- 论坛徽章:
- 0
|
关于vista系统机器无法通过防火墙上网的故障分析解决案例
地质勘察院网络故障解决文档
1 故障环境
1.1网络拓扑
故障拓扑.JPG (29.17 KB)
2008-6-5 12:25
1.2 说明
1、内部机器全部在同一网段,经过一个二层交换机接入防火墙,通过防火墙的NAT访问互联网;
2、以前内部办公机器都是xp操作系统,现在新采购了一批vista操作系统新机器。
2 故障现象
1、 vista操作系统的办公机器在接入网络时,本地连接便显示网络连接正在识别,提示找不到网络;
2、 使用ifconfig/all命令查看vista系统的ip地址情况如下图所示:
vista ip 异常.JPG (43.74 KB)
2008-6-5 12:25
通过上图,我们发现:vista系统的首选地址变成了169.254.180.208,而不是先前收到设置的192.168.0.23了;
3、 用户反馈,如果vista系统的办公机器只接入交换机不会出现这种情况,但一旦接入防火墙,故障现象就会出现。
4、 XP系统的办公机器一切正常。
3 故障分析
1、 首先根据用户反馈的故障现象,从自己的经验出发,个人认为这个跟网络应该没有什么关系,估计是操作系统的问题,于是打microsoft OEM厂商的800电话咨询关于vista系统ip地址“突变”的原因,得到的回复是:从未出现过此类问题,可能跟现场环境有关。
2、 根据用户反馈的情况测试:首先,设好vista系统机器的ip地址后,将其接入一台普通的交换机,查看vista机器的ip地址,的确正常,如下图所示:
vista 正常.JPG (38.16 KB)
2008-6-5 12:25
难道真的跟防火墙有关?
3、 既然怀疑跟防火墙有关,我们便将注意力放到防火墙上来,telnet到防火墙上,使用使用tcpdump –i eth2 host 192.168.0.23 –n命令抓取测试vista主机的数据包。
4、 重启vista主机,发现vista主机在系统启动后,发送了一个源ip为0.0.0.0、目的ip为其配置的ip的arp请求包,同时,防火墙回应了该arp请求包,如下图所示:
fw tcpdump.JPG (33.87 KB)
2008-6-5 12:25
5、防火墙为什么会回应该数据包?我们检查防火墙配置,发现防火墙上手动将内部办公网段设为静态arp代理。跟用户确认该问题,原来用户误认为该功能可能会解决arp欺骗问题,尝试设置后,忘记将其删除了。
4 故障解决
删除防火墙上手动添加的arp代理项,故障现象消失,故障解决。
5 引申问题
1、通过抓取数据包,我们可以发现vista系统与xp系统在网卡引导阶段发送的“免费”arp报文格式的差别:
VISTA 系统发送的免费ARP请求包格式为:
源MAC 目的MAC 源IP 目的IP
自己MAC地址 FF:FF:FF:FF 0.0.0.0 自己的IP
下图为wireshark抓取的vista系统网卡引导阶段发送的arp数据包格式:
vista arp.JPG (62.69 KB)
2008-6-5 12:25
XP系统中发送的免费ARP请求包格式为:
源MAC 目的MAC 源IP 目的IP
自己MAC地址 FF:FF:FF:FF 自己的IP 自己的IP
下图为xp系统发送的免费arp包格式:
xp arp.JPG (63.82 KB)
2008-6-5 12:25
为什么VISTA系统在网卡地址加载期间发送这种格式的ARP数据包呢?关于这个问题已经有人做过相关的测试,我也验证了这个实验,下面为实验的过程,引用自netexpert的gwdwx:
“A机-B机两台xp对联测试:
1)按照xp的arp包格式(源ip=目的ip=a机ip),用sniffer伪造arp包向b机发包,b机不断提示ip冲突;
2)按照vista的arp包格式(源ip=0.0.0.0),用sniffer伪造arp包向b机发包,b机不提示。
这就是最明显的区别,看来vista比xp还谦虚,它不仅让出ip,而且还不让对方发现有ip冲突,宁可牺牲自己”。
关于这个问题的详细讨论,可以参考如下链接:
http://www.netexpert.cn/viewthre ... =page%3D1#pid125237
2、细心的兄弟应该会发现这样一个问题:既然是防火墙启用了针对内部办公网段的arp代理功能,使得vista在网卡加载地址期间发生了ip地址冲突,导致了vista系统机器无法访问互联网,那么,为什么xp系统在网卡加载地址期间没有出现地址冲突呢?
实验证明:防火墙虽然启用了针对办公网段的arp代理功能,但是,防火墙只响应vista系统格式的arp请求报文,而不响应xp系统网卡加载地址时发送的免费arp报文。
具体实验过程参考下面的附录。
6 附录:关于防火墙的arp代理功能对不同格式的arp报文的处理情况的实验
6.1实验环境
构建如下图所示的简单的实验环境即可,测试机为xp系统。
实验环境.JPG (22.66 KB)
2008-6-5 12:25
6.2实验目的
验证防火墙的arp代理功能对不同格式(主要指xp系统免费arp格式和vista系统在网卡加载地址时发送的arp报文格式)的arp报文的响应情况。
6.3实验工具
在此实验中使用到的工具主要有:
1、wireshark,主要用于实验时的报文捕获;
2、科来网络分析系统,主要用于构造vista系统网卡加载地址时发送的arp报文。
6.4实验步骤
一、验证防火墙对xp系统免费arp报文的响应情况
实验步骤:
1、 配置防火墙的arp代理功能;
2、 在测试机器上开启wireshark,抓取本地网卡的数据包;
3、 更改测试机网卡地址,以便测试机发送免费arp报文;
4、 地址更改成功后,查看数据包。
实验现象:
通过分析数据包,我们发现,防火墙没有响应xp系统的免费arp报文。
二、验证防火墙对vista系统网卡加载地址期间发送的arp报文的响应情况
实验步骤:
1、 配置防火墙的arp代理功能;
2、 在测试机器上开启wireshark,抓取本地网卡的数据包;
3、 使用科来网络分析系统,构造vista系统网卡加载地址期间发送的arp报文并向本地网卡发送;
4、 地址更改成功后,查看数据包
实验现象:
通过分析数据包,我们发现,防火墙以下图所示的报文格式响应的这个arp请求报文:
fw arp reply.JPG (58.39 KB)
2008-6-5 12:25
同时,测试机弹出地址冲突提示窗口。
6.5实验总结
以上实验证明:防火墙的arp代理功能,不会响应标准的免费arp请求包,而正如七哥所说的“Vista的ARP报文似乎不符合ARP请求的规范,所以不能算做免费的ARP”,因此防火墙对vista系统网卡地址加载期间发送的arp请求包进行了回应。 |
|