硬件bypass的话不需要配置
硬件Bypass通常通过设备自带的特定接口对实现,例如在断电或重启时,接口会自动短路成为直通线路,维持网络连接。部分型号如F1005/F1010通过内部PFC模块实现Bypass功能,业务接口与其他口无异,但需成对使用。
软件Bypass则通过配置命令实现,例如在系统视图下使用inspect bypass命令关闭应用层检测引擎,从而停止DPI深度安全处理,这有助于降低CPU使用率;或在Bridge视图下使用bypass enable命令,使流量直接转发而不经过安全业务处理。配置时需注意,多次执行bypass enable命令,最后一次配置生效。
H3C SecPath 防火墙自带硬件 Bypass 接口使用说明
核心澄清:不能只把网线插 Bypass 口就完事。硬件 Bypass 口是成对接口(例如 GE1/0‑0 与 GE1/0‑1 为一对),上电正常工作时,它就是普通业务接口,需要做透明模式 / 接口对配置;断电 / 硬件故障,硬件继电器自动把这一对端口物理直连,流量绕过防火墙直通,不需要软件参与。
你的问题直接解答
问:透明模式只要把线缆接在 bypass 接口就可以?
❌不行。插上线缆只是物理接通,上电正常运行状态下 Bypass 口就是普通电口,仍然需要做业务配置。
问:正常配置透明模式,接口加入安全域、放通安全策略,重启断电自动开启 bypass?
✅断电场景:断电是硬件继电器动作,不需要任何命令,成对 Bypass 口硬件自动直通。
⚠️重启、系统崩溃场景:单纯硬件断电 Bypass 不覆盖软件重启,重启过程系统上电瞬间会短暂直通;但正常升级重启,需要配置接口对 bridge 的 bypass‑enable,否则重启过程业务会断网。
组网接线规则(硬性要求)
Bypass 必须成对使用:一对 Bypass 口,一个接上游,一个接下游;比如 GE1/0/0 接外网,GE1/0/1 接内网交换机。
⚠️不能跨对混用,不能拿非 Bypass 普通电口当硬件 Bypass。查阅硬件手册确认哪些端口是 Bypass 对,一般 0‑1 为第一对,2‑3 第二对。
接线:上游设备→Bypass 口 A;Bypass 口 B→下游设备。
防火墙整机断电:硬件继电器闭合,A 口和 B 口物理直接短路,上下游二层直通,防火墙完全不参与转发。
防火墙上电正常运行:继电器断开,流量进入防火墙芯片,按照你配置的透明桥、安全策略处理流量。
两种配置方案
方案 A:透明桥模式(常用,inline 串接)
把这一对 Bypass 物理接口加入 bridge 转发实例,并开启内部 Bypass 功能,应对设备软件重启、系统崩溃场景;断电由硬件继电器负责。
shell
system‑view
#创建透传bridge
bridge 1 forward
bypass enable #开启内部bypass,软件层面故障/重启触发直通
add‑interface GigabitEthernet 1/0/0
add‑interface GigabitEthernet 1/0/1
quit
#接口加入安全域
interface GigabitEthernet1/0/0
port link‑mode bridge
security‑zone name Untrust
quit
interface GigabitEthernet1/0/1
port link‑mode bridge
security‑zone name Trust
quit
#配置安全策略放通业务,同普通透明模式配置
security‑policy
rule permit ip source‑zone Untrust destination‑zone Trust
rule permit ip source‑zone Trust destination‑zone Untrust
Web 路径:网络‑接口‑接口对,新建转发模式接口对,开启 Bypass 功能,选择成对 Bypass 接口。
区分:内部 Bypass vs 硬件断电 Bypass
表格
触发条件 生效部件 是否需要配置
整机完全断电 硬件继电器(Bypass 卡) 不需要任何命令,硬件自动直通
设备重启、系统软件异常卡死 内部 Bypass(bridge bypass‑enable) 必须配置 bypass enable 命令,否则重启业务中断
⚠️重点坑:只接线、不配置bypass enable;断电可以直通,但设备升级 / 软件重启的时候网络会断。很多现场踩这个坑。
验证查看命令
shell
#查看bypass状态
display bridge verbose
display bypass status
高频踩坑总结
Bypass 口上电运行就是普通业务口,必须配置透明桥 / 接口对、安全域、安全策略,不会插上就自动透传业务;断电才硬件直通。
必须严格使用硬件手册规定的成对端口,不能随便拿两个普通电口,普通口没有继电器,断电不会直通。
断电直通是硬件行为,不需要配置;软件重启、升级要业务不断,必须配置 bridge 下bypass enable内部 Bypass,否则重启断网。
Bypass 只做二层物理直通,断电直通时防火墙全部安全检测、NAT、策略全部失效,流量裸通,属于应急逃生,不是正常业务状态。
光口 SFP/SFP + 绝大多数型号不支持硬件 Bypass,硬件 Bypass 几乎都是电口。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论