硬件防火墙设备存在质量问题,于是临时去掉该防火墙,将路由器设备和新防火墙设备直接连接在一起,结果发现局域网中的所有终端都能顺利地访问到内网平台了,这么一来网管确认新的防火墙设备肯定存在问题。
故障排查
由于去掉硬件防火墙,局域网中的终端都能正常访问内网,同时硬件防火墙后台系统中也没有设置明显的安全过滤规则,为此网管将故障排查重点“锁定”在硬件防火墙身上。既然从硬件防火墙的设置上找不出问题,那多半是该设备的质量出现了问题;为此,网管立即联系了该设备供应商的网管,请求他们到现场来帮忙解决问题。在故障现场,网管了解了故障现象后,初步判断问题可能出在软件设置方面。
为了检查硬件防火墙的软件设置是否存在问题,网管立即通过console端口登录进入该设备的后台管理界面,查看安全过滤规则时,果然发现只设置了一条any到any的安全规则,这条访问规则应该对任何网络访问都予以放行呀。继续查询之后,他发现这台防火墙设置了管理IP地址和网关地址,原来该地址是网管为了方便远程管理新防火墙用的,难道是这里的设置让硬件防火墙变成了“拦路虎”?网管尝试着删除了这个管理地址,同时重启防火墙设备后台系统;待重新启动稳定后,网管在防火墙后台系统ping测试了一下路由器的IP地址,结果发现测试成功,再测试核心交换机的IP地址时也是正常的,难道问题这么快就解决好了?
可是,当网管尝试从终端中进行上网测试时,发现内网还是不能正常上网,显然问题的根源还是没有真正找到。不得已,网管只好将防火墙的所有设置全部恢复到默认状态,之后重新进行了一下配置操作,结果发现核心交换机与路由器之间仍然可以相互ping通,但是局域网中的终端就是不能正常访问内网;由于ping测试操作正常,网管认为问题肯定与防火墙设备没有任何关系,无法访问的故障现象很可能是内网自身引起的。
于是,网管自己也开始怀疑内网有问题了;为此,他从局域网中任意选择了一台终端,开始对数据包的发送进行跟踪测试,结果发现数据包始终无法达到内网的路由器,难道是防火墙或者核心交换机丢弃了目标数据包?考虑到防火墙没有设置任何过滤规则,网管估计可能是核心交换机将上网数据包自动过滤掉了,于是登录进入核心交换机后台系统,执行字符串命令“show access-list”,来查看核心交换机究竟对哪些内容进行过滤了,可是让他没有想到的是,这个访问列表中竟然没有任何内容,这也就意味着核心交换机没有执行数据包过滤操作;顺便执行字符串命令“show ip route”,查看它的路由表记录时,发现路由记录明显不正常,竟然没有达到内网的路由,这也难怪局域网中的终端不能正常访问内网了。
故障解决
核心交换机上为什么没有指向内网的路由记录呢?在这种状态下,为什么连接旧硬件防火墙可以正常访问内网呢?想到核心交换机直接连接到路由器上时,局域网中的终端也能够正常访问内网,于是网管估计核心交换机肯定启用了ospf协议,这样一来它就能获得通往内网的动态路由,否则终端绝对不肯能访问到内网;为了验证自己的猜测是否正确,网管又在核心交换机后台系统,执行了“show runn”字符串命令,结果发现核心交换机果然启用了动态路由功能;在查看该路由协议的具体配置时,网管发现ospf邻居无法找到,怪不得核心交换机上无法获得通往内网的动态路由。
会不会是路由器中没有启用ospf协议功能,造成核心交换机无法从路由器那里获得动态路由呢?可是转念一想,在核心交换机直接连接到路由器上时,局域网中的终端可以正常访问内网,这说明直接连接时,核心交换机可以从路由器那里学到动态路由,那为什么在连接了硬件防火墙后,核心交换机无法从路由器那里获得动态路由呢?对于这样的问题,网管认为ospf协议在寻找建立动态邻居时,需要以组播方式向网络发送hello包,可是硬件防火墙在默认状态下是不允许组播数据包通过,那样一来硬件防火墙就会阻碍核心交换机从路由器那里学到动态路由,在动态路由被“挡”之后,局域网中的终端自然就不能访问内网平台了。
弄清楚故障原因之后,网管立即在硬件防火墙中重新配置了合适的访问规则,确保该设备不会“阻挡”动态路由,果然经过这样的设置后,网管再次在核心交换机上执行“show ip ospf neighbor”字符串命令时,发现到了ospf邻居,这个时候进行上网测试时,发现终端已经能够顺利地访问内网了,至此,无法访问内网的故障现象就被成功解决了。
“我拿手机拍屏你总管不着吧?”:安企神软件实测电脑屏幕防止拍照动态水印,咔嚓一下姓名工号全现形!
深度暗访:那些在网上几十块被倒卖的企业底牌,为什么在数据安全软件面前瞬间成了废纸?
离职员工删除电脑文件的行为违法吗?怎么防止文件被删?2026企业必备指南!
客户资源与图纸被侵吞,员工跳槽公司重要资料被带走怎么办?企业救命指南!
企业管理者怎么监控QQ聊天内容中的违规行为?3步规范办公沟通行为,干货分享!
离职交接期如何彻底杜绝家底被掏空?企业到底该怎么防止数据泄密?
绝密底价标书居然在打印机旁被随手带走:这些致命的打印机泄密防护措施你必须懂!
从天天被勒索病毒攻击到零事故:一家中型制造厂的“智慧企业信息安全运营方案”实战!
企业数据防泄露措施有哪些?
企业数据防泄露措施有哪些?企业数据防泄露措施有哪些?找谁做?随着信息技术的不断发展,企业数据泄露事件频繁发生,给企业带来了巨大的经济损失和声誉损失。为了保护企业的核心数据,企业需要采取一系列的数据防泄露措施。本文将介绍企业数据防泄露的措施,帮助企业更好地保护数据安全。一、数据加密数据加密是一种常用的数据防泄露措施。通过...
最强干货:企业数据防泄密的26种实战方法
防止内部泄密的方法1、教育员工:不要低估员工教育的力量。CoSoSys的研究显示,60%的员工不知道哪些公司的数据是机密的。因此,他们可能会意外泄漏或使用不当。2、签署法律文件:很多企业在员工入职的时候,都会签署保密协议,尤其是开发人员这样的涉密人员,通过这种方式,可以一定程度上的防止员工主动泄密。3、文件加密:文件加...
如何规范上班时员工行为?
很多公司员工上班期间会打游戏、刷剧、看电影、炒股、干一些与工作无关的事,这极大的影响了公司的业绩和员工的工作效率和氛围。那么应该如何规范员工的行为呢?1、利用安企神软件对员工的办公电脑打游戏、刷剧、看电影、炒股等行为进行禁止。设置方法:打开策略模板管理 > 应用程序管控 > 然后勾选【开启程序黑白名单】然后...
四种屏幕防拍照、截屏、打印等数据泄露水印解决方案
信息媒体的数字化为信息的存取提供了极大的便利性,同时也显著提高了信息表达的效率和准确性。特别是随着计算机网络通讯技术的发展,数据的交换和传输变成了一个相对简单的过程,人们借助于计算机、数字扫描仪、打印机等电子设备可以方便、迅速地将数字信息传输到所期望的任何地方。但随之而来的副作用是这些数字形式的数据文件在流转过程中安全...
商业机密用u盘存储安全吗?
不安全商业机密用u盘存储是不安全的,商场如战场,如今的商业战场竞争越来越激烈,很多公司都会不遗余力的窃取同行的商业机密,而很多的管理者会将企业的重要商业机密存储在u盘中,今天给大家讲一下如何将商业机密更安全的存储起来。1、U盘内数据加密利用安企神可以对公司的机密文件进行加密,然后将加密后的机密文件移到u盘里,这样U盘内...