资源描述
FG500A碰到的问题
银兴技术支持QQ2642662476
还是关于上次那个FG500A的问题,再次总结一下:
客户有200多台电脑,使用两个C类地址网段,一起接在几个华为交换机上面,交换机再接两根线到netscreen设备上。Netscreen上有两个内网网关分别为192.168.1.1和192.168.2.99,已在上面设置两个网段可以互访的策略。
现增加一台FG500A设置成透明模式放在netscreen后面,FG500A的prot1接内网的交换机,port2和port3作为出口分别接netscreen的两个内网接口。整个的拓扑图如下:
这样设置两个网段的上网都正常,但之后发现出现两个内网段之间有时能连通,有时连不通的情况,在192.168.1.0/24网段的电脑上ping192.168.2.0/24网段的电脑有时正常,有时会出现如下信息:
C:\Documents and Settings\fly>ping 192.168.2.96
Pinging 192.168.2.96 with 32 bytes of data:
Reply from 192.168.1.1: TTL expired in transit.
Reply from 192.168.1.1: TTL expired in transit.
Reply from 192.168.1.1: TTL expired in transit.
Reply from 192.168.1.1: TTL expired in transit.
这个信息表明从192.168.1.0/24出去的包到了本网网关192.168.1.1的时候便由于TTL值的耗尽使得发包终止,这一般是由于网内存在环路造成的,我用tracert –d 的命令查看也发现包只在192.168.1.1的地址上循环。奇怪的是过一段时间之后,ping又变正常了。从192.168.2.0/24网段ping192.168.1.0/24网段的电脑也是同样的现象。
即便我在FG500A上再启用另一个口比如port4来连接内网和FG500A,并设置策略,也仍然会出现两个内网段之间有时能连通,有时连不通的情况,难道数据默认只会从port1回来,不会改从port4回来么?
在请教了几位高工之后,都说是异步路由即非对称路由的问题,于是在CLI下启用非对称路由
config sys gl
set asyroute en
end
结果,现象仍然与一开始的一样,两个内网段之间有时能ping通,有时ping不通的情况。
后来我尝试用建立虚拟域的办法,把port1和port2作为虚拟域1,网关指向192.168.1.1;把port3和port4作为虚拟域2,网关指向192.168.2.99,网络拓扑变成下面的结构:
采用这样的设置后客户两个网段之间能够ping通,但192.168.1.0/24网段的腾讯通客户端不能访问到位于192.168.2.0/24网段的服务器,也无法登陆,把保护内容表关掉也不行,但是能ping通,其他如mail、FTP服务器两网段间也可以正常访问。而且把登陆服务器的地址从内网地址(192.168.2.95)改成公网地址就可以登陆了。之后我尝试也在CLI的全局配置下启用非对称路由:
config gl
config sys gl
set asyroute en
end
敲完后,在腾讯通的客户端上使用192.168.2.95这样的服务器内网地址就可以正常登陆了,测试其他功能也都正常。另外,启用非对称路由之前192.168.1.0/24网段的电脑只能ping通而不能访问192.168.2.95的共享文件,启用后便恢复正常。
展开阅读全文