思科

麻烦大佬们有没有思路
思科交换机下面的业务网关都在华三防火墙上。所有相对应的vlan已经配置了
防火墙的trunk口二层口已经有交换机上的终端arp地址了。但是防火墙用ping -a 网关地址 ping交换机上的业务地址不同
(0)
(0)
策略any——to——any 防火墙已经从对应接口看到交换机上来的arp地址,发现通不了
策略any——to——any 防火墙已经从对应接口看到交换机上来的arp地址,发现通不了
ping -a 指定源地址),在安全域间策略中属于 Local 域(代表防火墙设备本身)到业务所在安全域(如 Trust 或 DMZ)的流量。ip arp inspection trust。如果没加 trust,交换机会认为防火墙发来的 ARP 报文非法并直接丢弃。dot1q,但部分老型号或特定配置下可能是 isl。确保思科交换机与华三防火墙对接的接口,Trunk 封装协议均为标准的 802.1Q (dot1q),且允许通过的 VLAN 列表(switchport trunk allowed vlan)包含了所有业务 VLAN。(0)
| 功能 | 思科交换机 | 华三防火墙 | 关键检查点 |
|---|---|---|---|
| 端口模式 | switchport mode trunk | port link-type trunk | 必须同为 Trunk 模式 |
| 允许 VLAN | allowed vlan 16-23 500 | port trunk permit vlan 16-23 500 | 业务 VLAN 必须完全一致 |
| 原生 VLAN | native vlan 1000 | port trunk pvid vlan 1000 | 必须相同,否则 VLAN 标签错乱 |
display ip interface briefdisplay interface briefarp enable、vlan-interface下的ip enable)display arp all,确认终端 ARP 已学习且 MAC 正确arp -a,确认网关 ARP 条目正常,无静态绑定错误
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
any——to——any