iT邦幫忙

0

防火牆連線建立失敗

  • 分享至 

  • xImage

在使用中華電信的光世代線路時
MAC Address重複導致無法上網的機率很高嗎....
我們這裡防火牆是使用Active-Active的機制,對外的會有一個CVI MAC
而這MAC是由系統自動自動產生,當下的MAC為02-03-04-05-06-XX
外部連線要進來建立TCP時接收到SYN後,設備有送出SYN/ACK
但從TCPDump看起來是對方好像一直沒收到SYN/ACK
所以設備一直重複送SYN/ACK出去,此時MAC是用02-03-04-05-06-XX與對方建立連線

但如果我從防火牆Node去測試Ping 168.95.1.1,此時出去的MAC為Interface真實的MAC,這時候會通的

在設備出現異常時只要針對故障節點ReOnline就會恢復正常
原廠有提到我做了ReOnline時,防火牆的A-A機制會對線路送出Gratuitous ARP
問題時間線
2021年7月 ->啟用新防火牆
2022年10月中 ->中華電信光世代改接通知,更換局網BRAS,同時更換數據機
2022年11月初 -> Firewall初次發生連線無法建立

目前懷疑
1.MAC Table塞爆
2.MAC 重複

圖為TCP Dump
https://ithelp.ithome.com.tw/upload/images/20230416/20114604PwSbFnWBBO.png
各位能想的道還有可能是什麼問題嗎...

看更多先前的討論...收起先前的討論...
bluegrass iT邦高手 1 級 ‧ 2023-04-17 09:27:47 檢舉
你Active-Active如何接到MODEM上去的? 圖畫一下

另外你是ADSL?
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 09:44:50 檢舉
兩個Firewall Node直接接小烏龜
bluegrass iT邦高手 1 級 ‧ 2023-04-17 09:56:55 檢舉
那你做個實驗, 中間先加個交換機, 4~5 PORT 那種垃圾也可以, 就一根線到 MODEM 上去
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 10:10:13 檢舉
應該是沒用 因為中華看到的 ARP 也是防火牆的,但目前已經前面上一台Switch 側錄封包
bluegrass iT邦高手 1 級 ‧ 2023-04-17 11:01:00 檢舉
那再來搞一只家用ROUTER, ASUS/TPLINK那些

ROUTER接你MODEM, LAN那邊改成192.0.0.1/24
FORTIGATE的WAN改成192.0.0.254/24
ROUTER上的DMZ指到192.0.0.254
ROUTER的LAN接你FORTIGATE的WAN

再看看有沒問題
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 11:08:41 檢舉
大哥 我不是用Fortigate 而且 這個方法 是用Router擋在前面去代替防火牆的Mac 這我知道一定可以...
bluegrass iT邦高手 1 級 ‧ 2023-04-17 11:09:55 檢舉
那你ACTIVE ACTIVE的是什麼?
支援CLONE MAC不?
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 11:15:04 檢舉
兩個Firewall Node會通過一個系統所產生的 CVI MAC去做傳輸
流量進到CVI MAC 後,系統會針對兩個Firewall Node的負載量去分配流量
所以理論上中華局端只看的到CVI MAC
而當下的CVI MAC就是 02-03-04-05-06-00
bluegrass iT邦高手 1 級 ‧ 2023-04-17 12:09:58 檢舉
那ISP那邊能針對你的CVI MAC去手動加入一個ARP TABLE做測試?

大前提是你FIREWALL有固定VIRTUAL IP配合這個ARP
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 13:11:02 檢舉
有跟中華的NOC詢問過,如果有發生這狀況可以協助測試
但就是因為這樣所以我才會懷疑到底是有人跟目前CVI MAC衝突導致網路異常
還是什麼問題
bluegrass iT邦高手 1 級 ‧ 2023-04-17 14:01:52 檢舉
應該不是衝突而是單純不支持這種VIRTUAL設備的MAC ADDRESS
ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 14:05:36 檢舉
如果不支援理論上我設備是完全不能上網
bluegrass iT邦高手 1 級 ‧ 2023-04-17 14:21:15 檢舉
也不是, 不支援意思是比教像你那種有掉包的.

而且你問題也很明顯現在是VIRTUAL MAC才有的事吧

以前我搞PALOALTO FIREWALL也是有時沒法判定WINDOWS NLB的VIRTUAL MAC, 也是手動建立ARP才解決的
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
Ray
iT邦大神 1 級 ‧ 2023-04-16 22:21:54

打去客服, 問你們的線路有沒有打開資安艦隊服務?
有的話, 請他先關掉....

ZongXianLi iT邦研究生 5 級 ‧ 2023-04-16 22:25:23 檢舉

我們只有單純使用線路,中華電信綁定的服務都沒開
原廠是有這一份KB,所以才會讓我懷疑是不是MAC衝突
https://support.forcepoint.com/s/article/CVI-mac-addresses-avoid-duplicates

Ray iT邦大神 1 級 ‧ 2023-04-16 22:33:01 檢舉

那就請原廠工程師來解決問題.
解決完了再去問他原理, 會比自己亂猜白走冤枉路要快.

每一種防火牆的 A-A 備援方法都不相同, 只有原廠自己知道. 除非你用的是開源軟體, 大家都可以看到原始碼, 否則, 沒有人知道某個品牌裡面藏了甚麼超乎意料之外的設計.

ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 09:14:42 檢舉

有的,這件問題發生的時候 就有開CASE請原廠分析了
分析了半年,原廠是偏向線路異常
因我在設備出現異常時只要針對故障節點ReOnline就會恢復正常
原廠有提到我做了ReOnline時,防火牆的A-A機制會對線路送出Gratuitous ARP

0
sd3388
iT邦好手 1 級 ‧ 2023-04-17 13:07:33

以前有這種現象的時候
通常是要請ISP業者局端重啟一下那個port
不是重啟小烏龜

這應該是ISP局端設備判斷MAC有變動
所以不讓新MAC在網路IP層通過
如果你的防火牆會在某情況下變動MAC
即使他變動回來原MAC也會造成局端不通
此時只有我說的上述辦法了
(你很難讓原廠改他既定運作模式)
不過這只是我個人的經驗
提供您參考

ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 13:09:38 檢舉

NCIC的運作確實是這樣 他會鎖定第一次上來的MAC
中華的話我測試,如果是新的MAC,他會記錄之後可正常上網,但你有說對,局端有說如果我有這種狀況發生,可以與他們聯絡測試一下重啟Port讓系統重新學習

就是因為這點所以我才會認為是局端MAC相關問題

sd3388 iT邦好手 1 級 ‧ 2023-04-17 13:21:57 檢舉

其實照這樣來說局端比較站得住腳
因為一般情況客戶端不會隨便換設備(換MAC)
而你防火牆的機制是虛擬MAC又會變動
所以我才說你很難讓這些原廠改模式了
如果一直會造成公司的困擾
就去取買台SD-WAN設備嘍
較佳的SLA對公司比較有正當的說法
又可以解決問題
(小弟個人淺見,大大隨意參考)

ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 13:31:54 檢舉

防火牆的機制是虛擬MAC 但不會跳動
其實這台本身就有SD-WAN的功能了 只是涵蓋了LoadBalance
加上Active-Active的特性

0
aaron3399
iT邦好手 1 級 ‧ 2023-04-17 18:41:48

請中華電信換別的型號,比較舊型的數據機試試,很大的機會可能就莫名奇妙好了哦
最近的心得XD

ZongXianLi iT邦研究生 5 級 ‧ 2023-04-17 22:11:27 檢舉

這我有想過,但數據機在這個架構中只是Bridge,理論上它不會因為MAC而影響網路
原本是想要請他們換掉,但後來比較覺得是改接出的問題
有可能要再跟局網那邊發動一次改接

aaron3399 iT邦好手 1 級 ‧ 2023-04-18 11:39:39 檢舉

我碰到的問題是線路網速正常,但用防火牆建的vpn site to site卻超低速
一開始也覺得理論上不會也不可能是數據機的問題....XD
還想不透是哪個環節被限速了...

總之數據機也不無可能,既然還找不出原因,也可考慮更換試試~

我要發表回答

立即登入回答