• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙旁挂当ips用

2026-08-25提问
  • 0关注
  • 0收藏,122浏览
粉丝:2人 关注:0人

问题描述:

防火墙旁挂在了核心上,做了镜像流量,当流量探针使用,ips授权都有,模式黑洞也配了,在安全日志中看不到威胁日志

在防火墙上抓包,报文带vlan标签,说是要将接口配置成trunk,想要问一下只是将防火墙接口配置成trunk吗?交换机的那个目的镜像口需要配置成trunk放通vlan吗,目前是二层默认

 

 

最佳答案

Xcheng 九段
粉丝:138人 关注:3人

检查下流量通过情况和策略命中情况吧

还不行就检查下日志配置吧


还不行就400吧

暂无评论

3 个回答
粉丝:174人 关注:11人

接口保持默认不需要做vlan等配置


抓包看看有没有流量吧,再就是开启相关日志功能了吗 

暂无评论

粉丝:15人 关注:9人

排查&配置要点
1. 镜像目的口(核心侧)配置:
镜像流量带VLAN标签时,核心的镜像目的口需配置为Trunk,且放通对应业务VLAN(允许带标签的镜像流量正常转发到防火墙),默认二层access口会剥离标签或丢弃带标签流量,导致防火墙无法识别。
关键命令(核心交换机):

int 镜像目的口
port link-type trunk
port trunk permit vlan 业务VLAN范围

2. 防火墙旁挂接口配置:
防火墙接收镜像流量的接口需配置为Trunk,允许对应VLAN通过,同时确保接口加入安全域(需和IPS策略的源/目的域匹配,旁挂探针场景可将接口加入非受信域或自定义域,策略放通对应域间)。
关键命令(防火墙):

int 接收镜像的接口
port link-mode bridge
port link-type trunk
port trunk permit vlan 业务VLAN范围
security-zone name 对应安全域
import interface 该接口

3. 额外排查:
确认IPS策略已启用,且匹配的源/目的安全域、VLAN范围和镜像流量一致;
黑洞模式下需确认策略动作是“阻断+日志”或仅“日志”,确保日志生成;
查看防火墙会话表,确认镜像流量是否被正确识别(旁挂镜像流量为单向,需确保IPS支持单向流量检测,默认支持)。

暂无评论

粉丝:32人 关注:2人

问题:防火墙旁挂核心,镜像流量黑洞模式 IPS 无威胁日志,报文带 VLAN 标签,接口是否需要配置 trunk,交换机镜像目的口是否要 trunk 放通 VLAN

核心结论

  1. 防火墙侧监听接口必须配置成 Trunk 接口,允许被镜像的业务 VLAN 带 tag 接收;V7 防火墙旁路镜像做 IPS 检测,报文携带 VLAN 标签时,三层接口无法识别带 tag 报文,IPS 模块解析失败,不会生成威胁日志。
  2. 交换机本地镜像目的端口不需要配置 Trunk。交换机配置为 monitor‑port 之后,端口链路类型配置会失效,镜像复制出来的报文会原样携带原始 VLAN 标签向外发出,不受 port link‑type 配置影响,保持默认二层即可,不要改成 trunk,改 trunk 无增益,部分版本还会出现异常抖音百科。

现象对照:防火墙上 sniffer 抓包可以看到带 VLAN 标签报文,但是 IPS 没有威胁日志,就是防火墙接口不能识别带 tag 报文导致。

配置要点

① 防火墙(V7)监听接口配置示例

interface GigabitEthernet 1/0/1 port link‑type trunk port trunk permit vlan 10 20 30 //填写实际被镜像的业务VLAN security‑zone name Local‑Zone //旁路镜像口划入Local区域

旁路镜像口不要配置 IP 地址,黑洞模式不需要三层 IP;只做二层 trunk 接收带 tag 镜像流量。 确认:IPS/AV 授权已激活,黑洞模式ips bypass‑mode blackhole已开启,安全策略动作允许,威胁日志开关开启。

② 交换机镜像目的端口配置(不要改成 trunk)

mirroring‑group 1 local mirroring‑group 1 mirroring‑port GE1/0/2 both //源端口 mirroring‑group 1 monitor‑port GE1/0/24 //镜像目的口 interface GE1/0/24 undo stp enable //镜像目的端口关闭STP(必配) // 不要配置 port link‑type trunk!配置monitor‑port后链路类型不生效,报文原样带出VLAN标签

排查步骤(看不到威胁日志按顺序检查)

  1. 防火墙 sniffer 抓监听接口,确认能抓到双向完整镜像报文,确认报文携带 802.1Q 标签;如果抓不到报文,排查交换机镜像配置、物理链路。
  2. 确认防火墙监听接口为 trunk,并且port trunk permit vlan包含所有被镜像业务 VLAN。
  3. 确认 IPS 授权有效,特征库正常加载;黑洞模式ips bypass‑mode blackhole已配置。
  4. 旁路镜像场景:不需要配置安全策略的源 / 目的域转发,但是需要开启 IPS 威胁日志,display ips configuration查看日志开关。
  5. 注意:黑洞模式只做检测告警,不能阻断实际业务流量,仅产生威胁日志。

常见误区

  1. ❌把交换机镜像目的口改成 trunk:monitor‑port 模式下链路类型参数不生效,镜像报文依旧携带原始 tag,该配置多余,部分芯片版本会引发异常。
  2. ❌防火墙监听口配置为三层路由口 /access 口:带 VLAN 标签报文直接丢弃,sniffer 能看到报文,但 IPS 模块无法解析五元组,不会输出威胁日志。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明