• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙同一VRF同一安全域的两个设备如何互访

2天前提问
  • 1关注
  • 0收藏,96浏览
dlzmkj 零段
粉丝:0人 关注:0人

问题描述:

R和PC在同一个VRF里,也再同一个安全域里,如何能让他俩互访,我配置如下,多谢大佬指教

组网及组网描述:

 

R和PC在同一个VRF里,也再同一个安全域里,如何能让他俩互访,我配置如下,多谢大佬指教

 

[FW]dis current-configuration

#

 version 7.1.064, Alpha 7164

#

 sysname FW

#

context Admin id 1

#

ip vpn-instance VRF-ISP

 route-distinguisher 100:1

 #

 address-family ipv4

  vpn-target 100:1 import-extcommunity

  vpn-target 100:1 export-extcommunity

 

#

interface GigabitEthernet1/0/1

 port link-mode route

 combo enable copper

 ip binding vpn-instance VRF-ISP

 ip address 192.168.10.254 255.255.255.0

 manage ping inbound

 manage ping outbound

#

interface GigabitEthernet1/0/2

 port link-mode route

 combo enable copper

 ip binding vpn-instance VRF-ISP

 ip address 192.168.30.254 255.255.255.0

 manage ping inbound

 manage ping outbound

 

#

security-zone name Trust

 import interface GigabitEthernet1/0/1

 import interface GigabitEthernet1/0/2

#

 

security-policy ip

 rule 0 name any

  action pass

#

return

 

4 个回答
粉丝:97人 关注:0人

华三防火墙,同一安全域、不同三层接口,默认不允许域内跨接口转发,即使同 VRF。
防火墙默认:安全域内部只允许二层同接口转发;跨三层接口之间,哪怕同域同 VRF,也要开启域内转发开关。

根因

security‑zone Trust 下没有开启 intra‑zone permit(域内跨接口转发)。
两个接口属于同一个 Trust 域,但属于不同三层网段,流量要在防火墙三层转发,防火墙默认阻止同一安全域内跨接口流量,安全 policy 是管域之间的,域内跨接口不受安全 policy 匹配。

粉丝:27人 关注:2人

故障根因
H3C SecPath 防火墙(版本 7.1.064 Alpha7164):
同一安全域、不同三层接口之间跨接口转发,属于【域内流量 intra‑zone】,默认不匹配域间安全策略!
你现在写的rule 0 name any action pass是域间策略,只处理不同安全域之间流量;同安全域跨接口的域内流量不走这条策略,直接被阻断。
补充:两个接口绑定同一个 VRF‑ISP,路由层面没问题,防火墙 VRF 内路由表已经存在 192.168.10.0/24、192.168.30.0/24 直连路由;问题不在路由,是安全策略缺少域内放行。
组网:
G1/0/1:192.168.10.254,VRF‑ISP,Trust 域,接 R(192.168.10.1)
G1/0/2:192.168.30.254,VRF‑ISP,Trust 域,接 PC(192.168.30.1)
R 访问 PC:源‑zone Trust,目的‑zone Trust,属于 intra‑zone(域内流量)
修复完整配置
bash
system‑view
security‑policy ip
# 原有rule 0是域间策略,对同域跨接口无效,新增域内放行规则
rule 1 name Trust‑intra‑pass
source‑zone trust
destination‑zone trust
action pass
# 保存
save
配置完验证
bash
# 查看安全策略,确认规则存在
display security‑policy ip rule
# 在防火墙上面VRF‑ISP实例测试ping两端设备
ping‑vpn‑instance VRF‑ISP 192.168.10.1
ping‑vpn‑instance VRF‑ISP 192.168.30.1
防火墙本身可以 ping 通两边,然后 R 和 PC 就可以互相访问。
排错点说明(非常容易踩坑)
❌误区:接口都加入同一个 Trust 域,就默认互通。
✅事实:H3C 防火墙:同一安全域,二层同一广播域互通;不同三层接口跨接口转发(域内三层转发)必须配置 intra‑zone 域内安全策略放行。
只有同一个接口 / 同一个 VLAN 下二层流量才不检查策略。跨三层接口,哪怕同安全域,也要过安全策略校验。
你的现有rule 0 name any action pass:
只匹配source‑zone≠destination‑zone(不同安全域之间);源域和目的域都为 Trust 的报文完全不会命中这条 rule。
诊断手段,确认报文被域内拒绝
开启策略统计,看命中计数:
bash
security‑policy ip
rule 1 name Trust‑intra‑pass
source‑zone trust
destination‑zone trust
action pass
counting enable
logging enable
R ping PC,执行:
bash
display security‑policy ip statistics rule
观察 Trust‑intra‑pass 的命中计数是否上涨。
备选方案二(不推荐生产,测试环境)
全局开启域内流量默认放行(不建议生产,会降低安全边界)
bash
system‑view
security‑zone name Trust
intra‑zone permit
intra‑zone permit命令:该安全域内所有跨三层接口流量全部放行,不再匹配安全策略。
生产环境建议优先使用上面的安全策略 rule 放行,方便做日志审计。
检查路由确认(确认 VRF 路由没问题)
bash
display ip routing‑table vpn‑instance VRF‑ISP
输出中必须看到两条直连路由:
192.168.10.0/24 直连 G1/0/1
192.168.30.0/24 直连 G1/0/2
你现在的配置路由是没问题的,主要缺域内策略。
完整总结
两个接口同 VRF、同安全域,跨三层接口互访属于 intra‑zone 域内流量,不走域间 any 策略;
增加一条源‑zone trust、dest‑zone trust 的安全 policy,action pass,即可互通;
测试环境可以用安全域下intra‑zone permit快速放行;生产环境建议使用 security‑policy 规则,支持日志计数。

大佬,模拟器是不是在安全域视图下没有intra-zone permit命令

dlzmkj 发表时间:1天前 更多>>

大佬,模拟器是不是在安全域视图下没有intra-zone permit命令

dlzmkj 发表时间:1天前
dlzmkj 知了小白
粉丝:0人 关注:0人

大佬 模拟器是不是在安全域视图下没有intra-zone permit命令

粉丝:0人 关注:1人

安全策略需要加VRF的

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明