H3C SecPath ACG1000支持旁路部署。旁路模式下支持控制功能,但需依赖交换机镜像流量到ACG端口,且ACG通过策略联动(如与交换机联动下发ACL)实现控制。零段(0.0.0.0/0)控制在旁路模式下支持,需配置对应策略。
排查步骤:
1. 确认交换机端口镜像配置:将业务流量镜像到ACG的监控端口。
2. ACG配置监控接口:interface GigabitEthernet x/x/x,port link-mode bridge,monitor-port。
3. 配置策略:acl number 3000,rule permit ip source 0.0.0.0 0.0.0.0 destination any,关联到控制策略。
4. 验证联动:检查ACG是否能识别流量并下发控制指令到交换机。
关键命令:
交换机镜像:mirroring-group 1 local,mirroring-group 1 mirroring-port GigabitEthernet x/x/x both,mirroring-group 1 monitor-port GigabitEthernet x/x/y。
ACG监控口配置:interface GigabitEthernet x/x/x,port link-mode bridge,monitor-port。
零段控制策略:policy interzone trust untrust outbound,rule permit ip source 0.0.0.0 0.0.0.0,action deny。
好的那就是不支持策略控制了