• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-PE旁挂在核心如何配置

3小时前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:1人

问题描述:

ACG1000-PE旁挂在核心如何配置

5 个回答
粉丝:112人 关注:11人

旁挂做什么用, 具体要实现什么功能


ACG收集什么日志。。?

zhiliao_sEUyB 发表时间:3小时前 更多>>

收集日志

zhiliao_InQTmz 发表时间:3小时前

监控?

zhiliao_sEUyB 发表时间:3小时前

ACG收集什么日志。。?

zhiliao_sEUyB 发表时间:3小时前
粉丝:7人 关注:9人

配置前提醒:务必备份ACG和核心交换机的配置,避免配置丢失。
一、ACG1000-PE侧配置(透明模式旁挂,零网段变更)
1. 切换透明工作模式:
system-view
firewall mode transparent
2. 创建桥组并加入旁挂物理接口:
bridge-group 1
interface GigabitEthernet0/0/1 // 连接核心的接口1
port access bridge-group 1
interface GigabitEthernet0/0/2 // 连接核心的接口2
port access bridge-group 1
3. 配置桥组管理IP(需与核心同网段,确保核心可访问ACG):
bridge-group 1 ip address X.X.X.X 255.255.255.0
二、核心交换机侧配置(二选一)
方式1:端口镜像(仅流量审计,不转发)
将核心用户侧、上联侧的双向流量镜像到ACG相连接口:
system-view
mirroring-group 1 mirroring-port GigabitEthernet0/0/10 both // 用户侧接口
mirroring-group 1 mirroring-port GigabitEthernet0/0/20 both // 上联接口
mirroring-group 1 monitor-port GigabitEthernet0/0/30 // 连接ACG的接口
方式2:策略路由牵引(流量经ACG转发+审计)
1. 创建ACL匹配需审计的用户流量:
acl number 3000
rule 10 permit ip source 用户网段 反掩码
2. 创建策略路由,指向ACG桥组IP:
policy-based-route pbr1 permit node 10
if-match acl 3000
apply ip-address next-hop X.X.X.X // ACG桥组管理IP
3. 在用户侧接口应用策略路由:
interface GigabitEthernet0/0/10
ip policy-based-route pbr1

做端口镜像,把流量镜像给acg一份做审计功能

粉丝:6人 关注:1人

web界面可以选部署方式为旁路部署的,然后核心交换机做端口镜像把要审计的数据镜像到acg的接口上就行

粉丝:15人 关注:1人

将 ACG1000-PE 旁挂在核心交换机上,主要有两种实现方式:用于纯审计的 “端口镜像”模式和用于审计+策略控制的 “策略路由” 模式。

1. 两种部署方式选择

  • 方式一:端口镜像模式

    • 功能:仅旁路审计,不处理业务转发

    • 网络改动:仅将核心交换机的一部分流量镜像过来,不改动现网转发路径,业务中断风险几乎为零

    • 适用场景:企业侧行为监控、宿舍区流量审计、纯合规需求部署

    • 局限性:无法阻断/重定向非合规流量,只能审计已发生行为。

  • 方式二:策略路由模式-1

    • 功能:实现审计 + 策略控制-1

    • 网络改动:通过策略路由强制引流穿过 ACG,会改变现网转发路径,风险稍高。

    • 适用场景:需要上网行为精细管控(如按组/人划分权限)、双重控制场景。

    • 局限性与注意:可能引发环路、路由黑洞或性能瓶颈,务必先在非高峰期、非关键流量上验证。


2. 端口镜像模式通用配置步骤

  1. 方案一:Web界面配置

    1. 进入“系统管理 > 部署方式”,勾选监听口并重启。

    注意:监听口(GE0/0)保留默认配置,物理/逻辑接口仅作二层流量接收,不要配 IP 地址

    1. 进入“监控配置 > 审计策略”配置审计范围。

    2. 进入“日志与报表 > 日志配置”勾选相应日志。

  2. 方案二:命令行配置

    • 大部分资料缺失 firewall mode audit 等命令记录,建议以 Web 界面为准。

  3. 核心交换机端口镜像配置

    1. 创建本地镜像组:mirroring-group 1 local

    2. 配置源端口(需镜像的端口/both 双向)

    3. 配置目的端口(连接 ACG 的端口)

    4. 保存配置。


3. 策略路由模式通用配置步骤

  1. 创建 ACL 匹配需流控的流量
    例如创建 ACL 3000:

    acl number 3000
    rule 10 permit ip source 用户网段 反掩码
  2. 创建策略路由并将下一跳指向 ACG 管理 IP

    policy-based-route pbr_transparent permit node 10
    if-match acl 3000 apply ip-address next-hop X.X.X.X // ACG 桥组管理 IP
  3. 在用户侧接口应用该策略路由

    interface GigabitEthernet0/0/10
    ip policy-based-route pbr_transparent
  4. ACG 侧:启用侦听模式

    • 进入“网络配置 > 接口”,将连接核心的物理接口(如 GE0)设置为 “侦听模式”,并配置与核心交换机同网段的静态 IP。


4. 运维辅助建议

  • 策略路由回退:执行 display ip policy-based-route statistics-1检查命中率,或临时备注 ACL 规则。

  • 流量完整性:确认镜像配置为 both 方向,而非 inbound 或 outbound,避免因镜像方向不全导致日志缺失。

  • 带宽限制:若核心镜像带宽接近 ACG 接口最大速率,可对镜像口启用 broadcast-suppression(广播风暴抑制),降低无效报文冲击。

  • 版本差异兼容:部分 ACG 设备需 service 类型或 link-aggregation 相关配置。若接口为聚合组,则将所有策略绑定到聚合接口而非物理接口。

  • 操作备件与恢复:在更改配置前,备份 ACG 和核心交换机的配置文件及登录授权凭证。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明