• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C F100防火墙做策略路由

1天前提问
  • 0关注
  • 0收藏,77浏览
粉丝:0人 关注:0人

问题描述:

有一台H3C F100防火墙,网络正常,划分了VLAN 10.20.30

现在做一条策略路由,只要匹配了192.168.100.0 网段都从192.168.101.5的网关出去。

acl advanced 3100

rule 10 permit ip source 192.168.100.0 0.0.0.255

然后再做一个车略:

policy-based-route pbr_troute permit node 10

 if-match acl 3100

 apply next-hop 192.168.101.5

 

然后在VLAN 10启用策略:

interface Vlan-interface10

 ip address 192.168.100.1 255.255.255.0

 dhcp server apply ip-pool vlan10

 ip policy-based-route pbr_troute 

 

发觉策略未生效,其他ACL 都可以匹配到流量,ACL 3100没有。

2 个回答
已采纳
粉丝:25人 关注:2人

一、先看你截图里 ACL 3100 的真实配置(核心问题)
plaintext
Advanced IPv4 ACL 3100, 4 rules
rule 10 deny ip source 192.168.100.0 0.0.0.255 destination 192.168.101.0 0.0.0.255
rule 15 deny ip source 192.168.100.0 0.0.0.255 destination 192.168.100.0 0.0.0.255
rule 30 permit ip source 192.168.100.10 0
rule 40 permit ip source 192.168.100.31 0
致命问题 1:ACL3100 根本没有放行整个 192.168.100.0/24
你配置的策略路由匹配 ACL3100,但当前 ACL3100:
rule10、rule15 先拒绝了大部分流量;
仅放行 192.168.100.10、192.168.100.31 两个单独 IP;
没有一条 rule 允许整个 192.168.100.0/24 网段。
所以网段内其他主机流量无法匹配 ACL3100,策略路由自然不生效,匹配计数始终为 0。
致命问题 2:防火墙双机制冲突(安全策略 + 策略路由顺序)
H3C F1000-AK 系列防火墙报文处理顺序:
入接口安全域安全策略 → 策略路由 PBR → 本地路由表转发
如果安全策略提前丢弃流量,ACL 自然不会命中。
致命问题 3:策略路由绑定位置容易出错
你绑在了 Vlan-interface 10(内网网关接口),写法本身没问题,但必须保证:
流量入方向是 Vlanif10 才会触发 PBR;若流量从其他接口进来去往 192.168.100 网段,不会触发这条 PBR。
隐性坑 4:下一跳 192.168.101.5 路由不可达
防火墙必须有去往 192.168.101.5 的可达路由,否则 apply next-hop 不执行。
二、完整修复步骤(逐条粘贴执行)
步骤 1:重构 ACL 3100,用来匹配整个 192.168.100.0/24 网段
清空原有错误 ACL,重新配置:
plaintext
system-view
acl advanced 3100
undo all
rule permit ip source 192.168.100.0 0.0.0.255
# 如需保留原有2个特殊IP放行规则,放后面即可,不要deny网段
# rule 30 permit ip source 192.168.100.10 0
# rule 40 permit ip source 192.168.100.31 0
quit
步骤 2:检查 / 重建策略路由
plaintext
policy-based-route pbr_troute permit node 10
undo if-match
undo apply next-hop
if-match acl 3100
apply next-hop 192.168.101.5
# 可选:下一跳故障自动切换默认路由
apply next-hop 192.168.101.5 track nqa_admin
quit
步骤 3:确认策略路由绑定在内网入接口(Vlan-interface 10)
plaintext
interface Vlan-interface 10
ip policy-based-route pbr_troute
display this
# 确认输出包含 ip policy-based-route pbr_troute
步骤 4:防火墙必备检查项(90% 环境漏掉)
4.1 确保防火墙能到达下一跳 192.168.101.5
plaintext
ping 192.168.101.5
display ip routing-table | include 192.168.101.5
不通则添加静态路由:
plaintext
ip route 192.168.101.5 255.255.255.255 对端互联接口下一跳
4.2 安全策略不能拦截内网流量
假设 Vlan10 属于 Trust 域,出接口去往 192.168.101.5 属于 Untrust/Other 域:
plaintext
security-policy ipv4
rule 10 permit source-zone Trust destination-zone any source-address 192.168.100.0 mask 255.255.255.0
4.3 关闭快速转发测试 PBR(排错专用)
防火墙默认快速转发会跳过 PBR,测试阶段关闭:
plaintext
undo ip fast-forwarding
验证生效后再开启 ip fast-forwarding。
步骤 5:验证是否命中 ACL 与策略路由
查看 ACL 命中计数
plaintext
display acl 3100
内网 192.168.100.x 主机发起外网流量,rule 后面出现 matched 次数增长 = ACL 匹配成功。
查看策略路由命中
plaintext
display policy-based-route statistics
node10 命中计数上涨 = PBR 正常执行。
跟踪报文转发路径
在内网主机 tracert 公网地址,第一跳是防火墙,第二跳为 192.168.101.5 即代表策略路由生效。
三、补充你现有 ACL3100 的逻辑冲突解释
你现在 ACL3100:
rule10 deny 源 192.168.100 段、目的 192.168.101 段
rule15 deny 源目的都是 192.168.100 段
仅放行 10.31 两个 IP
这就造成:
192.168.100.2~9、11~30、32~254 所有主机全部被 ACL 拒绝匹配,策略路由永远无法命中,这就是你「ACL3100 无匹配流量」的直接原因。
两种改造方案按需选择
方案 A:全网段 192.168.100.0/24 全部走指定下一跳(你的需求)
删除 rule10、rule15 deny 条目,只保留 rule permit ip source 192.168.100.0 0.0.0.255
方案 B:保留原有拒绝规则,仅剩余网段走 PBR
plaintext
acl advanced 3100
rule 10 deny ip source 192.168.100.0 0.0.0.255 destination 192.168.101.0 0.0.0.255
rule 15 deny ip source 192.168.100.0 0.0.0.255 destination 192.168.100.0 0.0.0.255
rule 20 permit ip source 192.168.100.0 0.0.0.255
rule 30 permit ip source 192.168.100.10 0
rule 40 permit ip source 192.168.100.31 0
四、防火墙 PBR 经典踩坑汇总
ACL 顺序错误,deny 在前导致网段无法匹配 PBR → 本次故障元凶
PBR 绑定在了出接口而不是内网入接口 Vlanif10,策略完全不触发
下一跳 192.168.101.5 防火墙本身不可达,apply next-hop 失效
防火墙快速转发开启,部分报文跳过策略路由逻辑
安全策略提前丢弃内网流量,ACL 自然没有匹配计数

暂无评论

粉丝:27人 关注:1人

根据你的描述,ACL 3100 没有匹配到流量,问题大概率出在策略路由配置的某个环节被“卡住”了。

我梳理了几个最常见的排查方向和具体的修复步骤,你可以按顺序检查一下。

🔍 排查步骤

1. 检查 ACL 3100 的配置细节(最常见原因)

这是问题最可能发生的地方。

  • 确认 ACL 规则:请先确认你的 acl advanced 3100 下,是否真的有一条 rule permit ip source 192.168.100.0 0.0.0.255

  • 检查通配符掩码:特别注意,这里用的是通配符掩码 0.0.0.255,它等价于子网掩码 255.255.255.0

  • 规则顺序:ACL 是按编号从小到大顺序匹配的,一旦命中就不再往下执行。如果你的 permit 规则之前有 deny 规则且匹配了源地址,那么 permit 规则就永远不会被触发。

    • 可以用 display acl 3100 命令查看配置,确认 permit 规则是生效的

2. 检查安全策略是否拦截了流量

H3C 防火墙处理报文的顺序通常是:先检查安全策略,再匹配策略路由。如果安全策略把流量拦了,策略路由根本轮不上。

  • 检查点Vlan-interface10 所属的安全域(通常是 Trust)到目的安全域(可能是 Untrust)之间,是否配置了允许 192.168.100.0/24 网段通过的安全策略。

3. 检查下一跳 192.168.101.5 是否可达

策略路由指定的下一跳地址必须是直连且路由可达的

  • 检查点:在防火墙上 ping 192.168.101.5,确认能通。如果 ping 不通,策略路由会失效,流量将根据普通路由表转发。

4. 确认策略路由应用在正确的方向上

你的策略路由应用在 Vlan-interface10 上是正确的,但必须确保你希望进行策略路由的流量,确实是从这个 VLAN 接口进入防火墙的

  • 检查点:确认 192.168.100.0/24 网段的终端,它们的网关是否就是 Vlan-interface10 的 IP 192.168.100.1。如果不是,流量就不会匹配这个策略。

5. 检查是否有其他策略路由冲突

策略路由按节点编号从小到大的顺序匹配

  • 检查点:确认是否有编号更小的节点(比如 node 5)提前匹配并处理了原本应该由 node 10 处理的流量。

🛠️ 推荐修复步骤

建议按以下步骤操作,通常能解决问题:

  1. 简化并确认 ACL:进入系统视图,清空并重新配置一个最简的 ACL。

    text
    system-view acl advanced 3100 undo rule all # 清空所有规则 rule permit ip source 192.168.100.0 0.0.0.255 quit
  2. 检查并放通安全策略:确保 Vlan-interface10 所在的安全域(如 Trust)到目标安全域(如 Untrust)有放行 192.168.100.0/24 网段的策略。

  3. 验证下一跳:在防火墙上执行 ping 192.168.101.5,确保路由可达。

  4. 确认应用接口:通过 display this 命令在 Vlan-interface10 视图下确认 ip policy-based-route pbr_troute 命令已正确配置。

  5. 查看命中计数:执行 display acl 3100,关注 rule 10 permit ip source 192.168.100.0 0.0.0.255 这条规则旁边的 Matched 计数

    • 如果 Matched 计数在增加,说明 ACL 匹配成功,问题可能出在下一跳或安全策略上。

    • 如果 Matched 计数始终为 0,说明 ACL 本身没匹配到流量,请重点检查第 1、2、4 步。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明