• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000透明模式,内网怎么访问管理防火墙

11小时前提问
  • 0关注
  • 0收藏,46浏览
粉丝:0人 关注:0人

问题描述:

家庭网络192.168.10.0/24网段,透明部署的防火墙,一进一出两个口线分别连家用路由器和交换机。做了一条trust到untrust策略也通了,电脑可以正常上网了,现在有两个需求: 1.不想连管理口管理设备,想在交换机下的电脑直接访问管理设备,但没有管理地址,怎么配置? 2.还需怎么配置,让设备自身能访问互联网,使特征库能自动更新。 麻烦给个详细步骤。web端。

3 个回答

在vlan1上配个地址,然后vlan1加入安全域,写策略,指默认路由


暂无评论

粉丝:2人 关注:4人

实现不了,二层接口不能配置地址,怎么管理?访问互联网也要配地址才能访问

暂无评论

粉丝:24人 关注:2人

组网回顾:家用路由器 ↔ F1000(透明) ↔ 内网交换机,内网网段 192.168.10.0/24,内网电脑已能正常上网。
两个需求分步配置,全程 Web 界面操作。
前置说明
透明模式下防火墙所有业务接口为二层桥接模式,依靠BVI 接口(桥组虚拟三层接口) 配置管理 IP;
防火墙自身属于 Local 安全域,内网电脑属于 Trust 域,外网属于 Untrust 域。
需求 1:内网 192.168.10.X 网段电脑直接 Web 管理防火墙
步骤 1:创建桥组 BVI,配置防火墙管理 IP(核心)
左侧菜单:网络 → 桥组,点击【新建桥组】
桥组 ID:自定义数字(推荐 1)
桥组成员:选中连接家用路由器的接口、连接内网交换机的接口(两个进出接口全部加入桥组 1)
保存创建桥组。
进入 网络 → 接口 → BVI 接口,编辑 BVI 1:
IPv4 配置:静态 IP,地址填写 192.168.10.2/24(内网网段空闲 IP,可自定义,如 192.168.10.254)
掩码:255.255.255.0
安全域:选择 Trust
勾选【启用】,点击应用。
此时防火墙拥有内网网段三层 IP 192.168.10.2,内网同网段设备可二层可达防火墙。


BVI接口配置页面
步骤 2:放行内网 Trust 域访问防火墙 Local 域的管理权限
防火墙默认禁止内网主动访问防火墙本体(Local 域),需要放行策略:
菜单:策略 → 安全策略 → 新建策略
表格
配置项 参数
策略名称 Trust_To_Local_Manage
源安全域 Trust
目的安全域 Local
源地址 192.168.10.0/24
目的地址 任意
服务 HTTP、HTTPS
动作 允许
策略移至最上方,保存并启用。
步骤 3:验证内网管理
内网电脑 IP 为192.168.10.X,浏览器访问 https://192.168.10.2,输入防火墙管理员账号密码即可登录 Web 管理页面。
补充:若仍无法打开,进入【系统→设备管理→Web 设置】,确认 HTTP/HTTPS 管理服务已开启,无管理 ACL 拦截。
需求 2:防火墙本机访问互联网,实现特征库自动升级
步骤 1:配置防火墙默认路由(让防火墙本身能上网)
菜单:网络 → 路由 → 静态路由 → 新建
目的地址:0.0.0.0
掩码长度:0
出接口:BVI 1
下一跳:填写你家用路由器的 LAN 网关 IP(一般是 192.168.10.1)
优先级:默认 60,点击确定。
步骤 2:配置 DNS(防火墙解析 H3C 特征库域名)
菜单:系统 → DNS 配置 → DNS 服务器
新增 DNS:223.5.5.5、114.114.114.114,启用 DNS。


配置DNS服务器
步骤 3:放行 Local→Untrust 策略(防火墙自身外出上网)
防火墙默认自带AUTONET_LOCAL2ANY放行规则,绝大多数场景无需新增策略;
如果升级失败,手动补一条策略兜底:
安全策略新建:
源域:Local,目的域:Untrust
动作:允许,服务:任意,保存。
步骤 4:开启特征库定时自动升级
菜单:系统 → 升级中心 → 特征库升级
找到「入侵防御、病毒、URL」等特征库,分别点击【定时升级】
开启定时升级,设置凌晨空闲时段升级(如 02:00),确定保存。
可点击【立即升级】手动测试能否连通 H3C 服务器更新特征库。


定时升级配置


立即升级特征库
关键前置检查(升级失败必查)
防火墙系统时间必须准确:进入【系统→时间管理】同步 NTP 服务器,时间偏差超过 30 天会导致证书校验失败无法升级。
确认防火墙已导入对应特征库升级 License,无授权只能本地离线升级。
完整组网逻辑总结
桥组 + BVI1 赋予防火墙内网 IP 192.168.10.2,内网电脑通过 Trust→Local 策略访问防火墙 Web。
防火墙配置默认路由指向家用路由器网关,自身 Local 域流量可以穿透 Untrust 上互联网,正常拉取特征库。
原有内网Trust→Untrust上网策略保留不变,用户上网不受改动影响。
常见故障排查
内网 ping 不通防火墙管理 IP
检查两个业务接口是否都加入桥组 1;BVI1 安全域必须是 Trust;Trust 到 Local 放行策略是否生效。
特征库升级提示连接失败
核对默认路由下一跳是否为家庭路由器网关、DNS 能否正常解析、系统时间是否正确。
不想开放 HTTP 明文管理
进入 Web 设置关闭 HTTP,仅保留 HTTPS 443 端口管理即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明