报文示踪

本帮助主要介绍以下内容:

特性简介

报文示踪功能用来分析和追踪设备中各个安全业务模块(如:攻击防范、uRPF、会话管理和并发连接限制等)对报文的处理过程,通过查看报文示踪记录的详细信息,有利于管理员对网络故障的快速排查和定位。

应用场景

当出现网络故障时,通常由于设备上配置了较多的安全业务,导致管理员无法快速、准确地定位故障。报文示踪功能可以帮助管理员有效解决上述问题。

报文示踪模式

为满足不同情况下网络故障定位的需求,报文示踪功能提供了如下三种诊断模式:

vSystem相关说明

非缺省vSystem对于本特性的支持情况,请以页面的实际显示为准。

使用限制和注意事项

配置指南

配置准备

在配置本特性之前,需要完成以下任务:

  • 配置接口IP地址。接口在“网络 > 接口与VRF > 接口”页面配置。

  • 配置路由,保证路由可达。路由在“网络 > 路由”页面配置。

  • 创建安全域。安全域在“网络 > 安全域”页面配置。

  • 配置接口加入安全域。可在安全域页面添加接口,也可在接口页面选择接口所属的安全域。

  • 配置安全策略,放行业务流量。安全策略在“策略 > 安全策略”页面配置。

报文示踪

  1. 选择“系统 > 诊断中心 > 报文示踪”。

  2. 在“报文示踪”页面,可以通过配置参数信息,选择对哪些报文进行示踪,具体配置内容如下表所示:

    图-1 报文示踪参数配置

    表-1 配置参数表

    参数

    说明

    诊断模式

    配置报文示踪的诊断模式,取值包括:

    • 真实流量

    • 导入报文

    • 构造报文

    IP类型

    配置IP地址类型,包括IPv4和IPv6两种:

    • IPv4:表示仅对IPv4类型的报文进行示踪

    • IPv6:表示仅对IPv6类型的报文进行示踪

    入接口

    选择需要示踪报文的入接口

    协议

    选择需要示踪报文的协议

    源地址

    选择需要示踪报文的源地址

    源端口

    选择需要示踪报文的源端口

    目的地址

    选择需要示踪报文的目的地址

    目的端口

    选择需要示踪报文的目的端口

    源MAC

    选择需要示踪报文的源MAC地址

    目的MAC

    选择需要示踪报文的目的MAC地址

    VLAN ID

    选择需要示踪报文的VLAN ID

    诊断时间

    选择需要示踪报文的时间长短,达到指定时间后,报文示踪功能停止。此功能仅真实流量诊断模式支持

    捕获诊断报文

    选择此功能后,设备在报文示踪的同时会把报文捕获下来,并形成.cap文件供管理员分析使用。管理员可点击<导出>按钮并选择“捕获报文”选项下载此.cap文件

  3. 单击<诊断>按钮,设备将开始进行报文示踪。

对报文诊断结束后,通过诊断信息可以查看各安全业务模块对报文的处理情况。对正确处理报文的业务模块,系统会给出示意;对丢弃报文的业务模块,系统会给出示意,并给出丢包原因。