行为管理AC 【CSSP】流量来回路径不一致导致无法上网问题

【CSSP】流量来回路径不一致导致无法上网问题

更新时间:2023-06-13 23:41:32
安全资源池旁挂核心交换机,核心交换机通过策略路由引流现红框内某网段需要通过右侧出口上网,且经过安全资源池内AC处理。
[attach]345229[/attach]
引流完成后pc可以ping114.114.114.114,但是无法上网,解析也无问题

表面上看起来是安全资源池里面的ac没有弹出认证界面,导致不能上网,客户认为是安全资源池的问题。
1、ac开直通,pc依然无法上网。
2、aclan口和wan口进行抓包,来回的数据包都经过了ac。
此时已经不能继续纠结在安全资源池里面的ac
 
这种现象与来回路径不一致非常相似,于是去分析路径,经过和客户的网络工程师讨论,在回包的路径上,少了一跳(左上角的网段出去的流量先通过bgp到内网,再到核心,然后引流到安全资源池,再回到核心,出去上网,回来的流量则直接从安全资源池引流回来后回到了左上角,没有到内网去,即少了途中的红色路径而正是因为少了一tcp连接被内网的华三防火墙拒绝,导致tcp无法建立连接,但是udp可以正常建立。华三防火墙开启宽松模式即恢复正常。