客户给了三个IP,服务A配置一个服务器B配置一个,防火墙设置了透明模式,(防护墙影响降低)。现在遇到的问题是,A服务器IP地址可以ping通网关和客户内网NTP服务器,B也可以访问到客户网络,但是A和B之间不能相互ping通。
必须检测到的原因:我想做高可用,需要在A和B直
接相互检测到状态,客户给的第三个IP是VIP,通过Keepalived开源方案在服务器上做的。我不是专业搞网络的,如果描述有问题,可以提醒我需要补充什么,谢谢
客户给了两根网线,接到了1、2号口,我两台服务器接到了3、4号口,1-2-3-4配置成了2层模式,防火墙没有配置IP,服务器1配置了10.69.91.132,服务器B是10.69.91.133 两台服务器都可以ping通网关和客户内网的NTP服务器,但是Aping不通B,B也ping不通A。如果把两根网线直接连到服务器,A和B可以互相ping通,网关和NTP服务器也可以ping通,是我哪里配置错误了吗?要怎么修改,防火墙是没法绕过去的,客户内网不允许直连服务器
1<H3C> system-view
2[H3C] security-zone intra-zone default permit1[H3C] security-policy ip
2[H3C-security-policy] rule name permit_A_B
3[H3C-security-policy-rule-permit_A_B] source-zone trust // 假设接口都在Trust域
4[H3C-security-policy-rule-permit_A_B] destination-zone trust
5[H3C-security-policy-rule-permit_A_B] source-ip-subnet 10.69.91.132 32
6[H3C-security-policy-rule-permit_A_B] destination-ip-subnet 10.69.91.133 32
7[H3C-security-policy-rule-permit_A_B] action pass
8[H3C-security-policy-rule-permit_A_B] quitport link-mode bridge)。1# 1. 创建 VLAN (例如 VLAN 10)
2[H3C] vlan 10
3
4# 2. 将四个接口加入 VLAN 10
5[H3C] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/4
6[H3C-if-range] port link-type access // 如果是 Access 模式
7[H3C-if-range] port access vlan 10
8[H3C-if-range] port link-mode bridge // 确保是二层模式
9[H3C-if-range] quit
10
11# 3. 将 VLAN 接口加入安全域 (关键!)
12[H3C] firewall zone name Trust
13[H3C-zone-Trust] import vlan 10 // 必须将 VLAN 接口加入安全域,而不是物理口display arp,看是否有 10.69.91.132 和 10.69.91.133 的 ARP 条目。1# 在接口 1 和 3 上开启抓包(假设 1 连上行,3 连服务器 A)
2<H3C> capture-packet interface GigabitEthernet 1/0/1 interface GigabitEthernet 1/0/3大佬,安全域我是复制的,这种情况是否需要改成一个安全域,桥接组我研究一下。第一次接触这个设备,如果描述不清请多包涵
安全策略怎么写的?
感觉是安全策略的问题
没有配置过安全策略,都是默认的,我只修改了透明模式和接口改成二层。安全域是02复制01,04复制03
没有配置过安全策略,都是默认的,我只修改了透明模式和接口改成二层。安全域是02复制01,04复制03
system-view
# 开启安全域内流量允许
security-zone intra-zone permit all
# 关闭接口下的二层隔离(如果有配置)
interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/4
port-isolate disable
arp anti-attack invalid-packet disable
quit
security-zone intra-zone permit all
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
大佬,安全域我是复制的,这种情况是否需要改成一个安全域,桥接组我研究一下。第一次接触这个设备,如果描述不清请多包涵