• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙,网络供应商变更

2天前提问
  • 0关注
  • 0收藏,87浏览
粉丝:0人 关注:1人

问题描述:

进入内网

最佳答案

粉丝:14人 关注:1人

担心供应商变更会影响内网访问是很自然的事。别担心,只要按步骤把出口地址更新为新的公网IP,其他内网的基础配置通常无需变动。

根据H3C Comware V7平台的配置特点,你需要调整的主要是以下几个地方:



 详细配置调整与检查清单

建议按照以下步骤操作,每一步都配有验证方法,确保变更全程无误。

1. 备份当前配置(操作前第一要务)

变更前务必做好备份:

<H3C-FW> save
<H3C-FW> display current-configuration备份文件是任何情况下都能帮你恢复原状的保障。

2. 更新外网接口的公网IP和网关

这是本次变更的核心。

配置示例:

<H3C-FW> system-view
[H3C-FW] interface GigabitEthernet 1/0/0 [H3C-FW-GigabitEthernet1/0/0] ip address <新公网IP> <子网掩码> [H3C-FW-GigabitEthernet1/0/0] quit连接新供应商光猫的物理接口不变,只需更新此接口IP地址

3. 修改NAT(网络地址转换)规则

如果Easy IP规则的出接口没变,配置无需修改。但如果接口发生了变化,或之前使用了地址池(地址组) 引流,需要做对应调整。

4. 检查并更新策略路由(PBR,基于策略的路由)

如果之前为特定内网流量配置了PBR,必须检查并更新下一跳。

5. 更新默认路由

[H3C-FW] ip route-static 0.0.0.0 0 <新供应商网关IP>如果之前配置了多条默认路由用于主备,请检查并更新所有相关下一跳地址。

6. 更新DNS服务器地址(如需)

建议在Trust安全域的出方向安全策略中放行DNS服务,以确保内网终端能正常解析域名。

7. 验证与排错

修改后请进行以下验证,这是确保配置无误的关键步骤:

  • 业务验证(必做):从内网PC访问公网,检查网页等服务是否正常。使用ping 8.8.8.8nslookup baidu.com分别验证网络连通性核心DNS解析

  • CLI查看与日志监控(进阶必做)

    • display ip routing-table:检查默认路由下一跳是否为新IP。

    • display nat session:确认NAT会话中的源地址转换正常。

    • display security-policy hit-count:检查安全策略命中次数是否在增长。

    • display logbuffer:查看系统日志,确认无错误信息。

    • ping新网关和8.8.8.8,直接测试网络连通性。

4 个回答
粉丝:7人 关注:9人

需补充以下信息:
1. 新供应商的接入方式(静态IP/PPPoE/DHCP)
2. 具体故障现象(内网无法出外网/外网无法入内网/零段路由异常等)
3. 原防火墙出口的配置细节(默认路由、NAT策略、接口IP)
通用配置&排查步骤(先备份当前配置):
1. 配置新出口接口:
静态IP模式:
int GigabitEthernetX/Y
ip address 新公网IP 子网掩码
PPPoE模式:
int GigabitEthernetX/Y
pppoe-client dial-bundle-number 1
int Dialer1
ip address ppp-negotiate
2. 更新零段默认路由:
ip route-static 0.0.0.0 0.0.0.0 新下一跳(静态网关/Dialer1)
3. 调整NAT策略:
确保NAT转换绑定新出口接口/更新为公网IP池,例:
nat address-group 1 新公网IP 新公网IP
nat outbound 3000 address-group 1
4. 连通性排查:
出口接口ping供应商网关:ping -a 出口IP 供应商网关
内网主机ping外网,抓包验证NAT生效:packet-capture interface 内网接口 filter ip src 内网IP dst 外网IP
检查安全策略放行对应流量:display security-policy

急需技术人员上门支持,

zhiliao_Bp7Db7 发表时间:2天前 更多>>

急需技术人员上门支持,

zhiliao_Bp7Db7 发表时间:2天前

问题是什么?运营商变了,然后怎么怎么更改才能上网?

粉丝:10人 关注:2人

防火墙更换运营商、换宽带线路,完整割接步骤(保证内网不动、不断业务、傻瓜式操作)

场景:原运营商下线,新运营商 EPON/OLT 新装,外网线路换掉,内网网段不变、终端不用改

一、先理清楚拓扑

内网交换机 → 防火墙 LAN 口 → 防火墙 WAN 口 → 运营商光猫 / OLT
核心原则:内网所有 IP、网关、VLAN、策略全部不动,只改防火墙外网配置

二、拿到新运营商关键参数

找新装运营商要这 4 个信息,缺一不可:
  1. 外网获取方式:PPPoE 拨号 / 静态公网 IP / DHCP 自动获取
  2. 如果是静态 IP:外网 IP、子网掩码、运营商网关、DNS
  3. 有没有固定公网 IP、要不要做端口映射 / 发布业务
  4. 新线路 VLAN ID(部分 OLT 需要绑定 VLAN 才能上网)

三、防火墙配置改动只做这几块(内网完全不动)

1. 改 WAN 口配置

  • 原 WAN 口旧配置全部删掉
  • 按新运营商参数配:
    • PPPoE:填宽带账号密码、拨号自动获取
    • 静态 IP:配新公网 IP、掩码、下一跳网关
    • 还要配DNS:223.5.5.5 或 114.114.114.114

2. 改默认路由

把原来旧运营商的默认路由删掉
新建:默认路由 0.0.0.0 下一跳指向新运营商网关

3. 改 NAT 出网策略

如果是全局 easy-ip NAT:不用改,直接继承 WAN 口
如果是分段地址池 NAT:把旧运营商地址池删掉,换成新公网 IP 地址池

4. 业务映射 / 公网发布

原有服务器端口映射(网站、ERP、远程桌面):
  • 把旧公网 IP 替换成新运营商公网 IP
  • 内网服务器 IP 完全不用变

5. 特征库 / 外网权限放行

如果有 local 域升级、DNS 解析,确保新 WAN 口路由和安全策略放行正常

四、割接操作顺序(不翻车版)

  1. 先记录旧防火墙 WAN 口 IP、路由、NAT、映射配置
  2. 新运营商线路接防火墙 WAN 口,先不删旧配置
  3. 先在防火墙新建一个临时 WAN 配置,测试外网能不能通、ping 公网
  4. 测试正常后,删除旧运营商路由、旧 IP、旧 NAT
  5. 逐一替换端口映射为公网新 IP
  6. 内网随便找台电脑测试:上网、业务系统、外网访问内网映射全部通

五、常见坑

  1. 新 OLT 需要绑定 VLAN,防火墙 WAN 口没配 VLAN,直接上不了网
  2. 只改 IP 没改默认路由下一跳,内网能连防火墙但上不了外网
  3. 有专线 / 静态路由,没清理旧运营商明细路由,路由冲突
  4. 端口映射只改 IP,没同步改安全策略目的地址,外网进不来

急需技术人员上门支持。我们自己不懂

zhiliao_Bp7Db7 发表时间:2天前 更多>>

急需技术人员上门支持,

zhiliao_Bp7Db7 发表时间:2天前

急需技术人员上门支持。我们自己不懂

zhiliao_Bp7Db7 发表时间:2天前

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我的头像。

​可以参考配置案例集。H3C SecPath 防火墙产品 典型配置案例集(V7)

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明