• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

内网汇聚防火墙旁挂核心问题

15小时前提问
  • 0关注
  • 0收藏,77浏览
粉丝:0人 关注:3人

问题描述:

防火墙是旁挂在核心,内网接入交换机直连核心。如果把接入交换机流量引流到防火墙上,在到核心。有配置链接吗?

5 个回答
粉丝:0人 关注:0人

没有这么干的


暂无评论

粉丝:116人 关注:11人

有的


如图,交换机的int vlan 10和防火墙的RAGG1.10处于同一网段,交换机的int vlan20、路由器的GE0/0以及防火墙的RAGG1.20处于同一网段。  

现在客户需要实现如下需求:防火墙工作正常的时候,终端前往边界路由器的流量需要经过防火墙,但是当防火墙异常的时候,流量直接从交换机转发给防火墙。

在交换机和路由器上通过配置静态路由结合track NQA,使防火墙正常的时候路由指向防火墙,当防火墙出问题后,路由不再指向防火墙,直接在交换机转发。

防火墙配置:

interface Route-Aggregation1.10

 ip address 192.168.10.1 255.255.255.0

 vlan-type dot1q vid 10

#

interface Route-Aggregation1.20

 ip address 192.168.20.1 255.255.255.0

 vlan-type dot1q vid 20

#

interface GigabitEthernet1/0/0

 port link-mode route

 port link-aggregation group 1

#

interface GigabitEthernet1/0/1

 port link-mode route

 port link-aggregation group 1

#

security-zone name Trust

 import interface Route-Aggregation1.10

#

security-zone name Untrust

 import interface Route-Aggregation1.20

#

 ip route-static 0.0.0.0 0 192.168.20.3

 ip route-static 192.168.100.0 24 192.168.10.2

#

security-policy ip

 rule 0 name permit-all

  action pass

  source-zone untrust

  source-zone trust

  source-zone local

  destination-zone untrust

  destination-zone trust

  destination-zone local


交换机配置

track 1 nqa entry fw 1 reaction 1 //track nqa状态

#

nqa entry fw 1    //配置nqa,探测10.1是否可达,频率1秒(100厘秒),探测三次

 type icmp-echo

  destination ip 192.168.10.1

  frequency 100

  reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only

#

 nqa schedule fw 1 start-time now lifetime forever  //开启nqa探测

#

interface Bridge-Aggregation1

 port link-type trunk

 port trunk permit vlan 1 10 20

#

interface Vlan-interface10

 ip address 192.168.10.2 255.255.255.0

#

interface Vlan-interface20

 ip address 192.168.20.2 255.255.255.0

#

interface Vlan-interface100

 ip address 192.168.100.1 255.255.255.0

#

interface GigabitEthernet1/0/1

 port link-mode bridge

 port link-type trunk

 port trunk permit vlan 1 10 20

 port link-aggregation group 1

#

interface GigabitEthernet1/0/2

 port link-mode bridge

 port link-type trunk

 port trunk permit vlan 1 10 20

 port link-aggregation group 1

#

 ip route-static 0.0.0.0 0 192.168.10.1 track 1   //配置静态路由指向防火墙并调用track,当nqa探测失败的时候自动失效

 ip route-static 0.0.0.0 0 192.168.20.3 preference 70   //配置浮动路由指向路由器,当上面的静态路由失效的时候生效


路由器配置

track 1 nqa entry fw 1 reaction 1 //track nqa状态

#

nqa entry fw 1    //配置nqa,探测20.1是否可达,频率1秒(100厘秒),探测三次

 type icmp-echo

  destination ip 192.168.20.1

  frequency 100

  reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only

#

 nqa schedule fw 1 start-time now lifetime forever   //开启nqa探测

#

interface LoopBack0   //模拟的外网地址

 ip address 100.100.100.100 255.255.255.255

#

interface GigabitEthernet0/0

 port link-mode route

 ip address 192.168.20.3 255.255.255.0

#

 ip route-static 192.168.100.0 24 192.168.20.1 track 1  //配置静态路由指向防火墙并调用track,当nqa探测失败的时候自动失效

 ip route-static 192.168.100.0 24 192.168.20.2 preference 70   //配置浮动路由指向交换机,当上面的静态路由失效的时候生效


 

暂无评论

粉丝:10人 关注:9人

H3C防火墙旁挂核心的流量引流配置步骤及关键命令如下:
1. 核心交换机配置策略路由(PBR):匹配需引流的内网流量,下一跳指向防火墙旁挂接口IP,在核心连接接入的入接口应用PBR。
2. 防火墙配置:安全策略允许「内网域→防火墙旁挂域」「防火墙旁挂域→内网域」的双向流量;防火墙默认路由指向核心接口IP,确保回包可达。
关键命令(H3C):
核心:
acl 3000
rule permit ip source 内网网段 0.0.0.255
policy-based-route PBR_FW permit node 10
if-match acl 3000
apply next-hop 防火墙旁挂IP
接口(核心连接入)下:ip policy-based-route PBR_FW
防火墙:安全策略放通双向流量,ip route-static 0.0.0.0 0 核心接口IP。

暂无评论

粉丝:16人 关注:1人

这种“接入交换机 -> 防火墙 -> 核心交换机 -> 核心”的引流方式,在业内通常被称为“三层旁挂引流”
它的核心原理是:在核心交换机上通过策略路由(PBR),将原本应该直接转发的流量,“强行”拐到旁挂的防火墙上;防火墙做完安全策略检查后,再根据路由表把流量送回核心交换机,由核心交换机继续转发。
虽然无法直接提供外部链接,但我为你整理了该方案的核心配置逻辑与避坑指南(以华三/华为等主流厂商命令为例),你可以直接参考以下思路进行配置:


 核心配置步骤

1. 核心交换机配置(引流的关键)

核心交换机需要告诉设备:“凡是来自接入交换机的流量,下一跳不要查路由表,直接扔给防火墙”。
  • 定义需要引流的流量(ACL):
    1acl advanced 3000 2 rule 10 permit ip source 192.168.10.0 0.0.0.255 destination any # 假设192.168.10.0是接入层网段
  • 配置策略路由(PBR):
    1policy-based-route PBR_TO_FW permit node 10 2 if-match acl 3000 3 apply next-hop 10.1.1.2 # 假设10.1.1.2是防火墙与核心互联的接口IP
  • 在接入层网关接口应用策略:
    1interface Vlan-interface 10 # 接入交换机的网关VLAN 2 ip policy-based-route PBR_TO_FW

2. 防火墙配置(负责安检和回送)

防火墙需要配置两条关键路由:
  • 去往核心/外网的路由:将检查完的流量送回核心交换机。
  • 回程路由:确保核心交换机回来的流量能再次经过防火墙,否则会导致“来回路径不一致”而被丢弃。
    1# 假设 10.1.1.1 是核心交换机与防火墙互联的接口IP 2ip route-static 0.0.0.0 0 10.1.1.1 # 默认路由指向核心(去往互联网或其他区域) 3ip route-static 192.168.10.0 255.255.255.0 10.1.1.1 # 回程路由,指向核心


 必须注意的“三大坑”(避坑指南)

在实际配置中,90% 的引流失败都是因为以下三个原因,请务必提前规避:
1. 流量环路问题(最致命)
  • 现象:流量到了核心,被PBR扔给防火墙;防火墙查路由又扔回核心;核心一看又是这个流量,再次匹配PBR又扔给防火墙……形成死循环。
  • 解决:在核心交换机的 ACL 3000 中,必须加一条拒绝规则,排除掉核心交换机自身的直连网段。
    1acl advanced 3000 2 rule 5 deny ip destination 10.2.0.0 0.0.255.255 # 拒绝去往核心直连的其他网段,防止环路 3 rule 10 permit ip source 192.168.10.0 0.0.0.255 destination any
2. 快速转发(Fast Forwarding)导致回包异常
  • 现象:部分厂商(如华三)的交换机默认开启“快速转发负载分担”。当流量从防火墙回来时,交换机会误以为这是同一条流,直接根据缓存转发,导致流量无法正确送达终端。
  • 解决:在核心交换机上关闭快速转发负载分担功能
    • 华三命令:undo ip fast-forwarding load-sharing
3. 物理连接与VLAN规划
  • 单臂旁挂:如果核心与防火墙之间只有一根物理线,需要将该接口配置为 Trunk,并创建子接口(如 G1/0/1.100)来区分引流和回流的流量。
  • 双线旁挂:如果条件允许,建议用两根线(或两个物理接口/VLAN)分别作为“引流口”和“回流口”,逻辑会更清晰,排错也更容易。

暂无评论

粉丝:10人 关注:2人

先把结论说清楚:
接入→核心→防火墙(旁挂)→核心 这种回流架构,H3C 标准做法是:核心上做 PBR(策略路由)把内网 VLAN 流量引到防火墙;防火墙回流量再查路由表回核心。下面给你一套可直接复制的完整配置(按 H3C V7 平台)。
一、组网(先对一下)
接入:所有 VLAN 网关在核心(三层)
核心 ↔ 防火墙:三层直连,同一段互联地址
需求:所有内网互访 + 上网流量都过防火墙过滤


二、规划示例(你替换成自己网段)
核心互联口:G1/0/3,IP 10.99.99.1/24
防火墙互联口:G1/0/1,IP 10.99.99.2/24
内网业务网段:192.168.1.0/24、192.168.2.0/24
核心所有业务 VLAN 接口下 调用 PBR
三、核心交换机配置(关键:PBR 引流)
1. 互联接口
bash
运行
interface GigabitEthernet 1/0/3
port link-mode route
ip address 10.99.99.1 255.255.255.0
2. ACL 匹配所有内网流量
bash
运行
acl advanced 3000
# 内网互访
rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.0.0 0.0.255.255
rule permit ip source 192.168.2.0 0.0.0.255 destination 192.168.0.0 0.0.255.255
# 内网去外网
rule permit ip source 192.168.1.0 0.0.0.255
rule permit ip source 192.168.2.0 0.0.0.255
quit
3. 策略路由(PBR),下一跳指向防火墙
bash
运行
policy-based-route FW_PBR permit node 10
if-match acl 3000
apply next-hop 10.99.99.2 # 防火墙互联口IP
quit
4. 所有业务 VLAN 接口下应用 PBR
bash
运行
interface Vlan-interface 10
ip address 192.168.1.254 255.255.255.0
policy-based-route FW_PBR
interface Vlan-interface 20
ip address 192.168.2.254 255.255.255.0
policy-based-route FW_PBR
5. 回程路由(防火墙回来的流量正常转发)
不需要特殊配置,正常路由表即可。
四、防火墙配置(放行 + 回路由)
1. 互联接口
bash
运行
interface GigabitEthernet 1/0/1
ip address 10.99.99.2 255.255.255.0
2. 安全域(Trust 放内网,Untrust 放外网 / 核心)
bash
运行
firewall zone trust
add interface GigabitEthernet 1/0/1
firewall zone untrust
add interface GigabitEthernet 1/0/2 # 接外网/核心上行
3. 放行策略(示例全放,生产按需收紧)
bash
运行
security-policy
rule name permit_all
source-zone trust
destination-zone untrust
action permit
rule name permit_internal
source-zone trust
destination-zone trust
action permit
4. 回程默认路由(回核心)
bash
运行
ip route-static 0.0.0.0 0.0.0.0 10.99.99.1
五、必须注意的坑(很关键)
不能在核心出接口(上行口)做 PBR,要在 VLAN 三层接口(入方向) 做,否则环路。
防火墙必须回程路由指向核心,否则流量有去无回。
所有 VLAN 接口都要应用 PBR,漏一个网段就绕过去了。
先测一个 VLAN,没问题再批量应用,避免全网断流。
建议加 Track + 静态路由 做故障回退:防火墙挂了,流量自动不引,直接走核心。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明