Version 7.1.064 都不支持啊
这个需求完全可以实现。H3C F100防火墙支持将上行口收到的组播流量转换为单播,再转发给内部服务器,这样你就不需要在内网部署复杂的组播路由了。
H3C V7及以上版本的防火墙支持两种方式来实现这个需求,这里推荐你优先使用功能更强大的M2U功能:
M2U (Multicast to Unicast)功能是专门为解决此类问题设计的,可以直接将组播流转换为指定目的的单播流,最为简单直接。
全局开启组播路由
上行口开启PIM SM
配置M2U转换策略
match group 指定了要转换的组播组地址。
source 参数可以指定组播源的IP地址,用于精确定位到某个具体的组播流。
action translate unicast-destination 定义了动作,将匹配到的组播报文目的地址转换为内部服务器的单播IP地址。
上行口入方向应用M2U策略
配置安全策略
配置一条安全策略,允许来自Untrust(或组播源所在安全域)的组播流量到达Local域。
再配置一条安全策略,允许从Local域到Trust(或服务器所在安全域)的、目的地址为服务器IP的单播流量。
如果你的防火墙版本不支持M2U,或者组播流量是基于UDP的,可以尝试使用UDP Helper的组播MAP功能。
全局开启组播路由与UDP Helper
配置组播MAP
1234的UDP组播报文239.1.1.1,转换为发往服务器192.168.10.100的单播报文。后续操作
需要在系统视图下配置需要中继的UDP端口号:udp-helper port { 1234 }。
同样需要配置相应的安全策略放行相关流量。
提前备份配置:在操作前,请务必备份设备当前配置,以防操作失误可以快速回退。
在业务低谷期操作:配置修改可能会引起网络波动,建议在业务量较小的时段进行操作。
版本支持确认:在配置前,请通过display version命令确认防火墙的软件版本。如果系统版本较旧,可能不支持M2U命令,请以设备实际支持情况为准。
multicast routing-enable
interface 外网口
igmp enable
igmp join-group 239.255.1.1
interface 内网口
igmp enable
igmp proxy enable # 代理模式,自动转单播
multicast to unicast enable
multicast to unicast group 239.255.1.1 server 192.168.10.10
security-policy
rule name mc-to-uc
source-zone untrust
destination-zone trust
destination-ip 192.168.10.10 239.255.1.1
action pass
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
Version 7.1.064 都不支持啊