三层不通,检查下网关和路由的配置
进入【运维中心>服务器配置>管理网配置】,点击【修改】,可修改平台服务器网卡名称、管理网地址、子网长度、网关等。下发后平台地址会发生改变,同时服务单点登录的地址也会发生改变。
图5-1 管理网配置
管理网配置需要谨慎配置及修改
暂无评论
白名单显示问题:安管一体机的白名单配置界面可能只显示IP段或规则名称,不显示具体添加的单个IP地址。这通常是界面显示逻辑问题,而非配置未生效。
跨三层不通的根本原因:安管一体机的管理访问控制(白名单)是基于源IP地址进行过滤的。直连时(同网段访问)源IP与设备管理口在同一广播域,可以正常通信;但跨三层访问时,源IP经过网关转换或路由后,到达一体机的源IP可能不在白名单中。
步骤1:确认白名单配置的正确范围
登录安管平台Web界面,进入【系统】>【安全配置】或【管理访问控制】
检查白名单中是否包含了你跨三层访问时实际经过网关转换后的源IP地址(如NAT后的公网IP或三层交换机的接口IP)
步骤2:跨三层访问的排查命令
在跨三层的客户端上,执行以下命令确认访问路径:
步骤3:添加正确的源IP段
如果跨三层访问的客户端IP段是 10.1.1.0/24,但经过三层交换机后源IP被转换为 192.168.1.100,则白名单中需要添加 192.168.1.100
建议直接添加整个跨三层访问的IP段,如 10.1.1.0/24
步骤4:检查管理口的网关配置
确保管理口配置了正确的默认网关,否则跨三层回包无法路由回客户端。
根据H3C官方文档,X6000-G25的扩展卡使用有以下注意事项:
插卡不支持热插拔,必须断电后才能插入或拔出插卡
G25的3槽位默认携带一块4千兆接口卡,4、6槽位支持扩展
更换插卡后,设备会检测变更并自动重启,启动时间比平时长,属于正常现象
| 步骤 | 操作内容 | 说明 |
|---|---|---|
| 1. 关机断电 | 正常关机后拔掉电源线 | 必须完全断电,不支持热插拔 |
| 2. 拆机更换网卡 | 打开机箱盖,找到对应扩展槽位,更换为万兆光口网卡 | G25支持的扩展槽位:4槽、6槽 |
| 3. 重新上电 | 接上电源线,开机 | 设备会自动检测硬件变更并重启 |
| 4. 检查网口识别 | 登录cockpit页面查看网口 | 地址:https://<安管IP>:9090/,默认用户名密码 root/Cloud@1234 |
| 5. 配置IP地址 | 在cockpit的【网络】页面配置新网口IP | 板载口显示为ens16f,插卡口显示为ens3f、ens4f、ens6f |
| 6. 激活接口 | 配置IP后接口状态自动变为“激活” | cockpit中接口默认未激活,配置IP后生效 |
网口命名规则:万兆光口作为扩展卡,在系统中会显示为 ens3f0、ens4f0 等样式,不是 eth1-2
业务口替换后的影响:原 eth1 承载各组件(日志审计、数据库审计等)的业务流量,更换网卡后需要重新配置各组件IP
各组件业务IP配置:更换后需要在cockpit中将新网卡IP配置为各组件的原业务IP,确保组件间通信正常
| 组件 | 默认IP |
|---|---|
| 数据库审计 | 192.168.100.3/24 |
| 运维审计 | 192.168.100.4/24 |
| 日志审计 | 192.168.100.5/24 |
| 漏洞扫描 | 192.168.100.6/24 |
| 终端安全/杀毒 | 192.168.100.8/24 |
| Web应用防火墙 | 192.168.100.9/24 |
| 上网行为审计ACG | 192.168.100.10/24 |
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论