防火墙做的透明部署,进口和出口都工作在二层模式。安全策略是符合指定mac地址的外网连接,允许接入本地外网的指定端口。安全策略中引用mac地址对象组,其他的条件设置都正常。但设置好加速提交后,策略中这个应用mac地址的策略没有命中,就是命中为0。将此条策略移动到所有策略的第一行作为首先匹配的策略,也不行。试了很多mac地址都不行,比如mac写pc的mac,或者路由器的wan口mac,路由器lan口mac要进去路由器设置才能看到所以没试,手机热点也试了,写手机的mac也不行。光猫的mac也看不到没试。
局域网
(0)
二层透明模式也要使用7元组来做策略控制的,原目区域,原目地址,原目端口,以及协议。
(0)
暂无评论
透明部署引用mac地址对象组是没用的,除非你通过snmp配置跨三层的mac学习,这样防火墙才能知道ip和mac的映射关系,进而根据ip去匹配安全策略。
跨三层MAC学习功能是指当设备和终端(如PC)之间有三层网络设备时,设备仍然可以通过SNMP协议学习到终端的MAC地址。
当终端采用动态IP地址访问网络时,使用IP地址作为过滤条件已经无法实现对网络流量的准确匹配和控制,此时需要使用MAC地址作为策略的过滤条件。但是在跨三层网络设备的组网环境中,设备无法直接获取终端的MAC地址,使用跨三层MAC学习功能可以解决此问题。
跨三层MAC学习功能的工作原理如下图所示:
图1-1 跨三层MAC学习流程图
跨三层MAC学习具体流程如下:
(1) 网关学习终端的IP-MAC映射关系,生成ARP表项;
(2) 设备定期向网关发送SNMP请求报文,获取其所有ARP表项;
(3) 网关响应SNMP请求报文,返回ARP表项;
(4) 设备收到ARP表项后将其保存在内存中,最终学习到终端的MAC地址。
从三层设备学习到的ARP表项可通过如下方式老化:
· 根据表项老化时间老化。当表项的老化时间达到后,表项会被删除。
· 通过执行reset snmp-server arp-sync table命令来清除学习到的ARP表项。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论