• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙自带bypass接口怎么用?

43分钟前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:0人

问题描述:

如果防火墙支自带bypass ,需要有其他的配置吗?

透明模式的只要把线缆接在bypass 接口就可以?

还是说我正常的配置透明模式接入,相应的接口加入对应的安全域,放通相应的安全策略,就可以了,当重启或者断电的时候会自动开启bypass?

2 个回答
粉丝:166人 关注:11人

硬件bypass的话不需要配置


硬件Bypass通常通过设备自带的特定接口对实现,例如在断电或重启时,接口会自动短路成为直通线路,维持网络连接。部分型号如F1005/F1010通过内部PFC模块实现Bypass功能,业务接口与其他口无异,但需成对使用。

软件Bypass则通过配置命令实现,例如在系统视图下使用inspect bypass命令关闭应用层检测引擎,从而停止DPI深度安全处理,这有助于降低CPU使用率;或在Bridge视图下使用bypass enable命令,使流量直接转发而不经过安全业务处理。配置时需注意,多次执行bypass enable命令,最后一次配置生效。

暂无评论

粉丝:28人 关注:2人

H3C SecPath 防火墙自带硬件 Bypass 接口使用说明
核心澄清:不能只把网线插 Bypass 口就完事。硬件 Bypass 口是成对接口(例如 GE1/0‑0 与 GE1/0‑1 为一对),上电正常工作时,它就是普通业务接口,需要做透明模式 / 接口对配置;断电 / 硬件故障,硬件继电器自动把这一对端口物理直连,流量绕过防火墙直通,不需要软件参与。
你的问题直接解答
问:透明模式只要把线缆接在 bypass 接口就可以?
❌不行。插上线缆只是物理接通,上电正常运行状态下 Bypass 口就是普通电口,仍然需要做业务配置。
问:正常配置透明模式,接口加入安全域、放通安全策略,重启断电自动开启 bypass?
✅断电场景:断电是硬件继电器动作,不需要任何命令,成对 Bypass 口硬件自动直通。
⚠️重启、系统崩溃场景:单纯硬件断电 Bypass 不覆盖软件重启,重启过程系统上电瞬间会短暂直通;但正常升级重启,需要配置接口对 bridge 的 bypass‑enable,否则重启过程业务会断网。
组网接线规则(硬性要求)
Bypass 必须成对使用:一对 Bypass 口,一个接上游,一个接下游;比如 GE1/0/0 接外网,GE1/0/1 接内网交换机。
⚠️不能跨对混用,不能拿非 Bypass 普通电口当硬件 Bypass。查阅硬件手册确认哪些端口是 Bypass 对,一般 0‑1 为第一对,2‑3 第二对。
接线:上游设备→Bypass 口 A;Bypass 口 B→下游设备。
防火墙整机断电:硬件继电器闭合,A 口和 B 口物理直接短路,上下游二层直通,防火墙完全不参与转发。
防火墙上电正常运行:继电器断开,流量进入防火墙芯片,按照你配置的透明桥、安全策略处理流量。
两种配置方案
方案 A:透明桥模式(常用,inline 串接)
把这一对 Bypass 物理接口加入 bridge 转发实例,并开启内部 Bypass 功能,应对设备软件重启、系统崩溃场景;断电由硬件继电器负责。
shell
system‑view
#创建透传bridge
bridge 1 forward
bypass enable #开启内部bypass,软件层面故障/重启触发直通
add‑interface GigabitEthernet 1/0/0
add‑interface GigabitEthernet 1/0/1
quit

#接口加入安全域
interface GigabitEthernet1/0/0
port link‑mode bridge
security‑zone name Untrust
quit
interface GigabitEthernet1/0/1
port link‑mode bridge
security‑zone name Trust
quit

#配置安全策略放通业务,同普通透明模式配置
security‑policy
rule permit ip source‑zone Untrust destination‑zone Trust
rule permit ip source‑zone Trust destination‑zone Untrust
Web 路径:网络‑接口‑接口对,新建转发模式接口对,开启 Bypass 功能,选择成对 Bypass 接口。
区分:内部 Bypass vs 硬件断电 Bypass
表格
触发条件 生效部件 是否需要配置
整机完全断电 硬件继电器(Bypass 卡) 不需要任何命令,硬件自动直通
设备重启、系统软件异常卡死 内部 Bypass(bridge bypass‑enable) 必须配置 bypass enable 命令,否则重启业务中断
⚠️重点坑:只接线、不配置bypass enable;断电可以直通,但设备升级 / 软件重启的时候网络会断。很多现场踩这个坑。
验证查看命令
shell
#查看bypass状态
display bridge verbose
display bypass status
高频踩坑总结
Bypass 口上电运行就是普通业务口,必须配置透明桥 / 接口对、安全域、安全策略,不会插上就自动透传业务;断电才硬件直通。
必须严格使用硬件手册规定的成对端口,不能随便拿两个普通电口,普通口没有继电器,断电不会直通。
断电直通是硬件行为,不需要配置;软件重启、升级要业务不断,必须配置 bridge 下bypass enable内部 Bypass,否则重启断网。
Bypass 只做二层物理直通,断电直通时防火墙全部安全检测、NAT、策略全部失效,流量裸通,属于应急逃生,不是正常业务状态。
光口 SFP/SFP + 绝大多数型号不支持硬件 Bypass,硬件 Bypass 几乎都是电口。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明