• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath AFC2000-M+Bypass 配置案例有吗

2026-09-03提问
  • 0关注
  • 0收藏,186浏览
粉丝:0人 关注:0人

问题描述:

SecPath AFC2000-M+Bypass 配置案例有吗,具体怎么配置

最佳答案

粉丝:35人 关注:2人

问题:SecPath AFC2000‑M 内置 Bypass 配置案例

AFC2000‑M 自带内置硬件 Bypass 继电器组,截图 Web 页面显示 3 组 Bypass 对:GE1/2‑GE1/3GE1/4‑GE1/5GE1/6‑GE1/7Bypass 只在【串联 inline 模式】生效;旁路 BGP 牵引模式 Bypass 不工作H3C。 硬件 Bypass 触发条件:整机断电、硬件死机、系统重启,继电器物理直连通路,流量绕过设备直接透传,保障业务不中断。

组网(串联透明网桥 + 内置 Bypass)

互联网‑核心交换机‑GE1/2(AFC入)GE1/3(AFC出)‑内网汇聚交换机

GE1/2‑GE1/3 为一组 Bypass 对;设备正常运行:流量经过 AFC 清洗;设备断电 / 死机:硬件继电器直接把 GE1/2 与 GE1/3 物理短接,流量绕过 AFC 直接通行。

⚠️注意:Bypass 组端口配对不能随意调换,必须严格使用页面显示的端口对,不能自己随便拿两个接口组成 Bypass。AFC2000‑M 固定三组硬件 Bypass 对:

  1. Bypass 组 1:GE1/2 ↔ GE1/3
  2. Bypass 组 2:GE1/4 ↔ GE1/5
  3. Bypass 组 3:GE1/6 ↔ GE1/7

Web 配置步骤(对应截图界面)

1、切换整机工作模式为串联 Inline(Bypass 才可用)

菜单:系统管理 → 系统配置 → 运行模式

  • 修改运行模式:串联(Inline),提交保存,设备自动重启生效。

如果当前是旁路模式(BGP 牵引),内置 Bypass 继电器不会动作,串联模式才会启用硬件 Bypass 能力。 CLI 切换命令:

systool boot inline #输入SURE确认,设备自动重启

2、Web 内置 Bypass 配置页面(截图页面)

菜单:系统管理 → Bypass 配置 → 内置 Bypass 配置 页面看到三组 Bypass 组,状态红色代表 Bypass 继电器未导通(业务正常工作状态,流量过设备);操作列播放按钮为手动强制 Bypass 导通测试按钮

  1. 不需要新建、创建 Bypass 组;硬件 Bypass 端口对是硬件固化,页面只读,不能修改端口成员
  2. 正常业务运行:Bypass 状态红灯(继电器断开,流量经过 AFC 做 DDoS 清洗)。
  3. 点击操作列播放▶图标:手动强制 Bypass 导通,继电器物理短接该组端口,流量直接绕过设备,用于现场测试;测试完成后点击停止,恢复业务检测。

❗重要:手动强制 Bypass,DDoS 清洗功能失效,流量直接透传,业务窗口测试用,业务运行期间不要开启。

3、配置透明网桥接口(串联业务)

菜单:网络→接口,把 Bypass 组内两个接口加入网桥组,透明模式,不需要配置 IP 地址;管理口单独用 M‑GE0 管理。

  • GE1/2、GE1/3 加入网桥 1,做串联清洗业务接口。
  • 管理 M‑GE0 配置管理 IP,用于 Web/SSH 登录。

4、Bypass 时间参数(可选)

#查看Bypass切换延时,默认断电后毫秒级切换 display bypasstime

设备重启过程中,Bypass 会自动导通;系统启动完成后自动关闭 Bypass,业务回到清洗转发状态。

CLI 关键查询命令

#查看Bypass硬件状态 display bypass status #查看Bypass切换时间参数 display bypasstime #查看整机运行模式 inline串联 / bypass旁路 display system‑mode

业务验证测试(现场操作)

  1. 业务正常:状态红灯,流量经过 AFC,DDoS 防护策略生效。
  2. 测试硬件 Bypass:业务窗口,点击操作▶按钮强制 Bypass,该组端口流量直通,此时 AFC 不再处理流量;业务恢复点击停止。
  3. 断电测试:设备直接下电,Bypass 继电器自动闭合,上下游网络保持连通;上电启动,启动过程 Bypass 保持导通,系统完全启动后自动退出 Bypass,流量进入清洗引擎。

高频踩坑点

  1. ❌旁路 BGP 牵引模式下,Bypass 不生效!Bypass 只针对串联 Inline 透明部署;旁路牵引模式流量是路由转发,硬件继电器 Bypass 没有意义,不会动作H3C。
  2. ❌端口不能乱配对,只能使用系统固化的三组 Bypass 端口对,不能自由选口组合。
  3. ❌手动开启强制 Bypass 后 DDoS 清洗失效,业务流量直接透传,只能用于故障应急和测试。
  4. ❌Bypass 为硬件继电器,只保护本 Bypass 组内一对端口;如果使用多组 Bypass,每组分别对应一条链路。
  5. 升级版本不要带电插拔业务线缆,重启阶段 Bypass 会自动导通,尽量避开业务高峰。

两种部署模式区分

表格

部署模式Bypass 是否生效说明
串联 Inline 透明网桥✅生效断电 / 死机 / 重启自动硬件直通
BGP 旁路牵引模式❌不生效流量三层路由牵引,Bypass 继电器无作用

如果需要,我可以把以上内容整理成知了社区可直接粘贴发布的问答文本。

补充:官方文档参考:AFC2000‑A/M/S FAQ 文档,搜索 “串联清洗设备 Bypass 生效条件”H3C。

补充:如果用户是旁路 BGP 牵引组网,不能使用内置 Bypass;故障逃生需要在上下游交换机做路由预案,而不是依赖 AFC 硬件 Bypass。

提供一些具体的配置案例

配置案例中提到的Web配置步骤的截图界面是怎样的?

除了串联透明网桥+内置Bypass,SecPath AFC2000-M还有哪些组网方式?

暂无评论

2 个回答
粉丝:33人 关注:1人

H3C SecPath AFC2000-M 的 Bypass 功能可通过命令行或 Web 界面两种方式进行配置,主要涉及设备工作模式的切换和 Bypass 组的设置。

以下是具体的配置方法。


 方法一:通过命令行(CLI)切换工作模式

AFC 设备支持在“串联”和“旁路”两种部署模式间切换,这会影响 Bypass 功能的行为

  1. 登录设备:通过 SSH 或 Console 口登录 AFC 设备的命令行界面(CLI)

  2. 执行切换命令:在 CLI 视图中,执行以下命令:

    • 切换为串联模式(Inline):systool boot inline

    • 切换为旁路模式(Bypass):systool boot bypass

  3. 保存配置并重启:命令执行后,通常需要保存配置并重启设备才能使模式切换生效。


 方法二:通过 Web 界面配置 Bypass 组

在 Web 管理界面上,可以更直观地配置和管理 Bypass 组。

  1. 登录 Web 界面:通过浏览器访问 AFC 的管理 IP 地址,默认情况下管理口 IP 为 192.168.0.1,默认用户名和密码均为 admin

  2. 导航到 Bypass 配置页面:在 Web 界面中,找到 “系统管理” 或 “网络配置” 等相关菜单,其中应包含 “Bypass 配置” 或 “Bypass 组管理” 的选项。

  3. 创建或编辑 Bypass 组

    • 根据你的需求,可以将特定的接口对(如 GE1/2 和 GE1/3)划分为一个 Bypass 组。

    • 通常可以为每个 Bypass 组配置工作模式,例如:

      • 强制 Bypass:无论设备状态如何,流量都直接物理绕过。

      • 自动 Bypass:当设备检测到自身故障(如断电、重启)时,自动切换至 Bypass 状态以保证网络不中断。

      • 正常模式:流量经过设备进行深度检测和处理。

  4. 应用配置:完成设置后,点击“应用”或“保存”按钮使配置生效。


 配置注意事项

  • 端口配对:Bypass 功能通常基于物理端口对(例如 GE1/2 与 GE1/3 为一组)实现,配置时需确认正确的端口组合。

  • 保存配置:无论是在 CLI 还是 Web 界面操作,修改后务必保存配置,以防止设备重启后配置丢失

  • 官方文档:更详细的配置案例,建议参考 H3C 官网的《H3C SecPath AFC2000系列 异常流量清洗系统 典型配置案例集》和《命令参考》等文档。

暂无评论

粉丝:90人 关注:11人

参考手册 :


https://www.h3c.com/cn/Service/Document_Software/Document_Center/IP_Security/YCLLQX/AFC2000-AD_M_S/?category=857351

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明