下一代防火墙AF 【AF】应用控制策略放通不生效之GRE协议封装

【AF】应用控制策略放通不生效之GRE协议封装

更新时间:2023-06-13 23:18:10
AF虚拟网线部署,已经双向放通应用控制,但是还是无法访问业务,ping测试都不通,开直通访问正常


1、通过针对服务器或者客户端IP抓包,确实抓不到数据,带vlan或者不带vlan都抓不到数据
2、最终通过ping特殊包长确认问题,由于数据有层gre头部导致应用控制策略放通不生效


 
 
封装GRE头部导致应用控制不生效
在原来的基础之后添加GRE协议放通即可
抓不到数据包问题汇总:
1、有带vlan标签导致抓不到数据包,需要带vlan抓包;例如tcpdump -i ethx vlan and host IP -nn
2、环境中存在SNAT导致针对源IP抓不到数据包
3、环境中存在ospf协议,开直通情况下路由可达数据正常,但是未放通ospf协议,路由学习不到导致抓不到数据,数据也不通
4、环境中存在协议封装导致抓不到数据,例如GRE、qinq数据等