• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙添F1000-ai-35加到绿洲云平台

  • 0关注
  • 0收藏,67浏览
粉丝:0人 关注:2人

问题描述:

防火墙添F1000-ai-35加到绿洲云平台,平台一直显示

1,请确认设备用户名和密码填写无误;2,请确认设备http/https服务是否开启

以及确认设备HTTP/HTTPS已经开启,并且用户名密码无误

组网及组网描述:

最佳答案

粉丝:31人 关注:1人

从报错来看,平台提示的是用户名/密码或HTTP/HTTPS服务的问题。但结合经验,这类提示通常只是表象,问题的根源很可能出在 F1000-AI-35 与绿洲云平台之间的网络连通性及专用配置上

可以按照下面的步骤逐一排查,应该能定位到问题。

⚙️ 核心排查:配置云平台连接专用命令

这是最关键的一步。F1000-AI-35 要接入绿洲云,必须在命令行中配置专用的连接命令,仅仅在Web界面开启HTTP/HTTPS是不够的。

请通过Console或SSH登录防火墙,进入系统视图,执行以下命令:

bash
system-view # 配置云管理服务器域名和端口(F1000系列专用)[reference:0][reference:1][reference:2] [H3C] cloud-management server domain opstunnel-seccloud.h3c.com [H3C] cloud-management server port 8443

部分资料提到,对于较新或特定型号的设备,可能还需要配置以下命令,可以一并输入以确保兼容

bash
[H3C] cloud url opstunnel-seccloud.h3c.com [H3C] cloud https port 8443 [H3C] cloud protocol https [H3C] cloud type cmtunnel

🌐 网络连通性检查(非常关键)

配置完命令后,设备需要和绿洲云平台建立连接。如果网络不通,就会一直显示报错。

  1. DNS解析测试:在防火墙的命令行中执行 ping opstunnel-seccloud.h3c.com。如果无法解析,说明DNS配置有问题,需要配置正确的DNS服务器(如 114.114.114.114

  2. 连通性测试:如果能解析出IP,再 ping 这个IP地址,测试网络是否可达。

  3. 放行特定IP和端口:如果 ping 不通,需要检查防火墙的上行网络或安全策略,确保放行到以下绿洲云平台特定IP和端口的流量

    • 101.36.161.141:TCP端口 80 和 443

    • 101.36.161.120:TCP端口 19443

    • 101.36.161.146:TCP端口 80 和 443

    • 101.36.161.86:TCP端口 443

    • 101.36.161.71:TCP端口 443

  4. 检查出口设备:如果防火墙是通过上级路由器或另一台防火墙接入互联网的,需要检查上级设备是否拦截了上述流量

🔍 排查平台报错信息

在确保网络连通后,再回头排查平台报错的具体原因。

  1. 确认设备型号支持:虽然F1000-AI系列理论上支持,但为保险起见,最好查阅H3C官网或联系技术支持,确认F1000-AI-35 是否在绿洲云平台的纳管清单内。

  2. 检查绿洲平台侧配置:在绿洲云平台上添加设备时,需要输入设备的序列号(SN)。请检查输入的SN是否与防火墙背面的标签完全一致,确保没有输错。

  3. 验证管理账号:平台提示“确认设备用户名和密码”,说明它可能尝试通过HTTP/HTTPS登录设备。请在防火墙的local-user中,确认你填写的用户名(通常是admin)拥有httphttps的服务类型。

    bash
    display local-user

    如果服务类型中不含httphttps,需要修改:

    bash
    system-view local-user admin service-type https
  4. 检查系统时间:设备与绿洲平台的时间差如果超过5分钟,也可能导致认证失败。建议配置NTP服务,确保时间准确

暂无评论

3 个回答
粉丝:33人 关注:2人

# F1000‑AI‑35 接入绿洲(Cloudnet),平台提示「确认用户名密码、http/https 开启」

>
> 从你的`display cloud‑management state`输出:
>
>
> - `Cloud connection state : Established`:**设备侧已经成功和[cloudnet.h3c.com:19443](https://cloudnet.h3c.com:19443)建立 TCP 隧道连接**,网络连通没问题H3C。
> - `Last down reason: Cloud reset connection`:**绿洲云服务器主动把连接重置断开**,说明:隧道通了,但**设备认证 / 鉴权环节失败**,平台侧校验设备账号密码不通过,所以页面报账号密码 / HTTPS 服务异常的提示。

>
> ⚠️重点:**绿洲云的设备登录账号,≠设备本地 admin 账号**,很多人踩坑!

## 一、先分清两个账号(最容易踩坑)

1. **设备本地账号**:你登录防火墙 CLI/Web 的账号(如 admin);
2. **绿洲云平台添加设备时填写的账号**:是**设备专门给云管理使用的账号**,需要在防火墙本地创建,角色必须是`network‑admin`,**不能用普通用户**。

### 防火墙侧创建云管理专用账号(必须做)

```
system-view
local-user cloudadmin class manage
password simple 你的云平台密码
service-type http https
authorization-attribute user-role network-admin
```

>
> ✅ 关键点:
>
>
> - `service‑type http https`:必须开启,绿洲云要通过 HTTPS 调用设备 API;
> - `user‑role network‑admin`:**必须是管理员角色,普通角色会直接鉴权失败**;
> - 不要用默认 admin 账号直接给云平台用,建议新建独立账号。

## 二、设备侧云管理基础配置(核对)

```
system-view
cloud-management server domain cloudnet.h3c.com
cloud-management server port 19443
cloud-management server protocol https
```

>
> 你的设备已经配置了,`display cloud‑management state`看到域名[cloudnet.h3c.com](https://cloudnet.h3c.com)、端口 19443,这部分没问题H3C。

## 三、检查防火墙本地 HTTPS 服务是否开启

```
display ip https
```

必须看到:`HTTPS server is enabled`
如果关闭,开启:

```
ip https enable
```

>
> 注意:**不要只开 HTTP,绿洲云只走 HTTPS**;同时确认管理接口可以访问 https,管理 ACL 没有拦截 https。

### 检查管理 ACL(非常容易忽略)

防火墙的`acl management`,**放行云管理的 HTTPS 访问**:

```
display acl management
```

如果有管理 ACL,要允许云管理的访问,否则即使账号对,也会被 ACL 拦截,平台报 “HTTPS 未开启”。

## 四、平台侧操作

1. 绿洲云添加设备页面:
- **用户名:填上面新建的`cloudadmin`,不是 admin**
- **密码:填上面配置的 simple 密码**
2. 设备 SN 必须填写正确(F1000‑AI‑35 机身序列号),SN 错误也会鉴权失败。

## 五、重置云隧道,复现故障

```
<F1000‑AI‑35> reset cloud-management tunnel
```

执行完,再看`display cloud‑management state`观察:

- 如果持续`Established`,但是`Last down reason: Cloud reset connection`,就是**云平台侧鉴权失败(账号 / 角色 / SN 问题)**;
- 如果直接变成`Unconnected`,那是网络 / 路由 / DNS 问题。

## 六、常见坑汇总

1. ❌ 使用普通用户角色给云平台,哪怕密码正确,绿洲云直接拒绝,报账号密码错误;必须`network‑admin`。
2. ❌ local‑user 没有配置`service‑type http https`,云平台无法调用设备 HTTPS 接口。
3. ❌ 管理 ACL 拦截了 HTTPS 管理访问,设备网络通,但是 API 调用被拦截。
4. ❌ 用设备本地 admin 账号,部分版本存在兼容性问题,建议新建独立云管理账号。
5. ❌ SN 填写错误,设备隧道建立成功,但是平台校验 SN 不匹配,主动 reset 连接(就是你截图的`Cloud reset connection`)。

## 七、排障命令清单,全部执行收集

```
display cloud-management state
display local-user
display ip https
display acl management
display cloud-management configuration
```

### 补充:

>
> 现象:设备侧隧道 Established,但是绿洲云页面提示账号密码错误,**90% 是:账号角色不是 network‑admin,或者没有 service‑type http https,或者 SN 不对**。
> 网络连通已经没问题,不需要排查路由、DNS、防火墙出方向策略。

暂无评论

粉丝:15人 关注:9人

排查步骤&关键命令
1. 确认账号权限
设备端创建的账号必须是network-admin级别,且允许HTTP/HTTPS登录:

local-user admin class manage
password simple 你的密码
service-type http https
authorization-attribute user-role network-admin

2. 确认HTTP/HTTPS服务开启

display ip http
display ip https

未开启则配置:

ip http enable
ip https enable

3. 确认绿洲平台可达性
设备需能访问绿洲公网地址(oasis.h3c.com 443端口),检查出口NAT、安全策略是否放通设备到公网的HTTPS流量,可通过ping oasis.h3c.com测试连通性。
4. 确认设备SN/型号匹配
绿洲添加设备时填写的序列号需和设备display device manuinfo显示的Serial Number完全一致,型号选择F1000-AI-35正确匹配。
5. 检查本地Web管理限制
确认接口下未禁用HTTP/HTTPS管理,且安全域(如Trust域)的管理权限已放通:

interface GigabitEthernet1/0/1
ip http enable
ip https enable

同时检查安全策略未拦截绿洲平台的回调访问流量。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明