现象:互联接口物理UP、协议UP,二层/三层无法互通,防火墙厂商坚称设备无故障,下面分隔离测试、抓包验证、配置核查、替换对比四大维度锁定防火墙责任。
一、最简隔离测试(优先做,快速分界故障域)
1. 直连自测(判断防火墙本身转发是否失效)
2. 交换机侧单设备自测
- 防火墙断开,交换机互联口接一台笔记本,配置同网段IP,笔记本ping交换机三层VLANIF网关:
- 笔记本和交换机互通正常 → 交换机侧无问题,故障收敛到防火墙。
二、两端同时抓包(最硬核证据,直接证明防火墙丢包)
1. 抓包部署
- 交换机:在互联接口做端口镜像,接电脑抓包;
- 防火墙:开启接口抓包/设备内置抓包工具,抓取互联口双向流量。
2. 分两种流量场景判断
场景1:三层互通(有网关IP)
- 交换机侧PC发送ping包(ICMP请求),交换机抓包能看到ICMP报文成功发出到防火墙;
- 防火墙抓包:
场景2:二层Trunk对接(VLAN透传)
- 交换机侧发送带VLAN标签的流量,镜像抓包确认标签正确;
- 防火墙抓包:无对应VLAN流量,说明防火墙接口未放行该VLAN、接口access/trunk模式配置错误。
关键证据:
交换机能把报文完整发送到互联链路,但防火墙不回包/不收包,报文丢失点在防火墙,厂商无法推诿。
三、逐项核查防火墙独有配置(交换机无此限制)
交换机仅负责二层转发/三层路由,安全阻断类功能全部是防火墙独有,逐条核对:
- 域间安全策略(最常见)
防火墙分安全域(trust/untrust/dmz),互联接口归属安全域,域间默认拒绝所有流量。
核查:源域→目的域是否放行ICMP/业务流量,有无匹配deny策略。交换机不存在安全域拦截。
- 接口ACL/包过滤
防火墙接口入方向配置ACL丢弃报文,交换机ACL仅做流量控制,不会直接阻断网关互通。
- 路由有效性
- 防火墙是否存在回程路由,指向交换机网段;
- 查看防火墙路由表,目的网段路由是否出接口为对接交换机的接口。
- 防攻击/安全防护功能
防火墙内置ARP防护、ICMP限速、DOS防御、报文校验丢弃:
- ICMP报文速率限制,直接丢弃ping包;
- ARP校验失败,不学习交换机ARP,无法转发三层流量;
交换机无此类深度报文防护机制。
- 接口参数不匹配(双工/速率/MTU)
虽然接口UP,但两端速率、双工、MTU不一致会导致丢包:
防火墙接口MTU默认1500,若开启VPN/分片校验,会丢弃不分片大包;交换机MTU异常极少导致完全不通。
- ARP学习验证
在防火墙查看ARP表:能否学习到交换机侧网关/终端的ARP条目。
- 无ARP条目:防火墙ARP拦截、接口二层转发失效;
交换机可正常学习防火墙ARP,反向不通即防火墙问题。
四、设备替换对比测试(强有力排他证据)
- 保持交换机、网线、IP网段完全不变;
- 把故障防火墙替换成一台正常三层交换机/其他型号正常防火墙,同接口同IP对接原交换机;
- 替换后两端立刻互通:
链路、交换机、网段配置全部无问题,唯一变量是原防火墙,直接锁定防火墙故障。
五、给厂商举证话术
六、快速故障归属总结
不想错过文章内容?读完请点一下“关注”,您的支持是我创作的动力