• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000-ai-130-G关于地址对象排除地址的配置

2026-07-23提问
  • 0关注
  • 0收藏,125浏览
Mr_Wei 二段
粉丝:0人 关注:2人

问题描述:

在华三防火墙f5000-ai-130G的object-group IP address中配置地址排除,具体配置如下:

object-group IP address paichu

0 network subnet 0.0.0.0 0.0.0.0

0 network exclude 192.168.10.1 

上面这个是我在现网中配置的例子,这个有匹配顺序吗,具体是上面逻辑,有没有官方的文档可以参考以下

最佳答案

粉丝:13人 关注:9人

1. 匹配顺序:先匹配排除地址,再匹配包含地址。即当流量源/目的IP命中排除地址时,直接不匹配该地址组;未命中排除地址时,再检查是否命中包含的地址段。
2. 配置逻辑:地址组paichu包含0.0.0.0/0(所有IP),同时排除192.168.10.1,最终该地址组匹配除192.168.10.1外的所有IP。
3. 官方文档:可参考H3C官网《H3C SecPath F5000-AI系列防火墙配置指导》中“对象组配置”章节,路径:https://www.h3c.com/cn/Service/Document_Software/Document_Center/Security/Firewall/SecPath_F5000-AI/ (选择对应软件版本的配置指导)。

暂无评论

3 个回答
粉丝:38人 关注:0人

没有顺序,相当于你这个对象组paichu里面,第0条规则是除了192.168.10.1这个地址之外的0.0.0.0 0.0.0.0所有地址

暂无评论

粉丝:27人 关注:1人

你配置的地址对象组 paichu 本身 没有匹配顺序 的概念。它的逻辑是固定的:先匹配已定义的网段,再从该网段中排除指定的IP地址

📝 配置逻辑详解

你的配置可以拆解为两条命令:

  1. 0 network subnet 0.0.0.0 0.0.0.0:这定义了一个匹配所有IPv4地址的“大网段”。

  2. 0 network exclude 192.168.10.1:这指定了从上述 0 号对象中,排除 192.168.10.1 这个具体地址

因此,最终匹配逻辑是:匹配“除 192.168.10.1 之外的所有IPv4地址”。它是一个“全集减去一个点”的集合。

  • 192.168.10.1:不匹配该对象组。

  • 192.168.10.2:匹配该对象组。

  • 10.0.0.1:匹配该对象组。

⚠️ 重要使用限制

需要注意的是,带有排除地址的对象组不能用于某些特定场景。例如,H3C官方文档明确指出,对于使用静态地址转换方式的SNAT(源地址转换)规则,其引用的对象组中不能存在排除地址。如果需要在NAT策略中使用,请务必查阅相关限制。

暂无评论

粉丝:24人 关注:2人

先梳理你的配置
plaintext
object-group IP address paichu
0 network subnet 0.0.0.0 0.0.0.0
0 network exclude 192.168.10.1
1、核心逻辑(官方机制)
network exclude 隶属于同一条 object-id(本条 ID=0)
运算公式:
最终匹配范围 = 本条 network 定义的网段 − 本条 network exclude 排除地址
也就是:
0.0.0.0/0(所有地址) 减去 192.168.10.1
👉 对象组paichu匹配:全部 IP,唯独不匹配 192.168.10.1
重点区分两层概念:
不同 object-id 之间:或关系(多条独立网段,命中任意一条即匹配对象组)
同一个 object-id 内部:先包含、后扣除(网段 - exclude 地址)
2、有没有从上到下的匹配顺序?
✅ 对象组内部,exclude 不受配置行先后顺序影响
不是 “从上往下依次匹配”。
底层逻辑:
先判断 IP 是否命中 0 network subnet 0.0.0.0 0;
再判断 IP 是否命中同 ID 下任意一条 network exclude;
如果同时命中网段 + exclude → 判定不匹配该对象条目。
举两个例子方便理解:
例 1:IP=192.168.10.1
命中0 subnet 0.0.0.0/0,同时命中exclude → 本条不匹配
例 2:IP=192.168.10.2
命中0 subnet 0.0.0.0/0,未命中 exclude → 本条匹配
⚠️ 补充大坑:
只要地址对象组内任意一条 object 配置了network exclude,安全策略硬件加速自动失效,报文转为软件查表;大流量场景留意性能。
3、极易混淆的误区
❌ 误区:多条 network 行顺序决定优先级
错误!不同 object-id 是 “或” 逻辑,不存在顺序优先;
exclude 只作用于同一个 object-id的网段,不能跨 ID 排除。
错误示范(不生效):
plaintext
10 network subnet 10.0.0.0/8
20 network exclude 10.0.0.1
20 network exclude隶属于 ID=20,但 ID20 没有定义 network 网段,这条排除完全无效!
4、官方文档参考链接
【22 - 对象组命令参考】
https://www.h3c.com/cn/d_202206/1631549_30005_0.htm
【03 - 安全配置指导(对象组章节)】
https://www.h3c.com/cn/d_202305/1841017_30005_0.htm
文档原文关键描述:
object-id network exclude:用来从同一个 object-id 对应的地址对象中排除 IP 地址 / 子网。
5、验证配置命令
plaintext
display object-group ip address paichu
查看输出,会清晰展示:
网段:0.0.0.0/0
排除地址:192.168.10.1

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明