• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1070-X1内网服务器映射被acg拦截

2026-07-15提问
  • 0关注
  • 0收藏,187浏览
粉丝:0人 关注:0人

问题描述:

型号:ACG1070-X1  

系统版本:i-Ware software,Version 1.10,Release 6616P04

ACG1070-X1放在核心与防火墙之间网桥模式,内网服务器映射端口后被acg拦截,防火墙映射内部服务器端口后,从防火墙向内网检测端口状态是不通的,这个在ACG上面如何放开

4 个回答
粉丝:13人 关注:9人

排查步骤及命令:
1. 查看ACG网桥模式下的策略配置,确认是否有拦截内网服务器映射端口的规则:
display acl all #查看所有ACL规则
display traffic-policy applied-record #查看流量策略应用情况
2. 检查是否启用了应用识别或URL过滤导致拦截:
display application-identification status #查看应用识别状态
display url-filter policy #查看URL过滤策略
3. 针对映射的端口(如80、443),在ACG上配置允许策略:
进入系统视图:system-view
创建ACL允许目标端口:acl number 3000
rule permit tcp destination-port eq [映射端口]
创建流量策略并关联ACL:traffic policy permit_server
classifier server_class operator and
if-match acl 3000
action permit
在网桥接口应用策略:interface bridge-aggregation 1(或对应网桥接口)
traffic-policy permit_server inbound
4. 测试端口连通性:在防火墙侧向内网服务器发送测试流量,同时在ACG上抓包验证:
interface [网桥接口]
packet-capture inbound/outbound destination-port [映射端口]
display packet-capture file #查看抓包结果
5. 若仍拦截,检查ACG是否开启了攻击防护(如SYN flood):
display attack-defense status #查看攻击防护状态
undo attack-defense syn-flood enable #临时关闭SYN flood防护测试

暂无评论

粉丝:133人 关注:11人

控制策略里检查下 

暂无评论

粉丝:26人 关注:1人

你遇到的问题,很可能出在 ACG 的安全策略上。它在网桥模式下虽然不负责 NAT 转换,但依然会像一道“防火墙”一样,对流经的流量进行安全审查

当防火墙把映射后的流量交给 ACG 时,ACG 需要明确放行这些流量,否则就会拦截。

🔧 配置步骤:在 ACG 上放行端口

你需要登录 ACG 的 Web 管理界面,按顺序完成以下两步:

1. 自定义服务端口(对象管理)

首先,为需要映射的端口创建一个服务对象,方便后续策略调用

  • 路径对象管理 -> 服务 -> 自定义服务,点击“新建”。

  • 名称:自定义,例如 Web-Server

  • 类型:根据你的服务选择,如 TCP

  • 目的端口:填写需要放行的端口号,例如 8081-8081

  • 点击“添加到列表”并“提交”。

2. 配置 IPv4 安全策略(核心操作)

这是放行流量的关键步骤。你需要创建一条策略,允许从外到内的访问

  • 路径上网行为管理 -> IPv4 策略,点击“新建”。

  • 源安全域:选择流量来源,例如 Untrust 或具体的外网接口。

  • 目的安全域:选择流量目的地,例如 Trust 或具体的内网接口。

  • 源地址:通常保持默认的 any

  • 目的地址:填写你内网服务器的 IP 地址

  • 服务:选择上一步创建的服务对象,例如 Web-Server

  • 动作:务必选择 Permit(允许)

  • 点击“提交”完成配置。

🚨 重点排查:检查策略路由 (PBR)

如果配置了安全策略后依然不通,请检查是否存在策略路由(PBR) 配置错误。一个常见的问题是,策略路由的源接口或入接口错误地配置成了 any,这可能导致来自外网的流量被错误地循环回外网,而无法到达内网服务器

  • 解决方法:检查策略路由配置,确保其入接口指定为内网接口,而不是 any

🔍 验证与调试

配置完成后,可以通过以下方式验证:

  • 查看会话:在 ACG 上检查会话表,确认有来自外网 IP 访问服务器端口的会话记录。

  • 查看日志:检查 ACG 的日志,看是否有相关流量被允许或拒绝的记录。

暂无评论

粉丝:23人 关注:2人

组网梳理

流量路径:外网→防火墙(做 DNAT 端口映射)→ACG1070-X1(透明网桥)→核心交换机→内网服务器
故障现象:防火墙本地向内测端口不通、外网访问服务器被 ACG 拦截,核心 4 大根因:安全域策略未放行、应用控制阻断、入侵防御拦截、网桥接口双向属性错误

一、先确认 ACG 接口安全域划分(透明网桥必做前置)

ACG 网桥分两个物理接口,必须划分安全域,否则策略不生效:
  1. 连接防火墙的接口(上游):安全域设为 Untrust(非信任区)
  2. 连接核心交换机的接口(下游内网):安全域设为 Trust(信任区)
    Web 路径:网络配置→接口→物理接口→编辑接口,修改安全域
错误划分会导致策略完全匹配不到流量,默认全拦截。

二、核心步骤 1:放通 Untrust→Trust 服务器映射全流量(防火墙入站流量)

Web 界面配置安全策略(R6616P04 通用)

路径:策略配置 → 安全策略 → 新建
表格
配置项参数填写
策略名称放通防火墙映射服务器流量
源安全域Untrust(防火墙侧)
目的安全域Trust(内网服务器侧)
源地址any(所有外网 / 防火墙回流地址)
目的地址内网服务器 IP 段 / 单台服务器 IP
服务全部服务 或 自定义开放端口(80/443/3389 等业务端口)
动作允许
应用控制关闭(先关闭应用识别拦截测试)
入侵防御 IPS关闭(临时关闭,避免误拦截合法端口映射)
优先级调至最顶部,提交并启用策略。

配套反向回包策略(Trust→Untrust)

新建第二条策略,方向反向:
源域 Trust、目的域 Untrust,目的地址 any,动作允许;
服务器回包必须放行,否则 TCP 握手无法完成,端口检测不通。

三、核心步骤 2:放行防火墙回流流量(防火墙本地自测端口不通根源)

你描述 “防火墙向内网检测端口不通” 属于回流 Hairpin 流量:防火墙自身地址访问 DNAT 公网 IP,流量从 Untrust 进、Untrust 出,ACG 默认拦截同域互访。

新建同域放行策略

路径:策略配置→安全策略→新建
  • 源安全域:Untrust
  • 目的安全域:Untrust
  • 源地址:防火墙内网接口 IP
  • 目的地址:内网服务器 IP
  • 服务:业务端口全部允许
  • 动作:允许
    防火墙本地测试端口依赖这条策略,缺失会直接断连。

四、核心步骤 3:关闭 / 豁免 IPS 入侵防御误拦截(高频卡点)

ACG 的 IPS / 黑名单会把外网 DNAT 访问内网服务器识别为扫描攻击,自动丢包,出现黑名单阻断日志:
  1. 临时全局关闭 IPS 测试:
    路径:安全防护→入侵防御→全局设置,关闭 “启用入侵防御”,测试端口是否通。
  2. 长期方案(不关闭全局 IPS):
    IPS 白名单豁免服务器 IP:
    安全防护→入侵防御→IP 豁免列表,添加内网服务器 IP,IPS 不再对该 IP 做攻击检测,不会误拦截端口映射流量。

五、核心步骤 4:应用控制 / 上网行为策略拦截排查

ACG 应用控制会阻断非常规端口、远程桌面、数据库端口:
  1. 路径:策略配置→应用控制策略
  2. 检查是否存在阻断:远程桌面、数据库、自定义 TCP 端口、文件传输等应用;
  3. 临时解决方案:安全策略里勾选跳过应用控制,或新增应用控制白名单,允许服务器相关应用。

六、网桥模式专属关键配置校验(容易忽略)

  1. 网桥接口双向转发开关
    网络配置→网桥接口→编辑网桥,确认双向转发、二层转发全部启用,未开启单向阻断。
  2. 网桥无需配置三层 IP,但必须正确划分安全域,二层流量依靠安全域匹配策略。
  3. 接口不要开启 MAC 绑定、端口安全,会拦截跨设备转发流量。

七、快速验证 & 定位拦截日志

1. 查看拦截日志确认 ACG 拦截原因

监控中心→安全日志→防火墙策略日志 / IPS 黑名单日志
  • 日志动作 deny:安全策略未放行,回到第二步补全策略;
  • 日志类型 IPS block:入侵防御误拦截,执行第四步添加 IP 豁免;
  • 日志应用控制拒绝:放开应用控制限制。

2. 临时测试(快速定位故障点)

新建一条最高优先级宽松策略:
源域 any、目的域 any、地址 any、服务 any、动作允许,关闭 IPS / 应用控制;
测试端口连通:
  • 通了 = 原有策略 / IPS / 应用控制拦截,逐条收紧策略;
  • 依旧不通 = 接口安全域划分错误、网桥转发异常、物理链路故障。

八、完整命令行补充(CLI 快速配置)

plaintext
# 1. 安全域放行外网到内网服务器 security-policy rule 1 permit source-zone untrust destination-zone trust destination-address 192.168.1.0 0.0.0.255 rule 2 permit source-zone trust destination-zone untrust source-address 192.168.1.0 0.0.0.255 # 2. 放行防火墙Untrust回流自测流量 rule 3 permit source-zone untrust destination-zone untrust source-address 防火墙内网IP mask destination-address 服务器IP mask # 3. IPS豁免服务器IP,避免误拦截 ips global ip-exempt destination 192.168.1.0 0.0.0.255

最简操作顺序总结

  1. 确认 ACG 两个网桥接口安全域:防火墙侧 Untrust、内网侧 Trust;
  2. 新建双向安全策略放通 Untrust↔Trust 服务器业务端口;
  3. 新增 Untrust 同域放行策略,解决防火墙本地端口自测不通;
  4. IPS 添加内网服务器 IP 豁免,消除攻击误拦截;
  5. 关闭应用控制限制或添加应用白名单;
  6. 查看安全日志确认流量放行 / 拦截状态。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明