最佳答案
从报错来看,平台提示的是用户名/密码或HTTP/HTTPS服务的问题。但结合经验,这类提示通常只是表象,问题的根源很可能出在 F1000-AI-35 与绿洲云平台之间的网络连通性及专用配置上。
可以按照下面的步骤逐一排查,应该能定位到问题。
这是最关键的一步。F1000-AI-35 要接入绿洲云,必须在命令行中配置专用的连接命令,仅仅在Web界面开启HTTP/HTTPS是不够的。
请通过Console或SSH登录防火墙,进入系统视图,执行以下命令:
部分资料提到,对于较新或特定型号的设备,可能还需要配置以下命令,可以一并输入以确保兼容:
配置完命令后,设备需要和绿洲云平台建立连接。如果网络不通,就会一直显示报错。
DNS解析测试:在防火墙的命令行中执行 ping opstunnel-seccloud.h3c.com。如果无法解析,说明DNS配置有问题,需要配置正确的DNS服务器(如 114.114.114.114)。
连通性测试:如果能解析出IP,再 ping 这个IP地址,测试网络是否可达。
放行特定IP和端口:如果 ping 不通,需要检查防火墙的上行网络或安全策略,确保放行到以下绿洲云平台特定IP和端口的流量:
101.36.161.141:TCP端口 80 和 443
101.36.161.120:TCP端口 19443
101.36.161.146:TCP端口 80 和 443
101.36.161.86:TCP端口 443
101.36.161.71:TCP端口 443
检查出口设备:如果防火墙是通过上级路由器或另一台防火墙接入互联网的,需要检查上级设备是否拦截了上述流量。
在确保网络连通后,再回头排查平台报错的具体原因。
确认设备型号支持:虽然F1000-AI系列理论上支持,但为保险起见,最好查阅H3C官网或联系技术支持,确认F1000-AI-35 是否在绿洲云平台的纳管清单内。
检查绿洲平台侧配置:在绿洲云平台上添加设备时,需要输入设备的序列号(SN)。请检查输入的SN是否与防火墙背面的标签完全一致,确保没有输错。
验证管理账号:平台提示“确认设备用户名和密码”,说明它可能尝试通过HTTP/HTTPS登录设备。请在防火墙的local-user中,确认你填写的用户名(通常是admin)拥有http或https的服务类型。
如果服务类型中不含http或https,需要修改:
# F1000‑AI‑35 接入绿洲(Cloudnet),平台提示「确认用户名密码、http/https 开启」
>
> 从你的`display cloud‑management state`输出:
>
>
> - `Cloud connection state : Established`:**设备侧已经成功和[cloudnet.h3c.com:19443](https://cloudnet.h3c.com:19443)建立 TCP 隧道连接**,网络连通没问题H3C。
> - `Last down reason: Cloud reset connection`:**绿洲云服务器主动把连接重置断开**,说明:隧道通了,但**设备认证 / 鉴权环节失败**,平台侧校验设备账号密码不通过,所以页面报账号密码 / HTTPS 服务异常的提示。
>
> ⚠️重点:**绿洲云的设备登录账号,≠设备本地 admin 账号**,很多人踩坑!
## 一、先分清两个账号(最容易踩坑)
1. **设备本地账号**:你登录防火墙 CLI/Web 的账号(如 admin);
2. **绿洲云平台添加设备时填写的账号**:是**设备专门给云管理使用的账号**,需要在防火墙本地创建,角色必须是`network‑admin`,**不能用普通用户**。
### 防火墙侧创建云管理专用账号(必须做)
```
system-view
local-user cloudadmin class manage
password simple 你的云平台密码
service-type http https
authorization-attribute user-role network-admin
```
>
> ✅ 关键点:
>
>
> - `service‑type http https`:必须开启,绿洲云要通过 HTTPS 调用设备 API;
> - `user‑role network‑admin`:**必须是管理员角色,普通角色会直接鉴权失败**;
> - 不要用默认 admin 账号直接给云平台用,建议新建独立账号。
## 二、设备侧云管理基础配置(核对)
```
system-view
cloud-management server domain cloudnet.h3c.com
cloud-management server port 19443
cloud-management server protocol https
```
>
> 你的设备已经配置了,`display cloud‑management state`看到域名[cloudnet.h3c.com](https://cloudnet.h3c.com)、端口 19443,这部分没问题H3C。
## 三、检查防火墙本地 HTTPS 服务是否开启
```
display ip https
```
必须看到:`HTTPS server is enabled`
如果关闭,开启:
```
ip https enable
```
>
> 注意:**不要只开 HTTP,绿洲云只走 HTTPS**;同时确认管理接口可以访问 https,管理 ACL 没有拦截 https。
### 检查管理 ACL(非常容易忽略)
防火墙的`acl management`,**放行云管理的 HTTPS 访问**:
```
display acl management
```
如果有管理 ACL,要允许云管理的访问,否则即使账号对,也会被 ACL 拦截,平台报 “HTTPS 未开启”。
## 四、平台侧操作
1. 绿洲云添加设备页面:
- **用户名:填上面新建的`cloudadmin`,不是 admin**
- **密码:填上面配置的 simple 密码**
2. 设备 SN 必须填写正确(F1000‑AI‑35 机身序列号),SN 错误也会鉴权失败。
## 五、重置云隧道,复现故障
```
<F1000‑AI‑35> reset cloud-management tunnel
```
执行完,再看`display cloud‑management state`观察:
- 如果持续`Established`,但是`Last down reason: Cloud reset connection`,就是**云平台侧鉴权失败(账号 / 角色 / SN 问题)**;
- 如果直接变成`Unconnected`,那是网络 / 路由 / DNS 问题。
## 六、常见坑汇总
1. ❌ 使用普通用户角色给云平台,哪怕密码正确,绿洲云直接拒绝,报账号密码错误;必须`network‑admin`。
2. ❌ local‑user 没有配置`service‑type http https`,云平台无法调用设备 HTTPS 接口。
3. ❌ 管理 ACL 拦截了 HTTPS 管理访问,设备网络通,但是 API 调用被拦截。
4. ❌ 用设备本地 admin 账号,部分版本存在兼容性问题,建议新建独立云管理账号。
5. ❌ SN 填写错误,设备隧道建立成功,但是平台校验 SN 不匹配,主动 reset 连接(就是你截图的`Cloud reset connection`)。
## 七、排障命令清单,全部执行收集
```
display cloud-management state
display local-user
display ip https
display acl management
display cloud-management configuration
```
### 补充:
>
> 现象:设备侧隧道 Established,但是绿洲云页面提示账号密码错误,**90% 是:账号角色不是 network‑admin,或者没有 service‑type http https,或者 SN 不对**。
> 网络连通已经没问题,不需要排查路由、DNS、防火墙出方向策略。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论