所有网关在核心交换机上,该交换机型号S7506E-S,我客户端192.168.66.172访问10.0.54.204,流量来回都需要重定向到WAF10.0.56.116,按如下配置后,回来的流量没重定向到WAF(去的流量有到WAF,tracert看的),WAF厂家说是配置了透明模式,不对报文的源目IP做修改。请问下配置有什么问题吗
#请求重定向下一跳
acl number 3100
rule 5 permit ip source 192.168.66.172 0 destination 10.0.54.204 0
policy-based-route web_to_waf3100 permit node 5
if-match acl 3100
apply ip-address next-hop 10.0.56.116
int vlan 200
ip policy-based-route web_to_waf3100
#回程重定向下一跳
acl number 3102
rule 5 permit ip source 10.0.54.204 0 destination 192.168.66.172 0
policy-based-route web_to_waf3102 permit node 5
if-match acl 3102
apply ip-address next-hop 10.0.56.116
int vlan 54
ip policy-based-route web_to_waf3102
192.168.66.172所在vlan200
10.0.54.204所在vlan54
10.0.56.116是WAF业务地址,vlan56
是这个意思吗
对,回去也是要经过WAF
你试试在核心上关闭快转分担试一下 undo ip fast-forwarding load-shaing命令用来关闭快转负载分担功能。
我之前做过旁挂防火墙的实验,防火墙起两个ip与核心三层互联,所有数据都需要过防火墙再到核心转发,当时就配的这个就通了
[H3C]undo ip fast-forwarding load-sharing
用户视图下没有那可能是命令不同吧,你查查
问题是因为这个吗,这命令感觉风险很大
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
https://zhiliao.h3c.com/Theme/details/209004 你看看这个