يوضح هذا المستند كيفية إستخدام واجهة سطر الأوامر (CLI) لجدار الحماية الآمن من Cisco لاستكشاف أخطاء حركة المرور وإصلاحها من خلال التحقق من التوجيه وتدفق الحزم وسلوك النمذجة.
لا توجد متطلبات خاصة لهذا المستند.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
لا يقيد هذا وثيقة إلى خاص برمجية وجهاز صيغة ل CSF. يقوم الجهاز المستخدم في المستند بتشغيل الرمز 7.6.5.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
هذا وثيقة يستطيع أيضا كنت استعملت مع هذا جهاز وبرمجية صيغة:
عندما يواجه الجهاز مستوى مرتفعا من إستخدام وحدة المعالجة المركزية (CPU) أو الذاكرة أو وحدة الإدخال/الإخراج، يمكن أن يؤدي تنفيذ أوامر أستكشاف الأخطاء وإصلاحها إلى تفاقم انخفاض الأداء. يوصى بالتحقيق في حالة إستهلاك الموارد وحلها أولا، ثم المتابعة في تشخيص مشكلة حركة المرور. تستهلك أوامر التشخيص موارد نظام إضافية، مما يمكن أن يؤدي إلى انخفاض إضافي في مدى التوفر وإطالة مدة الاسترداد.
غالبا ما يبدأ أستكشاف أخطاء حركة المرور وإصلاحها على CSF من خلال تأكيد المسار المنطقي الذي يجب أن تسلكه الحزمة عبر جدار الحماية. بمجرد فهم تخطيط المسار والواجهة، فإن الخطوة التالية هي مقارنة المسار المتوقع بتدفق الحزمة الفعلي. ويمكن تنفيذ هذا الإجراء باستخدام عمليات بحث المسار ومحاكاة تطبيق حزمة-tracer والتقاط الحزم وتتبع محرك الشبكة.
توفر كل أداة طبقة مختلفة من الرؤية:
تلميح: ابدأ بالتوجيه والتحقق من صحة تتبع الحزم قبل التقاط حركة المرور، حتى يمكنك تأكيد ما إذا كان المسار المتوقع وقرارات التحكم في الوصول صحيحين قبل تحليل حركة المرور المباشرة.
لا يعمل تدفق حركة المرور كما هو متوقع، ويجب على المسؤول تحديد ما إذا كانت الحزمة تأخذ المسار الصحيح، وما إذا كان جدار الحماية يسمح بالاتصال أو يرفضه، وما إذا كان فحص النهج أو التطفل يمنع حركة المرور.
حدد مسار التوجيه وحدد أسماء الواجهة المنطقية المرتبطة بعناوين IP للمصدر والوجهة. أسماء الواجهة المنطقية مطلوبة من قبل معظم أوامر أستكشاف الأخطاء وإصلاحها، لذلك يجب أن تكون هذه الخطوة الأولى في سير عمل أستكشاف الأخطاء وإصلاحها.
قم بتشغيل الأمر للمصدر والوجهة عنوان IP:
show route <IP>
تتطلب حركة المرور الموجهة إلى الإنترنت التي تعتمد على المسار الافتراضي تعريف واجهة الخروج المنطقية. يمكن تحديد اسم الواجهة المنطقي من خلال تنفيذ هذه الخطوة:
show route 0.0.0.0
مثال الإخراج:
FTD1# show route 192.168.0.11
Routing entry for 192.168.0.0 255.255.255.0
Known via "connected", distance 0, metric 0 (connected, via interface)
Routing Descriptor Blocks:
directly connected, via Inside
Route metric is 0, traffic share count is 1
FTD1# show route 0.0.0.0
Routing entry for 0.0.0.0 0.0.0.0, supernet
Known via "static", distance 1, metric 0, candidate default path
Routing Descriptor Blocks:
128.107.0.1, via Outside
Route metric is 0, traffic share count is 1
في هذا مثال، ال منطقي مدخل قارن داخل وال مخرج قارن خارج.
تحذير: يمكن أن تعيد ترجمة عنوان الشبكة (NAT) توجيه حركة المرور من خلال واجهات مختلفة مما يشير إليه جدول التوجيه عندما تطابق سياسات NAT تدفق حركة المرور. عند أستكشاف أخطاء الاتصال وإصلاحها، تحقق من أن تكوين NAT لديك يتوافق مع مسار حركة المرور المتوقع.
تلميح: يتم إستخدام أسماء الواجهة المنطقية في أوامر أستكشاف أخطاء CLI وإصلاحها. الرجاء ملاحظة الاسم المنطقي للرجوع اليه في المستقبل.
أستخدم packet-tracer لمحاكاة كيفية تقييم جدار الحماية لتدفق حركة مرور معين. تساعد هذه الأداة في تأكيد أي الواجهات يتم إستخدامها، وما إذا كان يتم تطبيق سياسة NAT، وما إذا كانت قائمة التحكم في الوصول (ACL) تسمح بحركة المرور أو ترفضها.
أستخدم صياغة الأمر هذه:
packet-tracer input <source interface> <protocol> <source IP> <source port> <destination IP> <destination port>
أمر مثال:
FTD1# packet-tracer input Inside tcp 192.168.0.11 55555 72.163.4.161 443
راجع الإخراج لتأكيد أن الحزمة تتبع المسار المتوقع وأنها مسموح بها أثناء المحاكاة. ويكون هذا الإجراء مفيدا عندما تحتاج إلى تحديد ما إذا كانت المشكلة متعلقة بالتوجيه أو NAT أو مطابقة السياسة قبل الانخراط في تحليل الحزمة المباشرة.
تتسبب الكلمة الأساسية transmit في packet-tracer في حقن الحزمة المحاكاة في واجهة الدخول، مما يمكنها من إجتياز جميع مراحل معالجة جدار الحماية بدلا من البقاء كمحاكاة.
أمر مثال:
FTD1# packet-tracer input Inside tcp 192.168.0.11 55555 72.163.4.161 443 transmit
أستخدم التقاط الحزم لفحص حركة المرور المباشرة أثناء مرورها عبر جدار الحماية. تختلف التقاط الحزمة من Packet-tracer لأنها تلتقط حركة مرور فعلية وبالتالي يجب أن تطابق التدفق الحقيقي الذي يجتاز جدار الحماية في الوقت الذي يكون فيه الالتقاط نشطا. عمليات التقاط الحزم ثنائية الإتجاه، توثق كلا جانبي الاتصال.
بالنسبة لمعظم سيناريوهات أستكشاف أخطاء حركة المرور وإصلاحها، قم بتكوين عمليات الالتقاط التالية:
صياغة التقاط عام:
capture <name> interface <interface name> trace match ip host <source IP> host <destination IP>
مثال على التقاط مدخل:
FTD1# capture in interface trace Inside match ip host 192.168.0.11 host 72.163.4.161
مثال على التقاط المخرج:
FTD1# capture out interface trace Outside match ip host 128.107.0.22 host 72.163.4.161
مثال التقاط ASP الإسقاط:
FTD1# cap asp type asp-drop match ip host 192.168.0.11 host 72.163.4.161
التقاط الحزم ثنائي الإتجاه، مما يعني أنه يمكن التقاط كل من حركة المرور للأمام والإرجاع استنادا إلى معايير المطابقة المحددة. تتيح ميزة التتبع إمكانية عرض القرارات التي يتخذها جدار الحماية على حركة المرور الفعلية.
تحذير: إن يتم nat يكون، المخرج يجب أن يستعمل التقاط ال يترجم مصدر IP، ليس المصدر الأصلي، أن على قبض ال post-NAT حركة مرور بشكل صحيح.
أستخدم تتبع دعم النظام لعرض عملية فحص Snort في الوقت الفعلي لتدفق حركة مرور معين. ويكون هذا مفيدا بشكل خاص عندما تتطابق حركة المرور مع قاعدة السماح لقائمة التحكم في الوصول ولكن لا يزال يتم حظرها بواسطة فحص النهج. تظهر إلتقاطات القياسية للحزم أنه تم حظر حزمة، ولكن تعقب دعم النظام يوفر إمكانية رؤية لمعرفة سبب معالجة الحزمة بهذه الطريقة. تتبع دعم النظام ثنائي الإتجاه، مما يعني أنه يتلقى حركة مرور من كلا الجانبين. هذا يعني أن الترتيب الذي يتم به إضافة IPs إلى الأداة لا يهم.
قم بتشغيل هذا الأمر والاستجابة للمطالبات:
> system support trace
Enable firewall-engine-debug too? [n]: y
Please specify an IP protocol: tcp
Please specify a client IP address: 192.168.0.11
Please specify a client port:
Please specify a server IP address: 72.163.4.161
Please specify a server port: 443
تكون هذه الأداة مفيدة بشكل خاص عندما تستخدم البيئة قواعد التطبيق أو عنوان URL أو القواعد المستندة إلى الهوية أو نهج الملفات أو نهج التطفل. يتم تقييم هذه الميزات بعد مطابقة قائمة التحكم في الوصول، لذلك يمكن السماح بالحزمة بواسطة سياسة التحكم في الوصول ولكن لا يزال يتم حظرها بواسطة فحص الشخر.
ملاحظة: يمكن ترك منفذ العميل فارغا إذا كان منفذ المصدر المحدد غير معروف.
أستخدم المخرجات من بحث المسار، ومحاكاة تتبع الحزم، والتقاط الحزم، وتتبع دعم النظام معا لتأكيد سلوك تدفق حركة المرور. والهدف هو تحديد ما إذا كانت الحزمة تسلك المسار الصحيح، وما إذا كان جدار الحماية يسمح بذلك أو ينفيه، وما إذا كان الشخر يمنعه استنادا إلى فحص أعمق.
يؤكد التدفق الكامل لاستكشاف الأخطاء وإصلاحها بشكل نموذجي:
عندما تستمر مشكلة حركة المرور، راجع المناطق التالية:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
23-Sep-2026
|
الإصدار الأولي |