下一代防火墙AF 【AF】映射视频会议服务器,正常连接一段时间后自动断开

【AF】映射视频会议服务器,正常连接一段时间后自动断开

更新时间:2023-06-13 23:17:44
拓扑:AF(出口地址转换)-路由器-SW-视频服务器(SIP协议)
问题现象:外网能够正常拨入,但是一段时间后会断开连接,无画面,如下图。


1、视频会议能够正常拨入,说明ALG转换没问题,否则是无法正常显示画面和声音的。
2、一段时间后自动断开,详细咨询客户后,确认是50S左右会断开,时间固定。根据这个现象基本可以肯定是有保活包或者是网络探测包超时导致的断开。
3、具体定位是什么包导致的丢失,AF内外网口同时抓包,抓包条件为对端公网地址,分析数据包。
从数据包中可以至少获取以下信息:
1、设备ALG转换正常,握手包交互正常。
继续往下看
蓝色部分都是正常的udp交互报文,没什么好看的,直接拉到黑色异常包的部分

服务器在10:37:58发了ICMP探测包,显示是目的不可达。
继续往下看

可以看到服务器一秒发一次ICMP探测包
多次探测失败,服务器会认为客户端网络不可达,不再发包,导致视频中断。
在防火墙上ping测试对端公网地址,ping不通,判断可能是对端出口设备开启了禁ping


 
 
视频服务器开启了ICMP探测,对端出口地址禁ping,导致服务器探测超时,连接被中断。
对端地址允许ping,或者服务器关闭ICMP探测。
视频会议的问题,仔细分析数据包,答案就在数据包中。