Host A、Host B和Host C通过接入交换机Switch A、汇聚交换机Switch B和核心交换机Switch C与Internet通信。出于安全考虑,需要在汇聚交换机Switch B上部署两个SecBlade插卡Device A和Device B起安全防护作用,应用需求如下:
· Switch A将Host A、Host B和Host C分别划分在VLAN 10、VLAN 20和VLAN 30,透传Host与Internet之间的流量。
· Switch B将下行业务口划分在VLAN 10、VLAN 20和VLAN 30,上行业务口划分在VLAN 40、VLAN 50和VLAN 60,与Device的上行互连口划分在VLAN 10、VLAN 20和VLAN 30,与Device的下行互连口划分在VLAN 40、VLAN 50和VLAN 60,上下行透传Host与Internet的流量到Device。
· Device下行业务划分在VLAN 10、VLAN 20和VLAN 30,上行业务划分在VLAN 40、VLAN 50和VLAN 60。Device跨VLAN转发Host与Internet之间流量,Device A和Device B做双主备份。
· Switch C做Host A、Host B和Host C的网关,查路由表转发Host与Internet之间的流量。
图4-7 透明直路双主部署SecBlade插卡组网图
图4-8 透明直路双主部署SecBlade插卡逻辑组网图
设备 | 接口 | IP地址 |
Host A | - | 192.168.10.15/24 |
Host B | - | 192.168.20.15/24 |
Host C | - | 192.168.30.15/24 |
Switch C | Vlan-interface40 | 192.168.10.1/24 |
| Vlan-interface50 | 192.168.20.1/24 |
| Vlan-interface60 | 192.168.30.1/24 |
| GE1/0/2 | 20.1.1.1/24 |
Device A | FGE1/0/3 | 1.1.1.1/30 |
Device B | FGE1/0/3 | 1.1.1.2/30 |
# 创建VLAN 10、VLAN 20和VLAN 30。将GigabitEthernet1/0/1、GigabitEthernet1/0/2和GigabitEthernet1/0/3分别加入VLAN 10、VLAN 20和VLAN 30。
<SwitchA> system-view
[SwitchA] vlan 10
[SwitchA-vlan10] port gigabitethernet 1/0/1
[SwitchA-vlan10] quit
[SwitchA] vlan 20
[SwitchA-vlan20] port gigabitethernet 1/0/2
[SwitchA-vlan20] quit
[SwitchA] vlan 30
[SwitchA-vlan30] port gigabitethernet 1/0/3
[SwitchA-vlan30] quit
# 将GigabitEthernet1/0/4的链路类型配置为Trunk,并允许VLAN 10、VLAN 20和VLAN 30的报文通过。
[SwitchA] interface gigabitethernet 1/0/4
[SwitchA-GigabitEthernet1/0/4] port link-type trunk
[SwitchA-GigabitEthernet1/0/4] port trunk permit vlan 10 20 30
[SwitchA-GigabitEthernet1/0/4] quit
# 创建VLAN 10、VLAN 20、VLAN 30、VLAN 40、VLAN 50、VLAN 60、VLAN 1111,将FortyGigE2/0/3、FortyGigE3/0/3加入VLAN 1111。
<SwitchB> system-view
[SwitchB] vlan 10
[SwitchB-vlan10] quit
[SwitchB] vlan 20
[SwitchB-vlan20] quit
[SwitchB] vlan 30
[SwitchB-vlan30] quit
[SwitchB] vlan 40
[SwitchB-vlan40] quit
[SwitchB] vlan 50
[SwitchB-vlan50] quit
[SwitchB] vlan 60
[SwitchB-vlan60] quit
[SwitchB] vlan 1111
[SwitchA-vlan1111] port fortygige 2/0/3 fortygige 3/0/3
[SwitchB-vlan1111] quit
# 将GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 10、VLAN 20和VLAN 30的报文通过。
[SwitchB] interface gigabitethernet 1/0/1
[SwitchB-GigabitEthernet1/0/1] port link-type trunk
[SwitchB-GigabitEthernet1/0/1] port trunk permit vlan 10 20 30
[SwitchB-GigabitEthernet1/0/1] quit
# 将GigabitEthernet1/0/2的链路类型配置为Trunk,并允许VLAN 40、VLAN 50和VLAN 60的报文通过。
[SwitchB] interface gigabitethernet 1/0/2
[SwitchB-GigabitEthernet1/0/2] port link-type trunk
[SwitchB-GigabitEthernet1/0/2] port trunk permit vlan 40 50 60
[SwitchB-GigabitEthernet1/0/2] quit
# 创建二层聚合接口1为Trunk端口,并允许VLAN 10、VLAN 20和VLAN 30的报文通过,创建二层聚合接口2为Trunk端口,并允许VLAN 40、VLAN 50和VLAN 60的报文通过,配置二层聚合接口1对应的聚合组内按照报文源IP地址进行聚合负载分担,配置二层聚合接口2对应的聚合组内按照报文目的IP地址进行聚合负载分担(确保同一条数据流的来回路径一致)。
[SwitchB] interface bridge-aggregation 1
[SwitchB-Bridge-Aggregation1] port link-type trunk
[SwitchB-Bridge-Aggregation1] port trunk permit vlan 10 20 30
[SwitchB-Bridge-Aggregation1] link-aggregation load-sharing mode source-ip
[SwitchB-Bridge-Aggregation1] quit
[SwitchB] interface bridge-aggregation 2
[SwitchB-Bridge-Aggregation2] port link-type trunk
[SwitchB-Bridge-Aggregation2] port trunk permit vlan 40 50 60
[SwitchB-Bridge-Aggregation2] link-aggregation load-sharing mode destination-ip
[SwitchB-Bridge-Aggregation2] quit
# 将端口FortyGigE2/0/1、FortyGigE3/0/1加入到聚合组1中,端口FortyGigE2/0/2、FortyGigE3/0/2加入到聚合组2中。
[SwitchB] interface range fortygige 2/0/1 fortygige 3/0/1
[SwitchB-if-range] port link-aggregation group 1
[SwitchB-if-range] quit
[SwitchB] interface range fortygige 2/0/2 fortygige 3/0/2
[SwitchB-if-range] port link-aggregation group 2
[SwitchB-if-range] quit
# 创建VLAN 40、VLAN 50、VLAN 60。
<SwitchC> system-view
[SwitchC] vlan 40
[SwitchC-vlan40] quit
[SwitchC] vlan 50
[SwitchC-vlan50] quit
[SwitchC] vlan 60
[SwitchC-vlan60] quit
# 将GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 40、VLAN 50和VLAN 60的报文通过。
[SwitchC] interface gigabitethernet 1/0/1
[SwitchC-GigabitEthernet1/0/1] port link-type trunk
[SwitchC-GigabitEthernet1/0/1] port trunk permit vlan 40 50 60
[SwitchC-GigabitEthernet1/0/1] quit
# 创建VLAN 40、VLAN 50和VLAN 60接口,配置VLAN接口的IP地址。
[SwitchC] interface vlan-interface 40
[SwitchC-Vlan-interface40] ip address 192.168.10.1 24
[SwitchC-Vlan-interface40] quit
[SwitchC] interface vlan-interface 50
[SwitchC-Vlan-interface50] ip address 192.168.20.1 24
[SwitchC-Vlan-interface50] quit
[SwitchC] interface vlan-interface 60
[SwitchC-Vlan-interface60] ip address 192.168.30.1 24
[SwitchC-Vlan-interface60] quit
# 切换GigabitEthernet1/0/2的工作模式为三层,并配置IP地址。
[SwitchC] interface gigabitethernet 1/0/2
[SwitchC-GigabitEthernet1/0/2] port link-mode route
The configuration of the interface will be restored to the default. Continue? [Y/N]:y
[SwitchC-GigabitEthernet1/0/2] ip address 20.1.1.1 24
[SwitchC-GigabitEthernet1/0/2] quit
# 创建VLAN10、VLAN20、VLAN30、VLAN40、VLAN50、VLAN60。
<DeviceA> system-view
[DeviceA] vlan 10
[DeviceA-vlan10] quit
[DeviceA] vlan 20
[DeviceA-vlan20] quit
[DeviceA] vlan 30
[DeviceA-vlan30] quit
[DeviceA] vlan 40
[DeviceA-vlan40] quit
[DeviceA] vlan 50
[DeviceA-vlan50] quit
[DeviceA] vlan 60
[DeviceA-vlan60] quit
# 切换FortyGigE1/0/1和FortyGigE1/0/2的工作模式为二层并将链路类型配置为Trunk,FortyGigE1/0/1允许VLAN 10、VLAN 20、VLAN 30的报文通过,FortyGigE1/0/2允许VLAN 40、VLAN 50、VLAN 60的报文通过。
[DeviceA] interface fortygige 1/0/1
[DeviceA-FortyGigE1/0/1] port link-mode bridge
[DeviceA-FortyGigE1/0/1] port link-type trunk
[DeviceA-FortyGigE1/0/1] port trunk permit vlan 10 20 30
[DeviceA-FortyGigE1/0/1] quit
[DeviceA] interface fortygige 1/0/2
[DeviceA-FortyGigE1/0/2] port link-mode bridge
[DeviceA-FortyGigE1/0/2] port link-type trunk
[DeviceA-FortyGigE1/0/2] port trunk permit vlan 40 50 60
[DeviceA-FortyGigE1/0/2] quit
# 配置FortyGigE1/0/3的接口IP。
[DeviceA] interface fortygige 1/0/3
[DeviceA-FortyGigE1/0/3] ip address 1.1.1.1 30
[DeviceA-FortyGigE1/0/3] quit
# 将VLAN10、VLAN20、VLAN30加入安全域Trust,VLAN40、VLAN50、VLAN60加入安全域Untrust。
[DeviceA] security-zone name trust
[DeviceA-security-zone-Trust] import vlan 10 20 30
[DeviceA-security-zone-Trust] quit
[DeviceA] security-zone name untrust
[DeviceA-security-zone-Untrust] import vlan 40 50 60
[DeviceA-security-zone-Untrust] quit
# 配置安全策略允许域间报文通过。
[DeviceA] security-policy ip
[DeviceA-security-policy-ip] rule name trust-untrust
[DeviceA-security-policy-ip-0-trust-untrust] action pass
[DeviceA-security-policy-ip-0-trust-untrust] source-zone trust
[DeviceA-security-policy-ip-0-trust-untrust] destination-zone untrust
[DeviceA-security-policy-ip-0-trust-untrust] quit
[DeviceA-security-policy-ip] rule name untrust-trust
[DeviceA-security-policy-ip-1-untrust-trust] action pass
[DeviceA-security-policy-ip-1-untrust-trust] source-zone untrust
[DeviceA-security-policy-ip-1-untrust-trust] destination-zone trust
[DeviceA-security-policy-ip-1-untrust-trust] quit
[DeviceA-security-policy-ip] quit
# 创建跨VLAN转发模式的转发实例Bridge 1、Bridge 2和Bridge 3,并分别添加需要相互通信的VLAN到实例中。
[DeviceA] bridge 1 inter-vlan
[DeviceA-bridge-1-inter-vlan] add vlan 10 40
[DeviceA-bridge-1-inter-vlan] quit
[DeviceA] bridge 2 inter-vlan
[DeviceA-bridge-2-inter-vlan] add vlan 20 50
[DeviceA-bridge-2-inter-vlan] quit
[DeviceA] bridge 3 inter-vlan
[DeviceA-bridge-3-inter-vlan] add vlan 30 60
[DeviceA-bridge-3-inter-vlan] quit
# 配置高可靠性RBM,监控FortyGigE1/0/1和FortyGigE1/0/2接口状态。
[DeviceA] remote-backup group
[DeviceA-remote-backup-group] remote-ip 1.1.1.2
[DeviceA-remote-backup-group] local-ip 1.1.1.1
[DeviceA-remote-backup-group] >[DeviceA-remote-backup-group] device-role primary
RBM_P[DeviceA-remote-backup-group] backup-mode dual-active
RBM_P[DeviceA-remote-backup-group] track interface FortyGigE 1/0/1
RBM_P[DeviceA-remote-backup-group] track interface FortyGigE 1/0/2
RBM_P[DeviceA-remote-backup-group] delay-time 1
RBM_P[DeviceA-remote-backup-group] quit
# 创建VLAN10、VLAN20、VLAN30、VLAN40、VLAN50、VLAN60。
<DeviceB> system-view
[DeviceB] vlan 10
[DeviceB-vlan10] quit
[DeviceB] vlan 20
[DeviceB-vlan20] quit
[DeviceB] vlan 30
[DeviceB-vlan30] quit
[DeviceB] vlan 40
[DeviceB-vlan40] quit
[DeviceB] vlan 50
[DeviceB-vlan50] quit
[DeviceB] vlan 60
[DeviceB-vlan60] quit
# 切换FortyGigE1/0/1和FortyGigE1/0/2的工作模式为二层并将链路类型配置为Trunk,FortyGigE1/0/1允许VLAN 10、VLAN 20、VLAN 30的报文通过,FortyGigE1/0/2允许VLAN 40、VLAN 50、VLAN 60的报文通过。
[DeviceA] interface fortygige 1/0/1
[DeviceA-FortyGigE1/0/1] port link-mode bridge
[DeviceA-FortyGigE1/0/1] port link-type trunk
[DeviceA-FortyGigE1/0/1] port trunk permit vlan 10 20 30
[DeviceA-FortyGigE1/0/1] quit
[DeviceA] interface fortygige 1/0/2
[DeviceA-FortyGigE1/0/1] port link-mode bridge
[DeviceA-FortyGigE1/0/1] port link-type trunk
[DeviceA-FortyGigE1/0/1] port trunk permit vlan 40 50 60
[DeviceA-FortyGigE1/0/1] quit
# 配置FortyGigE1/0/3的接口IP。
[DeviceB] interface fortygige 1/0/3
[DeviceB-FortyGigE1/0/3] ip address 1.1.1.2 30
[DeviceB-FortyGigE1/0/3] quit
# 将VLAN10、VLAN20、VLAN30加入安全域Trust,VLAN40、VLAN50、VLAN60加入安全域Untrust。
[DeviceB] security-zone name trust
[DeviceB-security-zone-Trust] import vlan 10 20 30
[DeviceB-security-zone-Trust] quit
[DeviceB] security-zone name untrust
[DeviceB-security-zone-Untrust] import vlan 40 50 60
[DeviceB-security-zone-Untrust] quit
# 配置安全策略允许域间报文通过。
[DeviceB] security-policy ip
[DeviceB-security-policy-ip] rule name trust-untrust
[DeviceB-security-policy-ip-0-trust-untrust] action pass
[DeviceB-security-policy-ip-0-trust-untrust] source-zone trust
[DeviceB-security-policy-ip-0-trust-untrust] destination-zone untrust
[DeviceB-security-policy-ip-0-trust-untrust] quit
[DeviceB-security-policy-ip] rule name untrust-trust
[DeviceB-security-policy-ip-1-untrust-trust] action pass
[DeviceB-security-policy-ip-1-untrust-trust] source-zone untrust
[DeviceB-security-policy-ip-1-untrust-trust] destination-zone trust
[DeviceB-security-policy-ip-1-untrust-trust] quit
[DeviceB-security-policy-ip] quit
# 创建跨VLAN转发模式的转发实例Bridge 1、Bridge 2和Bridge 3,并分别添加需要相互通信的VLAN到实例中。
[DeviceB] bridge 1 inter-vlan
[DeviceB-bridge-1-inter-vlan] add vlan 10 40
[DeviceB-bridge-1-inter-vlan] quit
[DeviceB] bridge 2 inter-vlan
[DeviceB-bridge-2-inter-vlan] add vlan 20 50
[DeviceB-bridge-2-inter-vlan] quit
[DeviceB] bridge 3 inter-vlan
[DeviceB-bridge-3-inter-vlan] add vlan 30 60
[DeviceB-bridge-3-inter-vlan] quit
# 配置高可靠性RBM,监控FortyGigE1/0/1和FortyGigE1/0/2接口状态。
[DeviceB] remote-backup group
[DeviceB-remote-backup-group] remote-ip 1.1.1.1
[DeviceB-remote-backup-group] local-ip 1.1.1.2
[DeviceB-remote-backup-group] >[DeviceB-remote-backup-group] device-role secondary
RBM_S[DeviceB-remote-backup-group] backup-mode dual-active
RBM_S[DeviceB-remote-backup-group] track interface FortyGigE 1/0/1
RBM_S[DeviceB-remote-backup-group] track interface FortyGigE 1/0/2
RBM_S[DeviceB-remote-backup-group] delay-time 1
RBM_S[DeviceB-remote-backup-group] quit
暂无评论
将 LSUM1FWDEC0 防火墙业务板卡配置为二层透明模式,核心思路是:在防火墙上将其接口设置为二层模式,然后通过交换机侧配置,将流量“引导”至防火墙板卡进行处理。
1. 登录防火墙板卡
首先,需要进入防火墙板卡的操作系统。你可以通过以下两种方式之一登录:
通过Console口:直接连接防火墙板卡自带的Console接口。
通过SSH/Telnet:如果板卡已配置管理IP,可通过网络远程登录。
2. 配置防火墙接口为二层模式(Bridge)
登录后,将用于连接交换机内部通道的接口(通常为内部接口)的工作模式从三层(Route)切换为二层(Bridge)。
注意:参与透明转发的接口不能配置IP地址。
3. 将二层接口加入安全域
在H3C防火墙中,流量转发依赖安全域(Security Zone)策略。需要将上述二层接口加入安全域。
4. 配置安全策略
配置从 Trust 到 Untrust 的安全策略,放行需要穿越防火墙的流量。
5. 交换机侧配置“引流”
完成防火墙配置后,最关键的一步是在交换机上配置,将原本直接转发的流量“引流”至防火墙板卡处理。这通常有两种方式:
方式一:策略路由(PBR)引流(推荐)
在交换机上配置策略路由,将需要过滤的流量(例如,从VLAN 10去往VLAN 20的流量)的下一跳强制指向防火墙板卡。
方式二:MQC(模块化QoS配置)引流
与PBR类似,使用MQC的流量重定向功能将特定流量引向防火墙。
暂无评论
LSUM1FWDEC0 是 S10500 系列 SecBlade 防火墙业务插卡,FW 卡独立安全引擎;流量必须通过MQC 重定向引流到 FW 业务板处理,FW 卡内部采用 Bridge 跨 VLAN 转发(inter-vlan bridge) 实现二层透明防火墙,不能像独立盒式防火墙直接配置 firewall mode transparent。
组网逻辑:交换机业务端口收到流量 → MQC redirect slot 0(FW 卡槽位)→ FW 卡内 bridge 二层安全检测 → 回送到交换机芯片转发。
完整实施步骤
步骤 1:确认板卡识别正常
plaintext
display device
# 查看slot 0识别到 LSUM1FWDEC0,状态Normal
display security module
# 确认安全模块正常就绪
步骤 2:交换机侧配置 MQC 引流(核心!流量必须引到 FW 卡)
场景示例:内网 VLAN10 <-> 外网 VLAN20,所有双向流量需要经过 FW 二层安全检测
plaintext
system-view
# 匹配需要防护的双向流量
acl number 4000
rule permit vlan 10 20
# 流量行为:重定向到slot0防火墙业务板
traffic classifier FW-INBOUND operator and
if-match acl 4000
traffic behavior FW-REDIRECT
redirect slot 0
traffic policy FW-POLICY
classifier FW-INBOUND behavior FW-REDIRECT
# 将策略应用到所有入方向业务端口(或者上联/下联端口inbound)
interface Ten-GigabitEthernet 1/0/1
traffic-policy FW-POLICY inbound
interface Ten-GigabitEthernet 1/0/2
traffic-policy FW-POLICY inbound
⚠️优化建议:ACL 精准匹配业务 VLAN,不要 permit any,避免无关流量上送 FW 板造成性能损耗。
步骤 3:登录进入 FW 业务板虚拟系统配置
plaintext
session slot 0 processor 1
# 进入FW卡命令行界面,下面所有命令在FW内部执行!
步骤 4:FW 卡内部配置二层 Bridge 透明转发(inter-vlan bridge)
plaintext
# FW卡视图内操作
system-view
# 创建跨VLAN桥实例,实现VLAN10与VLAN20二层互通并安全检测
bridge 1 inter-vlan
add vlan 10 20
quit
# 将VLAN接口加入安全域
interface Vlan-interface 10
port link-mode bridge
security-zone name trust
import interface Vlan-interface 10
quit
interface Vlan-interface 20
port link-mode bridge
security-zone name untrust
import interface Vlan-interface 20
quit
# 配置管理IP(用于远程登录FW卡,可选)
interface Vlan-interface 10
ip address 192.168.10.254 255.255.255.0
# 安全策略(控制二层流量通行)
security-policy ip
rule name trust-untrust
source-zone trust
destination-zone untrust
action pass
rule name untrust-trust
source-zone untrust
destination-zone trust
action pass
步骤 5:激活 DPI(如需 IPS/AV/ 应用控制)
plaintext
# FW卡内执行
app-profile DEFAULT
sa apply policy default
ips apply policy default mode protect
anti-virus apply policy default
quit
inspect activate
# 在安全策略中绑定app-profile
security-policy ip
rule name trust-untrust
app-profile DEFAULT
rule name untrust-trust
app-profile DEFAULT
两种主流部署模式区分
模式 A:VLAN 之间二层隔离防护(上面示例,inter-vlan bridge)
内网 VLAN10 ↔ 外网 VLAN20,同一台交换机内不同 VLAN 流量经过 FW 二层过滤。
模式 B:链路串接 Inline 透明(单 VLAN 串接防护)
上下行属于同一个 VLAN,需要在交换机配置Inline 引流,FW 卡内同 VLAN 桥转发;
适合串接在一条链路中间做旁路串接防护。
⚠️高频重大避坑清单
引流方向不能错
MQC redirect slot 0 必须在流量入端口 inbound方向部署;只配置一侧会导致单向不通。
FW 卡与交换机配置分离
交换机全局配置是流量引流;所有安全域、安全策略、bridge、DPI 模板全部在 session slot 0 进入 FW 卡内部配置,交换机主框视图无法输入防火墙命令。
禁止跨框引流(IRF 场景重点)
如果 S10506X 做 IRF,FW 板卡在哪一台成员,MQC 只能在本框端口引流;不能把流量从成员 2 重定向到成员 1 slot0 FW 卡。
MAC 学习注意事项
bridge inter-vlan 模式下,FW 独立学习 MAC 表;不要在同一个 VLAN 同时部署多条引流路径,防止环路。
性能提醒
LSUM1FWDEC0 有最大吞吐量限制,大量流量场景关注 FW 卡 CPU;超大流量建议拆分防护 VLAN。
环路风险
FW 二层 bridge 转发具备二层转发能力,现网必须做好 STP 规划,避免形成二层环路。
验证排查命令
交换机侧
plaintext
display traffic policy statistics interface Ten-GigabitEthernet 1/0/1 inbound
display device
FW 业务板内部(session slot 0 之后)
plaintext
display bridge summary
display security-policy ip statistics
display dpi statistics
display interface Vlan-interface brief
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论