1.有一台H3C F1020防火墙, 共有3个接口。G1/0/2 是接的运营商固定IP专线外网(untrust区域)G1/0/3 是接的傻瓜H3C交换机,接口IP是192.168.1.254/24 (trust区域)G1/0/4是接的一台友商9303交换机,接口IP是 10.41.0.20/24(DMZ区域),需要访问9303交换上联的10.41.0.0/16某些业务现在问题是:上网没有问题, PC通过 G1/0/3 到G1/0/2通过EASY IP转换出去上网PC访问10.41.0.0/16通过G1/0/4的EASY IP 10.41.0.20转换出去但是今天,突然出现了PC访问不了G1/0/4对端的10.41.0.0/16的情况。在防火墙上执行 带源地址ping -a 10.41.0.20 10.41.0.254不通,但是可以学到10.41.0.254的MAC地址, 显示在G1/0/4接口。求各位大神帮忙。下面是H3C防火墙配置。
(0)
最佳答案
您好,请知:
关于直连无法PING通的问题,以下是排查要点,请参考:
1、请确认涉及到的物理端口,VLAN等都已加入了安全域。
2、请确认已经放通了安全策略,在上述的配置中,没有看到untrust作为源的安全策略放通。
3、另外在配置下zone-pair的域间策略,并进行放通,尤其是到Local域的域间策略。
4、以下是F1000系列的用户手册链接,请参考:
https://www.h3c.com/cn/Service/Document_Software/Document_Center/IP_Security/FW_VPN/F10X0/
(0)
F1020三个接口。 2口接外网 ,3口接内网交换机、4口接专线 现在3口下面的PC通过2口访问互联网没有问题。 4口下面交换机的PC现在不能访问专线。 专线对端地址地址假设是10.41.0.254 ,3口IP是10.41.0.20,直连都ping不通。 也带了源地址 ping -a 10.42.0.20 10.42.0.254也不同。 策略也做了 Local---to 专线DMZ区域,甚至做了全放通也不行。 dis arp ,可以看到10.41.0.254 的MAC地址在4口出现,求解啊。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
F1020三个接口。 2口接外网 ,3口接内网交换机、4口接专线 现在3口下面的PC通过2口访问互联网没有问题。 4口下面交换机的PC现在不能访问专线。 专线对端地址地址假设是10.41.0.254 ,3口IP是10.41.0.20,直连都ping不通。 也带了源地址 ping -a 10.42.0.20 10.42.0.254也不同。 策略也做了 Local---to 专线DMZ区域,甚至做了全放通也不行。 dis arp ,可以看到10.41.0.254 的MAC地址在4口出现,求解啊。