自己在交换机上写了一个管理的vlan20,防火墙也写了管理vlan20,防火墙接口做了Trust到Untrust的策略,接口都是trunk permit vlan all,且接口和vlan都处于up状态,可是用交换机与ping防火墙的管理地址,发现是ping不通的,请问是啥原因啊?
(0)
最佳答案
还是域间策略的问题,肯定是local-trust双向没有放通导致的。
你在交换机或者防火墙上看下display arp 看下是否可以学到对端的IP地址
(0)
arp 都可以学到对端的ip,现在是ocal-trust双向我已经写了放通,但还是ping不通。。
能学到就是策略没有写对,你粘贴配置吧。
这是防火墙的 interface GigabitEthernet1/0/1 port link-mode bridge port link-type trunk port trunk permit vlan all combo enable copper # object-policy ip Local-Trust rule 0 pass # object-policy ip Trust-Local rule 0 pass # security-zone name Local # security-zone name Trust import interface GigabitEthernet1/0/1 vlan 1 to 300 # security-zone name DMZ # security-zone name Untrust # security-zone name Management # zone-pair security source Local destination Trust object-policy apply ip Local-Trust # zone-pair security source Trust destination Local object-policy apply ip Trust-Local #
你在我编辑答案那里看吧,这个有点乱
您好,请知:
1、可尝试在zone-pair里面把trust既作为源,也作为目的进行放通。
2、可尝试在zone-pair里面把untrust作为源,local作为目的也进行放通。
3、可尝试在zone-pair里面把local作为源,untrust作为目的也进行放通。
4、可尝试在zone-pair里面把untrust既作为源,也作为目的进行放通。
5、最后int vlan 20也需要加入安全域。
(2)
增加策略,放通local到那边的接口,试下
(0)
写了Local到Trust和Trust到Local,发现还是不通
写了Local到Trust和Trust到Local,发现还是不通
防火墙:
#
vlan 20
#
interface NULL0
#
interface Vlan-interface20
ip address 192.168.20.1 255.255.255.0
#
interface GigabitEthernet1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan all
combo enable copper
#
object-policy ip Local-Trust
rule 0 pass
#
object-policy ip Trust-Local
rule 0 pass
#
security-zone name Local
#
security-zone name Trust
import interface GigabitEthernet1/0/1 vlan 1 to 300
#
security-zone name DMZ
#
security-zone name Untrust
#
security-zone name Management
#
zone-pair security source Local destination Trust
object-policy apply ip Local-Trust
#
zone-pair security source Trust destination Local
object-policy apply ip Trust-Local
交换机:
vlan 20
#
stp global enable
#
interface NULL0
#
interface Vlan-interface20
ip address 192.168.20.2 255.255.255.0
#
#
interface GigabitEthernet1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan all
combo enable fiber
#
(0)
配置没有问题,不行的话可能是模拟器的问题
配置没有问题,不行的话可能是模拟器的问题
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
你在我编辑答案那里看吧,这个有点乱