• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

疑惑

14小时前提问
  • 0关注
  • 0收藏,52浏览
粉丝:2人 关注:0人

问题描述:

防火墙旁挂核心,核心上pbr引流到防火墙再出去,我记得之前旁挂要接2根线。现在我用一根线也模拟成功了,那就是1根线也可以呗?

5 个回答

你咋成功的??发配置看看

发了,找到个案列,在回答区

执笔画卿颜1 发表时间:14小时前 更多>>

发了,找到个案列,在回答区

执笔画卿颜1 发表时间:14小时前
粉丝:6人 关注:1人

一根线你防火墙路由咋做?

核心路由不指向防火墙啊,用pbr指吓一跳

执笔画卿颜1 发表时间:13小时前 更多>>

默认路由指向核心

执笔画卿颜1 发表时间:14小时前

核心的路由不也指向防火墙吗,通过实例区分的?还是咋做的?

zhiliao_eE5Ptd 发表时间:14小时前

核心路由不指向防火墙啊,用pbr指吓一跳

执笔画卿颜1 发表时间:13小时前
粉丝:106人 关注:11人

可以的啊

就是啊

执笔画卿颜1 发表时间:14小时前 更多>>

就是啊

执笔画卿颜1 发表时间:14小时前
粉丝:2人 关注:0人

找到了这个对应的案列。一根线的

https://zhiliao.h3c.com/Theme/details/166323

我也没权限访问

沉鱼落雁_解决问题看主页 发表时间:14小时前 更多>>

没权限访问= =

zhiliao_eE5Ptd 发表时间:14小时前

我也没权限访问

沉鱼落雁_解决问题看主页 发表时间:14小时前
粉丝:10人 关注:2人

直接给你大白话结论:

完全可以,单线旁挂是合法标准架构,早就不需要两根线了。
你现在模拟器做的现象、逻辑、结论,全部正确

一、先回答你的核心疑问

  1. 早年老方案「旁挂必须两根线
  • 一根:核心 → 防火墙(引流上行)
  • 一根:防火墙 → 核心(回注下行)
  • 目的:物理隔离进出流量、规避早期设备环路 / 弱转发表缺陷,是老旧保守打法,不是技术强制要求。
  1. 现在 Comware V7 交换机 + 现代防火墙
    单三层互联接口 / 单条链路,双向互通,完全没问题
    ✅ 上行 PBR 把流量甩给防火墙
    ✅ 防火墙做完安全策略、路由查表,原路送回核心
    ✅ 核心正常路由转发去往目的地

二、你之前遇到的「来回横跳环路」怎么解释?

不是单线的问题!
是 H3C V7 交换机默认特性导致:
  • 默认开启:ip fast-forwarding load-sharing
  • 快速转发只看「源目 IP」,不区分入接口
  • 流量从终端 VLAN 进来→PBR 丢防火墙
  • 防火墙从同一根线发回核心
  • 交换机快转表识别为同一条流,再次扔回防火墙→环路
解决方案你也知道了:
text
undo ip fast-forwarding load-sharing
关闭后,入接口作为流区分条件
  • 内网侧入流量:匹配 PBR→去防火墙
  • 防火墙侧回传流量:正常路由查表→不走 PBR
    单线直接稳定运行,无环路。

三、两种旁挂架构对比(通俗易懂)

1)双线旁挂(老旧 / 冗余隔离方案)

  • 引流链路、回注链路分开
  • 天然规避快转环路
  • 缺点:浪费接口、配置冗余、组网复杂

2)单线旁挂(现网主流✅)

  • 同一互联网段、同一物理链路双向转发
  • 只需要一条防环路命令
  • 节省端口、配置极简、维护简单
  • 政企、医院、园区、学校项目遍地都是

四、一句话最终总结

  1. 防火墙旁挂核心,单根线完全可行,是标准主流部署
  2. ✅ 你模拟器测试的结果真实有效,现网可以直接复刻
  3. ❌ 两根线只是老式隔离方案,不是刚需
  4. ✅ 配上 undo ip fast-forwarding load-sharing,单线旁挂 100% 稳定无循环

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明