• 网络故障 ICMP UDP


    关注 码龄 粉丝数 原力等级 -- 被采纳 被点赞 采纳率 zhaodaana 2024-04-12 13:49 采纳率: 25% 浏览 3 首页/ 运维 / 网络故障 ICMP UDP 网络网络协议tcp/ip 一套简单的网络环境中,外网-防火墙-行为管理-华三s5700核心(核心配置很简答, 没启用arp代理)-PC遇到个问题:内网的电脑ping任何ip(是任何ip,包括私网任何ip,或者是禁ping的任何企业ip)都可以ping通,请问是为何?举例如下: 其中,123.123.123.222换成私网、公网地址皆如此。 通过正常的网络,tracert发现,下一跳应该是自己电脑配置的网关。有问题的网络,tracert发现,下一跳,显示超时。但是能ping通。 收起 写回答 好问题 0 提建议 追加酬金 关注问题 微信扫一扫 点击复制链接 分享 邀请回答 编辑 收藏 删除 结题 收藏 举报 追加酬金 (90%的用户在追加酬金后获得了解决方案) 当前问题酬金 ¥ 0 (可追加 ¥500) ¥ 15¥ 20¥ 50¥ 100¥ 200 支付方式 扫码支付 二维码出错 点击刷新 支付金额 15 元 提供问题酬金的用户不参与问题酬金结算和分配 支付即为同意 《付费问题酬金结算规则》 结题 再想想 删除 再等等

    4条回答 默认 最新

    • 专家-赤兔[在线] 全栈领域优质创作者 2024-04-12 13:49
      关注

      引自免费微信小程序:皆我百晓生

      首先,根据您提供的信息,我们来分析这个问题:

      1. 内网ping通:内网电脑可以ping通任何IP,无论是私网还是被禁止ping的企业IP,这表明网络的基本可达性没有问题。可能是由于防火墙或行为管理器的配置允许ICMP回应,或者这些IP在某些规则中被设置为可ping。

      2. tracert异常:正常情况下,tracert应该显示下一跳为电脑的网关,但在有问题的网络中,tracert显示超时,可能是因为防火墙阻止了traceroute的ICMP请求,或者路径上存在其他阻止traceroute的行为。

      解决方案步骤:

      步骤1:检查防火墙规则

      • 确认防火墙是否配置了允许ICMP回应的规则,特别是针对ping和traceroute的规则。检查是否设置了特定的白名单,允许特定源IP进行ping操作。
      • 防火墙配置文件中查找与ICMP相关的条目,可能需要查看"允许ping"或"允许traceroute"的设置。

      代码示例(如果防火墙配置在命令行界面)

      cat /etc/firewall-cfg/ping_rules.txt
      

      如果允许ping的规则不存在,可能需要添加类似以下的规则(具体语法取决于防火墙软件):

      iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
      

      步骤2:检查行为管理器设置

      • 检查行为管理器是否对ICMP流量有特殊限制,确保ping和traceroute功能未被全局禁用。
      • 如果有应用控制列表(ACL),检查是否有针对ping或traceroute的策略。

      步骤3:测试网关可达性

      • 在内网电脑上尝试ping网关IP,看是否正常。如果ping不通,说明问题可能出在网络连接的某个环节。
      • 可以尝试telnet到网关IP,看看是否能建立连接,进一步排查问题。

      步骤4:查看路由器配置

      • 华三S5700核心交换机虽然配置简单,但确认其是否启用了默认路由或静态路由到网关,以及是否正确转发ICMP流量。

      步骤5:启用ARP代理

      • 尽管核心交换机没有启用ARP代理,但启用它可能会有助于追踪问题。查看相关文档了解如何在华三S5700上启用ARP代理。

      如果上述步骤都无法解决,可能需要检查网络设备之间的路由表,查看是否存在异常的路由条目,或者检查是否存在环路或其他网络层面的问题。如果需要,可以通过抓包工具(如Wireshark)来获取更详细的网络通信信息。

      请根据您的实际情况逐项排查,并根据配置文件和日志调整防火墙和行为管理器的设置。如果问题依然存在,可能需要联系网络管理员或厂商技术支持寻求专业帮助。

      展开全部

      评论 编辑记录
    • GISer Liu 2024-04-12 13:52
      关注

      该回答引用自GPT-3.5,由博主GISer Liu编写:

      根据你提供的网络环境和问题描述,我会逐条解释并提供解决思路与解决方案:

      1. 网络环境分析
      • 外网 → 防火墙 → 行为管理 → 华三S5700核心 → PC
      • 核心配置简单,未启用 ARP 代理。
      1. 问题描述分析
      • PC 可以 ping 通内外网的任何 IP 地址,即使是禁止 ping 的企业 IP 地址。
      • Tracert 发现,有问题的网络下一跳显示超时,但仍能 ping 通。
      1. 解决思路
      • 问题出现在网络中的某个节点或配置上,需要逐步排查。
      • 首先检查防火墙、行为管理和核心路由器的配置,尤其是与 ICMP 和 UDP 相关的设置。
      • 确保网络中各设备的路由表、ACL(访问控制列表)等配置正确。
      1. 解决方案
      • 检查防火墙与行为管理配置 :确保防火墙和行为管理设备未对 ICMP 和 UDP 进行特殊限制或转发。
      • 核心路由器配置检查 :确认华三S5700核心路由器的配置,尤其是路由表和 ARP 相关设置。
      • ARP 代理设置 :尽管在描述中未提到启用 ARP 代理,但仍需确认该配置项,因为它可能会影响内外网的通信。
      • 网络抓包分析 :使用抓包工具(如Wireshark)在有问题的网络环境下捕获数据包,分析 ICMP 和 UDP 报文的行为,以便进一步排查问题。
      • 逐步排查 :如果以上步骤未能解决问题,可以逐步排除每个网络节点的配置,并观察问题是否得到解决。
        以上是针对问题的解决思路和解决方案,希望能够帮助你解决网络故障。

      如果该回答解决了您的问题,请采纳!如果没有,请私信联系或评论您的疑惑

      评论
    • CSDN-Ada助手 CSDN-AI 官方账号 2024-04-12 22:14
      关注

      【相关推荐】



      • 这篇博客: 广州大学 计算机网络实验3 使用网络协议分析器捕捉和分析协议数据包 2020版中的 五、捕捉 tracert 过程中的 ICMP 报文,分析跟踪的路由器 IP 是哪个接口的。 部分也许能够解决你的问题, 你可以仔细阅读以下内容或跳转源博客中阅读:

        1.先打开终端进行tracert,让软件获得ICMP报文
        在这里插入图片描述
        2.过滤IP
        在这里插入图片描述
        3.找出对应的接口(三条黑色标记的对应一个路由)在这里插入图片描述
        4.验证是否正确对应(1ms=0.001s)

        a.先记住第一个路由对应的时间

        在这里插入图片描述
        b.从下面三条黑色标记的报文分别验证(后面依次类推)
        在这里插入图片描述
        c.第一条对应3ms:
        在这里插入图片描述
        d.第二条对应1ms:
        在这里插入图片描述
        e.第三条对应1ms:
        在这里插入图片描述
        f.再看看第三个路由超时对应的时间:
        在这里插入图片描述


      如果你已经解决了该问题, 非常希望你能够分享一下解决方案, 写成博客, 将相关链接放在评论区, 以帮助更多的人 ^-^
      评论
    • Kwan的解忧杂货铺 Java领域优质创作者 2024-04-16 12:28
      关注

      中午好🌞🌞🌞
      本答案参考ChatGPT-3.5

      这个问题的原因可能是:

      1. 防火墙配置不当

      2. LAN网络内的ARP错误

      3. 路由器配置错误

      解决方案如下:

      1. 请确认防火墙是否配置正确,特别是是否正确打开了ping请求。如果防火墙配置错误,会导致ping请求超时,但是其他的网络请求仍然可以正常访问。

      2. 请检查网络内的ARP错误。LAN网络内的ARP错误可能会导致无法正常访问某些IP地址,但是ping请求却可以成功。修复ARP错误并更新缓存通常可以解决这个问题。

      3. 如果路由器的配置错误,也会导致类似的问题。请检查路由器的配置,特别是路由表和网络地址转换配置。如果路由器配置错误,可能会导致网络请求无法正确路由,但是ping请求仍然可以成功。

      示例修复代码:
      
      1. 防火墙配置正确,确保可以正常ping请求。
      
      2. 修复LAN网络内的ARP错误,并更新缓存。
      
      3. 检查路由器的配置,确保路由表和NAT配置正确。
      

      希望以上解决方案可以帮助到您。

      评论
    编辑
    预览

    报告相同问题?

  • 相关阅读:
    yolov5运行过程遇到的小问题(随时更新)
    STM32单片机蓝牙APP智能鱼缸水位温度加氧定时喂食补光控制系统
    ChatGPT关联技术
    lamp环境搭建(kali,docker,ubuntu)
    Sui基金会举办了仪式并于9月底成功启动zkLogin
    【C++】构造函数与类的组合以及初始化
    RabbitMQ消息可靠性保证机制--发送端确认
    LVS-NAT之VMNET环境搭建
    Open Street Map Feature内容 (tags.key and value)
    Go学习第十五章——Gin参数绑定bind与验证器
  • 原文地址:https://ask.csdn.net/questions/8087331