在华三防火墙f5000-ai-130G的object-group IP address中配置地址排除,具体配置如下:
object-group IP address paichu
0 network subnet 0.0.0.0 0.0.0.0
0 network exclude 192.168.10.1
上面这个是我在现网中配置的例子,这个有匹配顺序吗,具体是上面逻辑,有没有官方的文档可以参考以下
(0)
最佳答案
(0)
没有顺序,相当于你这个对象组paichu里面,第0条规则是除了192.168.10.1这个地址之外的0.0.0.0 0.0.0.0所有地址
(0)
暂无评论
你配置的地址对象组 paichu 本身 没有匹配顺序 的概念。它的逻辑是固定的:先匹配已定义的网段,再从该网段中排除指定的IP地址。
你的配置可以拆解为两条命令:
0 network subnet 0.0.0.0 0.0.0.0:这定义了一个匹配所有IPv4地址的“大网段”。
0 network exclude 192.168.10.1:这指定了从上述 0 号对象中,排除 192.168.10.1 这个具体地址。
因此,最终匹配逻辑是:匹配“除 192.168.10.1 之外的所有IPv4地址”。它是一个“全集减去一个点”的集合。
192.168.10.1:不匹配该对象组。
192.168.10.2:匹配该对象组。
10.0.0.1:匹配该对象组。
需要注意的是,带有排除地址的对象组不能用于某些特定场景。例如,H3C官方文档明确指出,对于使用静态地址转换方式的SNAT(源地址转换)规则,其引用的对象组中不能存在排除地址。如果需要在NAT策略中使用,请务必查阅相关限制。
(0)
暂无评论
先梳理你的配置
plaintext
object-group IP address paichu
0 network subnet 0.0.0.0 0.0.0.0
0 network exclude 192.168.10.1
1、核心逻辑(官方机制)
network exclude 隶属于同一条 object-id(本条 ID=0)
运算公式:
最终匹配范围 = 本条 network 定义的网段 − 本条 network exclude 排除地址
也就是:
0.0.0.0/0(所有地址) 减去 192.168.10.1
👉 对象组paichu匹配:全部 IP,唯独不匹配 192.168.10.1
重点区分两层概念:
不同 object-id 之间:或关系(多条独立网段,命中任意一条即匹配对象组)
同一个 object-id 内部:先包含、后扣除(网段 - exclude 地址)
2、有没有从上到下的匹配顺序?
✅ 对象组内部,exclude 不受配置行先后顺序影响
不是 “从上往下依次匹配”。
底层逻辑:
先判断 IP 是否命中 0 network subnet 0.0.0.0 0;
再判断 IP 是否命中同 ID 下任意一条 network exclude;
如果同时命中网段 + exclude → 判定不匹配该对象条目。
举两个例子方便理解:
例 1:IP=192.168.10.1
命中0 subnet 0.0.0.0/0,同时命中exclude → 本条不匹配
例 2:IP=192.168.10.2
命中0 subnet 0.0.0.0/0,未命中 exclude → 本条匹配
⚠️ 补充大坑:
只要地址对象组内任意一条 object 配置了network exclude,安全策略硬件加速自动失效,报文转为软件查表;大流量场景留意性能。
3、极易混淆的误区
❌ 误区:多条 network 行顺序决定优先级
错误!不同 object-id 是 “或” 逻辑,不存在顺序优先;
exclude 只作用于同一个 object-id的网段,不能跨 ID 排除。
错误示范(不生效):
plaintext
10 network subnet 10.0.0.0/8
20 network exclude 10.0.0.1
20 network exclude隶属于 ID=20,但 ID20 没有定义 network 网段,这条排除完全无效!
4、官方文档参考链接
【22 - 对象组命令参考】
https://www.h3c.com/cn/d_202206/1631549_30005_0.htm
【03 - 安全配置指导(对象组章节)】
https://www.h3c.com/cn/d_202305/1841017_30005_0.htm
文档原文关键描述:
object-id network exclude:用来从同一个 object-id 对应的地址对象中排除 IP 地址 / 子网。
5、验证配置命令
plaintext
display object-group ip address paichu
查看输出,会清晰展示:
网段:0.0.0.0/0
排除地址:192.168.10.1
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论