我的防火墙虚出来一个context cont1 1/8/1接口配置三层接口 地址 192.168.1.20/24 下联核心交换机 二层接口trunk口 核心上有个vlan 10 192.168.1.1/24 ping不通 策略也已经做了 为什么
security-policy ip
rule 30 name trust-local
action pass
source-zone trust
destination-zone local
service icmp
rule 40 name local-trust
source-zone local
destination-zone trust
service icmp
action pass
头号问题:防火墙 G1/8/1 是三层路由口,无法识别带 VLAN 标签报文;下联核心当前为 Trunk,带 Tag 报文直接被防火墙丢弃。
✅整改:交换机端口改成 Access VLAN 10;如需承载多 VLAN,防火墙接口改为桥模式 + Vlan-interface。
必验前提:根视图下确认执行 allocate interface GigabitEthernet 1/8/1,把物理接口分配给 cont1,否则虚墙无法收发流量。
配置规范
cont1 内接口确认 port link-mode route,绑定 trust 域,IP 配置正常;
修正安全策略排版,两条 ICMP 策略保证 trust<->local 双向放行。
排障判断依据
display arp 看不到对端 IP → 二层链路问题(Trunk / 接口分配 / 线路);
ARP 正常但 ping 不通 → 检查 uRPF、安全策略;
临时应急:无法立刻修改交换机时,接口下配置 ignore-vlan-tag(仅临时测试,不建议长期使用)。
根据你的描述,问题很可能出在接口类型与VLAN配置不匹配上。
你的配置:防火墙的 GigabitEthernet 1/8/1 接口被配置为三层路由口(port link-mode route)。
对端配置:核心交换机的对接端口是Trunk口,这意味着它发出的数据帧是带有VLAN Tag(标签)的。
根据你的网络需求,可以从以下三种方案中选择一种:
方案一:修改交换机接口模式(最简单)
将核心交换机上联防火墙的接口模式从 trunk 改为 access,并划入VLAN 10。这样,交换机发出的就是不带标签的普通报文,防火墙的三层口就能正常处理了。
方案二:修改防火墙接口模式为桥接(推荐)
如果希望防火墙能承载多个VLAN,可以将防火墙的 GigabitEthernet 1/8/1 接口改为二层桥接模式(port link-mode bridge),配置为Trunk口并允许VLAN 10通过。然后,在防火墙上创建 Vlan-interface 10 并配置IP地址 192.168.1.20/24,最后将此VLAN接口加入安全域。
方案三:临时测试方案(不推荐用于生产)
如果无法立即修改交换机配置,可以在防火墙接口下配置 ignore-vlan-tag 命令作为临时测试。此命令仅用于快速验证问题,存在安全风险,绝对不推荐在生产环境中长期使用。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论