• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S10506X交换机 LSUM1FWDEC0防火墙业务板卡

3小时前提问
  • 0关注
  • 0收藏,27浏览
粉丝:0人 关注:0人

问题描述:

H3C S10506X交换机的slot0插上了 LSUM1FWDEC0板卡,如何配置该板卡作为二层透明防火墙使用

4 个回答
粉丝:13人 关注:9人

1. 进入防火墙板卡视图:
system-view
slot 0
switch-mode transparent
quit
2. 配置防火墙接口为二层模式并加入桥组:
interface GigabitEthernet 0/0/1 (根据实际接口调整)
port link-mode bridge
bridge-group 1
quit
interface GigabitEthernet 0/0/2
port link-mode bridge
bridge-group 1
quit
3. 配置桥组IP(用于管理):
bridge 1
ip address 192.168.1.1 255.255.255.0 (示例地址)
quit
4. 配置安全策略允许流量:
security-policy
rule name permit_all
source-zone trust
destination-zone trust
action permit
quit
5. 验证配置:
display bridge 1 brief
display security-policy rule all

暂无评论

粉丝:97人 关注:0人

4.4  透明直路双主部署SecBlade插卡

4.4.1  组网需求

Host AHost BHost C通过接入交换机Switch A、汇聚交换机Switch B和核心交换机Switch CInternet通信。出于安全考虑,需要在汇聚交换机Switch B上部署两个SecBlade插卡Device ADevice B起安全防护作用,应用需求如下:

·     Switch AHost AHost BHost C分别划分在VLAN 10VLAN 20VLAN 30,透传HostInternet之间的流量。

·     Switch B将下行业务口划分在VLAN 10VLAN 20VLAN 30,上行业务口划分在VLAN 40VLAN 50VLAN 60,与Device的上行互连口划分在VLAN 10VLAN 20VLAN 30,与Device的下行互连口划分在VLAN 40VLAN 50VLAN 60,上下行透传HostInternet的流量到Device

·     Device下行业务划分在VLAN 10VLAN 20VLAN 30,上行业务划分在VLAN 40VLAN 50VLAN 60DeviceVLAN转发HostInternet之间流量,Device ADevice B做双主备份。

·     Switch CHost AHost BHost C的网关,查路由表转发HostInternet之间的流量。

图4-7 透明直路双主部署SecBlade插卡组网图

图4-8 透明直路双主部署SecBlade插卡逻辑组网图

设备

接口

IP地址

Host A

-

192.168.10.15/24

Host B

-

192.168.20.15/24

Host C

-

192.168.30.15/24

Switch C

Vlan-interface40

192.168.10.1/24

 

Vlan-interface50

192.168.20.1/24

 

Vlan-interface60

192.168.30.1/24

 

GE1/0/2

20.1.1.1/24

Device A

FGE1/0/3

1.1.1.1/30

Device B

FGE1/0/3

1.1.1.2/30

 

4.4.2  配置步骤

1. 配置Switch A

创建VLAN 10VLAN 20VLAN 30。将GigabitEthernet1/0/1GigabitEthernet1/0/2GigabitEthernet1/0/3分别加入VLAN 10VLAN 20VLAN 30

<SwitchA> system-view

[SwitchA] vlan 10

[SwitchA-vlan10] port gigabitethernet 1/0/1

[SwitchA-vlan10] quit

[SwitchA] vlan 20

[SwitchA-vlan20] port gigabitethernet 1/0/2

[SwitchA-vlan20] quit

[SwitchA] vlan 30

[SwitchA-vlan30] port gigabitethernet 1/0/3

[SwitchA-vlan30] quit

GigabitEthernet1/0/4的链路类型配置为Trunk,并允许VLAN 10VLAN 20VLAN 30的报文通过。

[SwitchA] interface gigabitethernet 1/0/4

[SwitchA-GigabitEthernet1/0/4] port link-type trunk

[SwitchA-GigabitEthernet1/0/4] port trunk permit vlan 10 20 30

[SwitchA-GigabitEthernet1/0/4] quit

2. 配置Switch B

创建VLAN 10VLAN 20VLAN 30VLAN 40VLAN 50VLAN 60VLAN 1111,将FortyGigE2/0/3FortyGigE3/0/3加入VLAN 1111

<SwitchB> system-view

[SwitchB] vlan 10

[SwitchB-vlan10] quit

[SwitchB] vlan 20

[SwitchB-vlan20] quit

[SwitchB] vlan 30

[SwitchB-vlan30] quit

[SwitchB] vlan 40

[SwitchB-vlan40] quit

[SwitchB] vlan 50

[SwitchB-vlan50] quit

[SwitchB] vlan 60

[SwitchB-vlan60] quit

[SwitchB] vlan 1111

[SwitchA-vlan1111] port fortygige 2/0/3 fortygige 3/0/3

[SwitchB-vlan1111] quit

GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 10VLAN 20VLAN 30的报文通过。

[SwitchB] interface gigabitethernet 1/0/1

[SwitchB-GigabitEthernet1/0/1] port link-type trunk

[SwitchB-GigabitEthernet1/0/1] port trunk permit vlan 10 20 30

[SwitchB-GigabitEthernet1/0/1] quit

GigabitEthernet1/0/2的链路类型配置为Trunk,并允许VLAN 40VLAN 50VLAN 60的报文通过。

[SwitchB] interface gigabitethernet 1/0/2

[SwitchB-GigabitEthernet1/0/2] port link-type trunk

[SwitchB-GigabitEthernet1/0/2] port trunk permit vlan 40 50 60

[SwitchB-GigabitEthernet1/0/2] quit

创建二层聚合接口1Trunk端口,并允许VLAN 10VLAN 20VLAN 30的报文通过,创建二层聚合接口2Trunk端口,并允许VLAN 40VLAN 50VLAN 60的报文通过,配置二层聚合接口1对应的聚合组内按照报文源IP地址进行聚合负载分担,配置二层聚合接口2对应的聚合组内按照报文目的IP地址进行聚合负载分担(确保同一条数据流的来回路径一致)。

[SwitchB] interface bridge-aggregation 1

[SwitchB-Bridge-Aggregation1] port link-type trunk

[SwitchB-Bridge-Aggregation1] port trunk permit vlan 10 20 30

[SwitchB-Bridge-Aggregation1] link-aggregation load-sharing mode source-ip

[SwitchB-Bridge-Aggregation1] quit

[SwitchB] interface bridge-aggregation 2

[SwitchB-Bridge-Aggregation2] port link-type trunk

[SwitchB-Bridge-Aggregation2] port trunk permit vlan 40 50 60

[SwitchB-Bridge-Aggregation2] link-aggregation load-sharing mode destination-ip

[SwitchB-Bridge-Aggregation2] quit

将端口FortyGigE2/0/1FortyGigE3/0/1加入到聚合组1端口FortyGigE2/0/2FortyGigE3/0/2加入到聚合组2中。

[SwitchB] interface range fortygige 2/0/1 fortygige 3/0/1

[SwitchB-if-range] port link-aggregation group 1

[SwitchB-if-range] quit

[SwitchB] interface range fortygige 2/0/2 fortygige 3/0/2

[SwitchB-if-range] port link-aggregation group 2

[SwitchB-if-range] quit

3. 配置Switch C

创建VLAN 40VLAN 50VLAN 60

<SwitchC> system-view

[SwitchC] vlan 40

[SwitchC-vlan40] quit

[SwitchC] vlan 50

[SwitchC-vlan50] quit

[SwitchC] vlan 60

[SwitchC-vlan60] quit

GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 40VLAN 50VLAN 60的报文通过。

[SwitchC] interface gigabitethernet 1/0/1

[SwitchC-GigabitEthernet1/0/1] port link-type trunk

[SwitchC-GigabitEthernet1/0/1] port trunk permit vlan 40 50 60

[SwitchC-GigabitEthernet1/0/1] quit

创建VLAN 40VLAN 50VLAN 60接口,配置VLAN接口的IP地址。

[SwitchC] interface vlan-interface 40

[SwitchC-Vlan-interface40] ip address 192.168.10.1 24

[SwitchC-Vlan-interface40] quit

[SwitchC] interface vlan-interface 50

[SwitchC-Vlan-interface50] ip address 192.168.20.1 24

[SwitchC-Vlan-interface50] quit

[SwitchC] interface vlan-interface 60

[SwitchC-Vlan-interface60] ip address 192.168.30.1 24

[SwitchC-Vlan-interface60] quit

切换GigabitEthernet1/0/2的工作模式为三层,并配置IP地址。

[SwitchC] interface gigabitethernet 1/0/2

[SwitchC-GigabitEthernet1/0/2] port link-mode route

The configuration of the interface will be restored to the default. Continue? [Y/N]:y

[SwitchC-GigabitEthernet1/0/2] ip address 20.1.1.1 24

[SwitchC-GigabitEthernet1/0/2] quit

4. 配置Device A

创建VLAN10VLAN20VLAN30VLAN40VLAN50VLAN60

<DeviceA> system-view

[DeviceA] vlan 10

[DeviceA-vlan10] quit

[DeviceA] vlan 20

[DeviceA-vlan20] quit

[DeviceA] vlan 30

[DeviceA-vlan30] quit

[DeviceA] vlan 40

[DeviceA-vlan40] quit

[DeviceA] vlan 50

[DeviceA-vlan50] quit

[DeviceA] vlan 60

[DeviceA-vlan60] quit

切换FortyGigE1/0/1FortyGigE1/0/2的工作模式为二层并将链路类型配置为TrunkFortyGigE1/0/1允许VLAN 10VLAN 20VLAN 30的报文通过,FortyGigE1/0/2允许VLAN 40VLAN 50VLAN 60的报文通过。

[DeviceA] interface fortygige 1/0/1

[DeviceA-FortyGigE1/0/1] port link-mode bridge

[DeviceA-FortyGigE1/0/1] port link-type trunk

[DeviceA-FortyGigE1/0/1] port trunk permit vlan 10 20 30

[DeviceA-FortyGigE1/0/1] quit

[DeviceA] interface fortygige 1/0/2

[DeviceA-FortyGigE1/0/2] port link-mode bridge

[DeviceA-FortyGigE1/0/2] port link-type trunk

[DeviceA-FortyGigE1/0/2] port trunk permit vlan 40 50 60

[DeviceA-FortyGigE1/0/2] quit

配置FortyGigE1/0/3的接口IP

[DeviceA] interface fortygige 1/0/3

[DeviceA-FortyGigE1/0/3] ip address 1.1.1.1 30

[DeviceA-FortyGigE1/0/3] quit

VLAN10VLAN20VLAN30加入安全域TrustVLAN40VLAN50VLAN60加入安全域Untrust

[DeviceA] security-zone name trust

[DeviceA-security-zone-Trust] import vlan 10 20 30

[DeviceA-security-zone-Trust] quit

[DeviceA] security-zone name untrust

[DeviceA-security-zone-Untrust] import vlan 40 50 60

[DeviceA-security-zone-Untrust] quit

配置安全策略允许域间报文通过。

[DeviceA] security-policy ip

[DeviceA-security-policy-ip] rule name trust-untrust

[DeviceA-security-policy-ip-0-trust-untrust] action pass

[DeviceA-security-policy-ip-0-trust-untrust] source-zone trust

[DeviceA-security-policy-ip-0-trust-untrust] destination-zone untrust

[DeviceA-security-policy-ip-0-trust-untrust] quit

[DeviceA-security-policy-ip] rule name untrust-trust

[DeviceA-security-policy-ip-1-untrust-trust] action pass

[DeviceA-security-policy-ip-1-untrust-trust] source-zone untrust

[DeviceA-security-policy-ip-1-untrust-trust] destination-zone trust

[DeviceA-security-policy-ip-1-untrust-trust] quit

[DeviceA-security-policy-ip] quit

创建跨VLAN转发模式的转发实例Bridge 1Bridge 2Bridge 3,并分别添加需要相互通信的VLAN到实例中。

[DeviceA] bridge 1 inter-vlan

[DeviceA-bridge-1-inter-vlan] add vlan 10 40

[DeviceA-bridge-1-inter-vlan] quit

[DeviceA] bridge 2 inter-vlan

[DeviceA-bridge-2-inter-vlan] add vlan 20 50

[DeviceA-bridge-2-inter-vlan] quit

[DeviceA] bridge 3 inter-vlan

[DeviceA-bridge-3-inter-vlan] add vlan 30 60

[DeviceA-bridge-3-inter-vlan] quit

配置高可靠性RBM,监控FortyGigE1/0/1FortyGigE1/0/2接口状态。

[DeviceA] remote-backup group

[DeviceA-remote-backup-group] remote-ip 1.1.1.2

[DeviceA-remote-backup-group] local-ip 1.1.1.1

[DeviceA-remote-backup-group] >[DeviceA-remote-backup-group] device-role primary

RBM_P[DeviceA-remote-backup-group] backup-mode dual-active

RBM_P[DeviceA-remote-backup-group] track interface FortyGigE 1/0/1

RBM_P[DeviceA-remote-backup-group] track interface FortyGigE 1/0/2

RBM_P[DeviceA-remote-backup-group] delay-time 1

RBM_P[DeviceA-remote-backup-group] quit

5. 配置Device B

创建VLAN10VLAN20VLAN30VLAN40VLAN50VLAN60

<DeviceB> system-view

[DeviceB] vlan 10

[DeviceB-vlan10] quit

[DeviceB] vlan 20

[DeviceB-vlan20] quit

[DeviceB] vlan 30

[DeviceB-vlan30] quit

[DeviceB] vlan 40

[DeviceB-vlan40] quit

[DeviceB] vlan 50

[DeviceB-vlan50] quit

[DeviceB] vlan 60

[DeviceB-vlan60] quit

切换FortyGigE1/0/1FortyGigE1/0/2的工作模式为二层并将链路类型配置为TrunkFortyGigE1/0/1允许VLAN 10VLAN 20VLAN 30的报文通过,FortyGigE1/0/2允许VLAN 40VLAN 50VLAN 60的报文通过。

[DeviceA] interface fortygige 1/0/1

[DeviceA-FortyGigE1/0/1] port link-mode bridge

[DeviceA-FortyGigE1/0/1] port link-type trunk

[DeviceA-FortyGigE1/0/1] port trunk permit vlan 10 20 30

[DeviceA-FortyGigE1/0/1] quit

[DeviceA] interface fortygige 1/0/2

[DeviceA-FortyGigE1/0/1] port link-mode bridge

[DeviceA-FortyGigE1/0/1] port link-type trunk

[DeviceA-FortyGigE1/0/1] port trunk permit vlan 40 50 60

[DeviceA-FortyGigE1/0/1] quit

配置FortyGigE1/0/3的接口IP

[DeviceB] interface fortygige 1/0/3

[DeviceB-FortyGigE1/0/3] ip address 1.1.1.2 30

[DeviceB-FortyGigE1/0/3] quit

VLAN10VLAN20VLAN30加入安全域TrustVLAN40VLAN50VLAN60加入安全域Untrust

[DeviceB] security-zone name trust

[DeviceB-security-zone-Trust] import vlan 10 20 30

[DeviceB-security-zone-Trust] quit

[DeviceB] security-zone name untrust

[DeviceB-security-zone-Untrust] import vlan 40 50 60

[DeviceB-security-zone-Untrust] quit

配置安全策略允许域间报文通过。

[DeviceB] security-policy ip

[DeviceB-security-policy-ip] rule name trust-untrust

[DeviceB-security-policy-ip-0-trust-untrust] action pass

[DeviceB-security-policy-ip-0-trust-untrust] source-zone trust

[DeviceB-security-policy-ip-0-trust-untrust] destination-zone untrust

[DeviceB-security-policy-ip-0-trust-untrust] quit

[DeviceB-security-policy-ip] rule name untrust-trust

[DeviceB-security-policy-ip-1-untrust-trust] action pass

[DeviceB-security-policy-ip-1-untrust-trust] source-zone untrust

[DeviceB-security-policy-ip-1-untrust-trust] destination-zone trust

[DeviceB-security-policy-ip-1-untrust-trust] quit

[DeviceB-security-policy-ip] quit

创建跨VLAN转发模式的转发实例Bridge 1Bridge 2Bridge 3,并分别添加需要相互通信的VLAN到实例中。

[DeviceB] bridge 1 inter-vlan

[DeviceB-bridge-1-inter-vlan] add vlan 10 40

[DeviceB-bridge-1-inter-vlan] quit

[DeviceB] bridge 2 inter-vlan

[DeviceB-bridge-2-inter-vlan] add vlan 20 50

[DeviceB-bridge-2-inter-vlan] quit

[DeviceB] bridge 3 inter-vlan

[DeviceB-bridge-3-inter-vlan] add vlan 30 60

[DeviceB-bridge-3-inter-vlan] quit

配置高可靠性RBM,监控FortyGigE1/0/1FortyGigE1/0/2接口状态。

[DeviceB] remote-backup group

[DeviceB-remote-backup-group] remote-ip 1.1.1.1

[DeviceB-remote-backup-group] local-ip 1.1.1.2

[DeviceB-remote-backup-group] >[DeviceB-remote-backup-group] device-role secondary

RBM_S[DeviceB-remote-backup-group] backup-mode dual-active

RBM_S[DeviceB-remote-backup-group] track interface FortyGigE 1/0/1

RBM_S[DeviceB-remote-backup-group] track interface FortyGigE 1/0/2

RBM_S[DeviceB-remote-backup-group] delay-time 1

RBM_S[DeviceB-remote-backup-group] quit

暂无评论

粉丝:26人 关注:1人

将 LSUM1FWDEC0 防火墙业务板卡配置为二层透明模式,核心思路是:在防火墙上将其接口设置为二层模式,然后通过交换机侧配置,将流量“引导”至防火墙板卡进行处理

⚙️ 配置步骤

1. 登录防火墙板卡

首先,需要进入防火墙板卡的操作系统。你可以通过以下两种方式之一登录:

  • 通过Console口:直接连接防火墙板卡自带的Console接口。

  • 通过SSH/Telnet:如果板卡已配置管理IP,可通过网络远程登录。

2. 配置防火墙接口为二层模式(Bridge)

登录后,将用于连接交换机内部通道的接口(通常为内部接口)的工作模式从三层(Route)切换为二层(Bridge)。

bash
# 进入接口视图,例如 Ten-GigabitEthernet 1/0/1 interface Ten-GigabitEthernet 1/0/1 # 将接口从三层模式切换为二层模式 port link-mode bridge # (可选)配置接口类型,如果需要对特定VLAN进行过滤可配置为Trunk port link-type trunk # 放通需要经过防火墙的VLAN port trunk permit vlan 10 20

注意:参与透明转发的接口不能配置IP地址

3. 将二层接口加入安全域

在H3C防火墙中,流量转发依赖安全域(Security Zone)策略。需要将上述二层接口加入安全域。

bash
# 创建或进入安全域,例如将内网侧接口加入 Trust 域 security-zone name Trust import interface Ten-GigabitEthernet 1/0/1 # 将外网侧接口加入 Untrust 域 security-zone name Untrust import interface Ten-GigabitEthernet 1/0/2

4. 配置安全策略

配置从 Trust 到 Untrust 的安全策略,放行需要穿越防火墙的流量。

bash
# 创建一个安全策略,允许所有流量通过(实际部署时应按需收紧) security-policy ip rule 1 name pass-all action pass source-zone Trust destination-zone Untrust

5. 交换机侧配置“引流”

完成防火墙配置后,最关键的一步是在交换机上配置,将原本直接转发的流量“引流”至防火墙板卡处理。这通常有两种方式:

  • 方式一:策略路由(PBR)引流(推荐)
    在交换机上配置策略路由,将需要过滤的流量(例如,从VLAN 10去往VLAN 20的流量)的下一跳强制指向防火墙板卡。

    bash
    # 1. 在交换机上创建ACL,匹配需要过滤的流量 acl advanced 3000 rule 0 permit ip source 10.1.10.0 0.0.0.255 destination 10.1.20.0 0.0.0.255 # 2. 创建策略路由,将匹配的流量重定向到防火墙板卡的内部接口IP policy-based-route to-firewall permit node 10 if-match acl 3000 apply next-hop 192.168.100.2 # 假设这是防火墙板卡内部接口的IP # 3. 在VLAN接口上应用策略路由 interface vlan-interface 10 ip policy-based-route to-firewall
  • 方式二:MQC(模块化QoS配置)引流
    与PBR类似,使用MQC的流量重定向功能将特定流量引向防火墙。

暂无评论

粉丝:23人 关注:2人

LSUM1FWDEC0 是 S10500 系列 SecBlade 防火墙业务插卡,FW 卡独立安全引擎;流量必须通过MQC 重定向引流到 FW 业务板处理,FW 卡内部采用 Bridge 跨 VLAN 转发(inter-vlan bridge) 实现二层透明防火墙,不能像独立盒式防火墙直接配置 firewall mode transparent。
组网逻辑:交换机业务端口收到流量 → MQC redirect slot 0(FW 卡槽位)→ FW 卡内 bridge 二层安全检测 → 回送到交换机芯片转发。
完整实施步骤
步骤 1:确认板卡识别正常
plaintext
display device
# 查看slot 0识别到 LSUM1FWDEC0,状态Normal
display security module
# 确认安全模块正常就绪
步骤 2:交换机侧配置 MQC 引流(核心!流量必须引到 FW 卡)
场景示例:内网 VLAN10 <-> 外网 VLAN20,所有双向流量需要经过 FW 二层安全检测
plaintext
system-view
# 匹配需要防护的双向流量
acl number 4000
rule permit vlan 10 20
# 流量行为:重定向到slot0防火墙业务板
traffic classifier FW-INBOUND operator and
if-match acl 4000

traffic behavior FW-REDIRECT
redirect slot 0

traffic policy FW-POLICY
classifier FW-INBOUND behavior FW-REDIRECT

# 将策略应用到所有入方向业务端口(或者上联/下联端口inbound)
interface Ten-GigabitEthernet 1/0/1
traffic-policy FW-POLICY inbound
interface Ten-GigabitEthernet 1/0/2
traffic-policy FW-POLICY inbound
⚠️优化建议:ACL 精准匹配业务 VLAN,不要 permit any,避免无关流量上送 FW 板造成性能损耗。
步骤 3:登录进入 FW 业务板虚拟系统配置
plaintext
session slot 0 processor 1
# 进入FW卡命令行界面,下面所有命令在FW内部执行!
步骤 4:FW 卡内部配置二层 Bridge 透明转发(inter-vlan bridge)
plaintext
# FW卡视图内操作
system-view
# 创建跨VLAN桥实例,实现VLAN10与VLAN20二层互通并安全检测
bridge 1 inter-vlan
add vlan 10 20
quit

# 将VLAN接口加入安全域
interface Vlan-interface 10
port link-mode bridge
security-zone name trust
import interface Vlan-interface 10
quit

interface Vlan-interface 20
port link-mode bridge
security-zone name untrust
import interface Vlan-interface 20
quit

# 配置管理IP(用于远程登录FW卡,可选)
interface Vlan-interface 10
ip address 192.168.10.254 255.255.255.0

# 安全策略(控制二层流量通行)
security-policy ip
rule name trust-untrust
source-zone trust
destination-zone untrust
action pass
rule name untrust-trust
source-zone untrust
destination-zone trust
action pass
步骤 5:激活 DPI(如需 IPS/AV/ 应用控制)
plaintext
# FW卡内执行
app-profile DEFAULT
sa apply policy default
ips apply policy default mode protect
anti-virus apply policy default
quit
inspect activate
# 在安全策略中绑定app-profile
security-policy ip
rule name trust-untrust
app-profile DEFAULT
rule name untrust-trust
app-profile DEFAULT
两种主流部署模式区分
模式 A:VLAN 之间二层隔离防护(上面示例,inter-vlan bridge)
内网 VLAN10 ↔ 外网 VLAN20,同一台交换机内不同 VLAN 流量经过 FW 二层过滤。
模式 B:链路串接 Inline 透明(单 VLAN 串接防护)
上下行属于同一个 VLAN,需要在交换机配置Inline 引流,FW 卡内同 VLAN 桥转发;
适合串接在一条链路中间做旁路串接防护。
⚠️高频重大避坑清单
引流方向不能错
MQC redirect slot 0 必须在流量入端口 inbound方向部署;只配置一侧会导致单向不通。
FW 卡与交换机配置分离
交换机全局配置是流量引流;所有安全域、安全策略、bridge、DPI 模板全部在 session slot 0 进入 FW 卡内部配置,交换机主框视图无法输入防火墙命令。
禁止跨框引流(IRF 场景重点)
如果 S10506X 做 IRF,FW 板卡在哪一台成员,MQC 只能在本框端口引流;不能把流量从成员 2 重定向到成员 1 slot0 FW 卡。
MAC 学习注意事项
bridge inter-vlan 模式下,FW 独立学习 MAC 表;不要在同一个 VLAN 同时部署多条引流路径,防止环路。
性能提醒
LSUM1FWDEC0 有最大吞吐量限制,大量流量场景关注 FW 卡 CPU;超大流量建议拆分防护 VLAN。
环路风险
FW 二层 bridge 转发具备二层转发能力,现网必须做好 STP 规划,避免形成二层环路。
验证排查命令
交换机侧
plaintext
display traffic policy statistics interface Ten-GigabitEthernet 1/0/1 inbound
display device
FW 业务板内部(session slot 0 之后)
plaintext
display bridge summary
display security-policy ip statistics
display dpi statistics
display interface Vlan-interface brief

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明