• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ADDC纳管山石防火墙问题

  • 0关注
  • 0收藏,78浏览
粉丝:0人 关注:0人

问题描述:

在控制器中添加L4-7设备选择三方防火墙纳管山石防火墙,输入ssh信息后状态为active,但是在新建L4-L7物理资源池的时候看不到刚刚添加的山石防火墙,请问纳管山石防火墙作为服务网关是怎么操作的,也安装了runbook,导入了流程包和动作包,但是不知道怎么用,

3 个回答
粉丝:3人 关注:0人

  • 边界设备对接第三方防火墙:在【基础网络>网络>参数>控制器全局配置】中,“边界设备对接第三方防火墙”应选择为“关闭”,否则租户页面可能无法选择网关资源

  • 防火墙接口连通性:管理口可以直接 ping 通,但其他接口默认无法 ping 通,因为控制器默认没有给 context 放通到 Local 域的安全策略。此时仅需在 Context 上确认能学到对端接口的 ARP 即代表正常

  • 配置下发方式:控制器通过 NETCONF、gRPC 等协议向设备下发配置,具体入口可参考 gRPC 配置。对于第三方防火墙,需确保设备支持相关协议,并已正确纳管至控制器。


  • 粉丝:12人 关注:7人

    根据您描述的情况,问题可能出在L4-L7物理资源池创建时的设备过滤或纳管类型选择上。山石防火墙属于三方防火墙,其纳管方式与H3C自有设备有差异。

    1. 确认纳管方式
    在控制器中添加L4-7设备时,选择“三方防火墙”进行纳管。请确认您选择的协议是SSH,且输入的管理IP、用户名、密码正确,状态为“active”表示纳管已成功。但请注意,中H3C SeerEngine-SEC安全控制器的静态代理和伪代理纳管方式不同:

    • 静态代理:管理IP需填写Context的管理IP。
    • 伪代理:管理IP需填写根墙的管理IP。

    山石防火墙若支持多Context,请确认使用了正确的管理IP。

    2. 创建L4-L7物理资源池
    进入【自动化】-【安全资源池】-【资源池】-【设备】页面,点击“增加”。在选择设备时,请直接搜索您刚添加的山石防火墙名称。若看不到,请检查:

    • 设备是否已被分配到当前用户所属的组织(在纳管时可设置“使用组织”)。
    • 设备状态是否为“active”,且健康检查通过(可在纳管时配置健康检查类型和地址)。

    如果仍看不到,可能需要先创建一个“设备组”,将山石防火墙加入该组,然后在创建L4-L7物理资源池时选择该设备组。参考中静态代理流程,需要先创建L4-L7物理资源池及模板,再添加设备。

    3. Runbook、流程包和动作包的使用
    Runbook通常用于自动化运维任务编排。对于山石防火墙作为服务网关,您需要:

    • 在控制器中导入对应的“动作包”(包含山石防火墙的API或SSH命令模板)。
    • 在“流程包”中编排调用这些动作的流程。
    • 创建L4-L7物理资源池后,需要配置“服务链模板”,将山石防火墙作为服务节点插入到服务链中。

    具体操作建议查看控制器中已导入的Runbook说明文档,确认流程包是否匹配山石防火墙的设备类型。如果流程包是为H3C自有设备设计的,可能无法直接驱动山石防火墙,需要确认山石防火墙是否支持NETCONF或RESTCONF等标准接口,或者是否有专门的适配包。

    4. 验证与排查

    • 在控制器“设备”页面,点击山石防火墙的“测试”或“连接检测”,确认控制器能正常下发配置。
    • 若状态active但无法被资源池识别,尝试重新登录设备或重启控制器的南向服务。
    • 检查控制器日志,确认山石防火墙纳管时是否触发了异常告警。

    如需进一步协助,可提供山石防火墙的型号和软件版本,以及控制器中添加设备时的详细配置截图,以便更精准地定位问题。

    打400我是水货

    奔跑的小马 发表时间:1天前 更多>>

    L4-L7资源池里看不到山石防火墙,L4-L7设备组里也看不到,山石防火墙状态为active,另外runbook在导入动作包和流程包之后呢需要怎么做,怎么与山石防火墙绑定使用,ADDC7302H04

    zhiliao_gMLakY 发表时间:1天前

    具体有没有案例参考,感谢

    zhiliao_gMLakY 发表时间:1天前

    打400我是水货

    奔跑的小马 发表时间:1天前
    粉丝:34人 关注:1人

    纳管后状态为 Active,但在创建 L4-L7 物理资源池时找不到设备,这通常不是纳管失败,而是后续的配置流程尚未完成。要让山石防火墙作为服务网关被控制器识别和调用,需要完成从设备纳管到资源池创建,再到 Runbook 编排的完整链路。


     为什么在物理资源池中看不到设备?

    设备状态为 Active 仅代表控制器与防火墙的 SSH 管理通道已建立,但控制器要将其作为 L4-L7 资源调用,还需要满足以下条件:

    • 设备未被分配到当前用户所属的组织:在纳管时如果未设置“使用组织”,设备可能属于默认组织,导致在其他组织下不可见

    • 控制器全局配置未正确设置:在 基础网络 > 网络 > 参数 > 控制器全局配置 中,“边界设备对接第三方防火墙”应设置为 关闭,否则租户页面可能无法选择网关资源

    • 设备驱动包未正确导入:仅有 Runbook 流程包和动作包还不够,还需要导入适配山石防火墙的 设备驱动包,否则控制器无法识别设备的资源模型


     正确纳管山石防火墙作为服务网关的完整步骤

    第一步:山石防火墙侧配置

    确保防火墙已开启 SSH 并配置了正确的管理访问权限

    bash
    # 开启SSH服务 ssh enable # 配置管理IP interface ethernet0/0 ip address 192.168.1.1/24 management ssh https # 配置纳管用户及权限 username admin privilege 15 password simple H3c@123456 # 允许ADDC控制器地址访问管理 ssh access-list add 10.1.1.0/24

    第二步:在ADDC控制器中完成纳管

    1. 导入资源包:从 H3C 官方获取适配山石防火墙的 设备驱动包 和 Runbook 流程包/动作包,并在控制器中导入

    2. 添加设备:在 资源 > 设备管理 中点击“增加”,选择 第三方防火墙,接入类型选择 SSH,填入山石防火墙的管理 IP、用户名和密码

    3. 验证状态:保存后设备状态应变为 Active,表示 SSH 通道和认证均正常。

    第三步:创建 L4-L7 物理资源池

    1. 进入 自动化 > 安全资源池 > 资源池 > 设备 页面,点击“增加”

    2. 搜索设备:直接搜索刚添加的山石防火墙名称。如果看不到,说明设备尚未被分配到你当前所在的组织,需要在纳管时设置“使用组织”或先创建设备组并将其加入

    3. 配置服务链模板:创建资源池后,还需要配置 服务链模板,将山石防火墙定义为服务节点,才能在后续的业务编排中被引用


     Runbook、流程包和动作包如何使用?

    你导入的流程包和动作包是 Runbook 自动化编排的核心组件,它们的角色如下

    组件作用
    动作包包含对山石防火墙执行具体操作的原子 API 或 SSH 命令模板,例如创建地址对象、下发安全策略等。
    流程包将多个动作按业务逻辑编排成完整的自动化流程,例如“创建地址池 → 创建策略 → 提交配置”。
    Runbook在控制器中触发流程执行的载体,最终将编排好的配置自动下发到山石防火墙。

    关键点:流程包和动作包必须是为 山石防火墙 适配的版本。如果导入的是为 H3C 自有设备设计的包,则无法正确驱动山石防火墙,需要确认是否有专门的适配包


     验证与排查清单

    检查项预期结果异常处理
    SSH 可达性控制器能 ping 通山石管理 IP检查路由和防火墙策略
    设备状态显示 Active检查用户名密码和 SSH 权限
    控制器全局配置“边界设备对接第三方防火墙”为 关闭在全局配置中修改
    设备驱动包已导入适配山石的驱动包向 H3C 获取正确版本
    设备组织分配设备在当前用户所属组织下可见纳管时设置“使用组织”
    资源池创建搜索设备名称可见创建设备组并加入设备

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    分享扩散:

    提出建议

      +

    亲~登录后才可以操作哦!

    确定

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明