• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙主墙和虚墙管理问题

4天前提问
  • 0关注
  • 0收藏,84浏览
Moora 二段
粉丝:1人 关注:0人

问题描述:

防火墙虚墙会共享同步主墙ssh,snmp什么的吗

3 个回答
粉丝:13人 关注:9人

H3C防火墙(如F1000/F5000系列)虚墙(Context)与主墙(Admin Context/物理墙)的管理协议默认不共享同步,机制如下:
1. 独立配置原则:每个虚墙(含主墙admin context)的SSH、SNMP、Telnet、Web等管理协议,需在各自context下独立配置,包括管理IP、访问控制列表、SNMP团体名/用户、SSH用户等,互不继承。
2. 资源共享例外:仅物理接口、硬件资源(如会话表、带宽)可按context分配;管理协议的进程、配置完全隔离,主墙配置变更不会同步到虚墙。
3. 特殊场景:若通过共享管理接口访问各虚墙,需在对应context下绑定该子接口/逻辑接口,并单独开启对应管理协议及权限。
关键配置命令(虚墙下):
进入虚墙:context
开启SSH:ssh server enable
开启SNMP:snmp-agent + snmp-agent community read/write

暂无评论

粉丝:26人 关注:2人

核心结论(H3C RBM 主墙 + 虚墙场景)
一、根墙 ↔ 虚墙之间:SSH、SNMP 配置不会自动跨上下文同步
根墙(default 默认上下文)、各个虚墙(context)是完全隔离的独立系统
根墙配置的 SSH 开启、SNMP 团体、管理员账号,仅作用于根墙自身;不会自动同步到任意虚墙。
每个虚墙拥有独立的 SSH 服务、SNMP 配置、本地管理员账号,必须逐个进入虚墙内部单独配置 SSH/SNMP。
例外:虚墙的创建动作本身会通过 RBM 同步到备物理防火墙
你在主物理防火墙根墙执行 context abc 创建虚墙,RBM 开启自动同步后,备墙会自动生成同名虚墙;但虚墙内部的 SSH、SNMP 业务配置,依然需要进入虚墙内配置,不会跟着根墙同步进去。
二、主物理防火墙 ↔ 备物理防火墙(RBM 双机):虚墙内 SSH/SNMP 配置会单向同步
前提:RBM 控制通道正常、configuration auto-sync enable 自动同步开启(默认开启)
在主防火墙的某个虚墙内配置 SSH、SNMP、本地管理员:
这类配置属于虚墙业务配置,会实时单向同步到备防火墙的同名虚墙,主改备自动跟着更新,主备虚墙 SSH/SNMP 配置保持一致,切换后备墙接管可正常被 SSH、网管 SNMP 采集。
SSH 同步限制:
SSH 主机密钥(rsa local-key-pair create 生成的密钥)不会同步,主备各自独立生成密钥,其余 SSH 配置(ssh server enable、ssh 权限策略、SSH 用户)均可同步。
SNMP 完整同步:
snmp-agent 开启、团体字、版本、MIB 视图、SNMP 访问 ACL 全部可以同步至备墙虚墙。
三、管理访问权限特殊机制(容易误解)
RBM 备机默认禁止业务接口远程管理,即便配置同步了 SSH/SNMP,备机业务域也无法被 SSH 登录;只有主角色防火墙,业务接口的 SSH/SNMP 管理权限才开放。
如需平时也能 SSH 登录备墙,在根墙全局配置放行:
plaintext
system-view
remote-backup group
hrp management-interface include all
虚墙的 local 安全域管理 IP,主备各自使用独立管理 IP,仅虚墙业务配置同步,管理 IP 不会同步。
四、分层同步逻辑清晰划分
跨上下文(根墙→虚墙):隔离、不同步 SSH/SNMP
跨物理设备(主 FW 虚墙 → 备 FW 同名虚墙):RBM 单向同步 SSH、SNMP 配置(密钥除外)
根墙的全局 SNMP、SSH,只属于根墙,所有虚墙互不继承。
五、实操建议
只在主防火墙内逐个进入虚墙配置 SSH、SNMP,RBM 会自动同步到备墙对应虚墙,不要在备墙手动配置虚墙内容。
SSH 密钥不用同步,主备各自生成即可,首次登录会提示密钥变更属于正常现象。
想要统一所有虚墙 SNMP 参数,只能逐个 context 进入批量配置,不存在根墙统一下发所有虚墙 SNMP 的全局命令。
精简总结
根墙和虚墙互相隔离,SSH/SNMP 配置互不互通、不会同步;
同一虚墙分布在主、备两台物理防火墙上时,虚墙内部 SSH/SNMP 配置会依靠 RBM 自动同步;
SSH 密钥单独生成不同步,其余 SSH 规则、SNMP 全套配置均可主备同步。

暂无评论

粉丝:27人 关注:1人

不会共享同步。 H3C防火墙(如F1000/F5000系列)的虚墙(Context)与主墙的管理协议默认不会自动同步

💡 独立配置原则

每台虚墙都是一个独立的逻辑设备,它的管理配置(如SSH、SNMP、Telnet、Web)都需要在各自的Context下单独、手动完成配置。这包括:

  • 管理IP地址

  • 访问控制列表

  • SNMP团体名/用户

  • SSH用户、密钥等

主墙的配置变更不会自动同步到任何虚墙。这意味着,如果你需要从外部网络管理某台虚墙,必须为该虚墙配置一个可达的管理IP,并开启相应的管理服务(如SSH)。

⚙️ 主墙配置的一个特殊情况

如果想让网管系统通过主墙的管理IP来统一管理所有虚墙,可以通过SNMP的Community Mapping功能实现。

  • 原理:在主墙系统视图下,将不同的SNMP团体名映射到不同的虚墙Context

  • 配置命令

    text
    snmp-agent community-map <团体名> context <虚墙名称>

    例如,将团体名public映射到名为vfw1的虚墙。这样,网管系统使用public团体名通过主墙IP发起的SNMP请求,就会关联到虚墙vfw1如果没有配置此映射,SNMP请求将无法关联到虚墙,导致认证失败

📝 虚墙管理配置命令参考

你需要登录到设备,然后切换到对应的虚墙Context中进行配置

  1. 进入虚墙

    text
    context <虚墙名称>
  2. 开启SSH服务

    text
    ssh server enable
  3. 开启SNMP服务并配置团体名

    text
    snmp-agent snmp-agent community read/write <团体名>

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明