• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

插卡防火墙LSUM1FWDEC0

1小时前提问
  • 0关注
  • 0收藏,40浏览
粉丝:0人 关注:2人

问题描述:

华三插卡防火墙 LSUM1FWDEC0 增加了两条策略,再将 any 到 any 拒绝开启,防火墙地址无法 ping 通,web 界面也无法访问,什么原因造成的,如何解决

5 个回答
粉丝:4人 关注:0人

any到any拒绝开启了呀,安全策略没放通

粉丝:15人 关注:9人

原因分析
开启any到any拒绝策略后,防火墙默认会拦截所有流量,包括管理员访问防火墙自身的管理流量(ping、Web等):
1. 插卡防火墙的管理流量(访问设备本身的报文)也会受安全策略管控,若未单独放通管理流量的策略,会被any到any的拒绝策略拦截。
2. 若管理接口未加入正确安全域,或安全域间未放通管理流量,同样会被拦截。
解决步骤
1. 通过Console口登录防火墙(远程管理已中断,需本地Console接入)。
2. 确认管理接口所属安全域(假设管理接口属于Management安全域,管理IP为192.168.1.1/24):
system-view
interface M-GigabitEthernet0/0
port security-zone name Management
quit
3. 配置安全策略放通管理流量(以管理员所在网段192.168.1.0/24为例):
security-policy ip
rule 0 name permit_mgmt
source-zone Management
destination-zone local
source-ip 192.168.1.0 24
destination-ip 192.168.1.1 32
service icmp
service https
service http
action pass
quit
4. 保存配置:save force
5. 验证:从管理网段ping防火墙管理IP、尝试Web登录,确认恢复正常。
注意:local安全域代表防火墙自身,访问设备的流量目的域为local,需针对性放通。

我这样做的可以吗rule 3 name TRUST_TO_LOCAL_MGMT action pass source-zone trust destination-zone local source-ip-subnet 10.0.0.0 16 # rule 4 name LOCAL_TO_TRUST_MGMT action pass source-zone local destination-zone trust destination-ip-subnet 10.0.0.0 16 #

zhiliao_TLFusn 发表时间:14分钟前 更多>>

我这样做的可以吗rule 3 name TRUST_TO_LOCAL_MGMT action pass source-zone trust destination-zone local source-ip-subnet 10.0.0.0 16 # rule 4 name LOCAL_TO_TRUST_MGMT action pass source-zone local destination-zone trust destination-ip-subnet 10.0.0.0 16 #

zhiliao_TLFusn 发表时间:14分钟前
粉丝:0人 关注:0人

增加的策略怎么写的?检查安全策略

1.用命令行any-any能生效吗rule 0 name ALL_TO_ALL_PASS action pass source‑zone any destination‑zone any # 2.没有引用qos

zhiliao_TLFusn 发表时间:13分钟前 更多>>

一共三条策略 1.具体网段-any允许,2.any-具体网段允许,3.any-any拒绝

zhiliao_TLFusn 发表时间:1小时前

1、将any-any放通试一下 2、插卡是二层引流吗?检查下终端所在接口是否引用qos

zhiliao_dy0YBO 发表时间:50分钟前

1.用命令行any-any能生效吗rule 0 name ALL_TO_ALL_PASS action pass source‑zone any destination‑zone any # 2.没有引用qos

zhiliao_TLFusn 发表时间:13分钟前
粉丝:33人 关注:2人

# 问题:华三插卡防火墙 LSUM1FWDEC0,增加两条业务策略,配置 any‑any 拒绝策略后,防火墙自身地址无法 ping 通、Web 管理界面访问失败H3C

## 一、故障根本原因

H3C V7 防火墙存在**Local 安全域**,Local 代表防火墙设备本机本身;访问防火墙管理 IP(ping、HTTPS/Web),流量的**目的安全域是 Local 域**,而不是普通业务转发流量。

配置 `any‑any deny`(源安全域 any、目的安全域 any,动作拒绝)这条策略时:

1. 该规则会匹配**所有域之间流量,包含普通业务域→Local 域的管理流量**,把访问防火墙本机的 ping (ICMP)、Web (HTTPS 443) 全部拦截;
2. 策略匹配从上往下执行,`any‑any deny`兜底规则优先级如果高于管理放行策略,即使前面配置业务放行策略,**访问本机的管理报文命中 deny 规则直接丢弃**,导致无法 ping、无法登录 Web;
3. 插卡防火墙 LSUM1FWDEC0 和盒式 SecPath 防火墙逻辑完全一致,安全策略同样管控去往 Local 域的管理流量H3C。

>
> 注意:不是接口管理服务关闭,业务接口的 HTTP/HTTPS/ICMP 服务默认开启,是安全策略层面拦截报文。

## 二、紧急恢复手段(已经 Web 进不去,只能串口 Console 登录)

>
> 必须使用 Console 串口线登录防火墙插卡命令行,删除或者调整这条 any‑any 拒绝策略。

```
# 查看全部安全策略,确认规则ID
display security‑policy rule all

# 方式1:直接删除这条any‑any deny策略
security‑policy
undo rule name xxx # xxx为any‑any拒绝策略的规则名称

# 方式2:不删除,临时禁用该规则
security‑policy
rule name xxx
undo enable
```

执行完成后,测试 PC 可以 ping 通防火墙地址、访问 Web 页面。

## 三、正确规范配置(避免再次故障)

>
> `any‑any deny` 作为业务兜底策略,**不能拦截业务域到 Local 的管理流量**。有两种标准做法:

### 方案 A:管理放行策略放在兜底 deny 前面(推荐)

在`any‑any deny`规则上方,新建专门放行管理的策略:

1. 策略 1:源域(你的管理 PC 所在安全域,例 Trust),目的域 **Local**;源地址填写管理 PC 网段,目的为防火墙管理 IP;动作允许;服务勾选 ICMP、HTTPS(ping+web)。
2. 业务放行策略
3. 最后放兜底:`any‑any deny`

>
> 关键点:**目的安全域必须写 Local,不要写 any**,专门针对访问防火墙本机流量放行H3C。

命令行示例:

```
security‑policy
rule name permit_mgmt
source‑zone trust
destination‑zone local
source‑ip‑address object‑group 管理PC网段对象
destination‑ip‑address object‑group 防火墙管理IP对象
service icmp https
action permit
rule name business1
# 你的业务允许策略
rule name deny_all
source‑zone any
destination‑zone any
action deny
```

### 方案 B:修改兜底 deny 规则,排除去往 Local 域

不建议,维护可读性差;兜底策略目的域不要写 any,业务流量只关心业务域之间,不要覆盖 Local 域。

## 四、排错验证命令(Console 下使用)

```
# 看策略命中计数,确认管理报文命中deny策略
display security‑policy rule all hit‑count

# 查看安全域信息,确认业务接口所属安全域
display security‑zone

# 看报文丢弃日志,确认是安全策略丢弃报文
display logbuffer | include deny
```

## 五、重要注意事项

1. 策略顺序至关重要:**放行管理的策略必须在 any‑any deny 之前**;防火墙按从上到下匹配,命中即停止后续规则匹配。
2. Local 域不能添加接口,所有访问防火墙 IP 的流量目的域固定是 Local,不要混淆业务转发流量和管理本机流量。
3. 插卡防火墙 LSUM1FWDEC0,是交换机板卡上 NGFW,安全策略、Local 域逻辑和硬件盒式防火墙完全一致,该故障属于 V7 版本非常经典配置失误场景H3C。
4. 只放开必要管理源 IP,不要配置 trust‑local any any permit,避免任意内网主机可登录防火墙。

您好 我用这个可以吗 # rule 3 name TRUST_TO_LOCAL_MGMT action pass source-zone trust destination-zone local source-ip-subnet PC地址 # rule 4 name LOCAL_TO_TRUST_MGMT action pass source-zone local destination-zone trust destination-ip-subnet PC地址

zhiliao_TLFusn 发表时间:50分钟前 更多>>

您好 我用这个可以吗 # rule 3 name TRUST_TO_LOCAL_MGMT action pass source-zone trust destination-zone local source-ip-subnet PC地址 # rule 4 name LOCAL_TO_TRUST_MGMT action pass source-zone local destination-zone trust destination-ip-subnet PC地址

zhiliao_TLFusn 发表时间:50分钟前
粉丝:31人 关注:1人

你遇到的问题,根源在于新添加的any to any拒绝策略,拦截了所有流向防火墙设备自身(Local安全域)的管理流量。

H3C防火墙的安全策略是自上而下匹配的。为了让防火墙能响应Ping和允许Web登录,必须存在明确允许从你所在区域(如Trust)到Local区域的策略。你新添加的any to any拒绝策略如果没有被更精细的允许策略覆盖,那么你发起的Ping和Web访问请求,就会被这条策略匹配并拒绝。

恢复访问的操作步骤

由于无法通过Web界面操作,你需要通过Console口登录防火墙进行配置。

  1. 通过Console口登录:使用Console线连接防火墙的Console口,通过终端软件登录设备的命令行界面(CLI)。

  2. 禁用“问题”策略:找到并禁用那条导致问题的any to any拒绝策略。假设该策略编号为1,命令如下:

    text
    <H3C> system-view [H3C] security-policy ip [H3C-security-policy-ip] rule 1 disable
  3. 验证恢复:再次尝试Ping防火墙的IP地址,并尝试通过Web界面登录,确认访问已恢复。

正确的策略配置顺序

恢复访问后,为了安全地实现你的配置目标(允许特定流量,拒绝其他所有流量),应遵循“先放行,后拒绝”的原则:

  1. 配置精细的“允许”策略:将你需要放行的流量策略(如管理、业务等)放在最前面。

  2. 配置通用的“拒绝”策略:在所有“允许”策略之后,再配置一条any to any的拒绝策略作为兜底。只有这样,特定的“允许”策略才会优先生效。

例如,正确的配置顺序通常是:

  • 策略 1:允许从 Trust 到 Local 的 HTTPS、SSH、Ping 等管理流量

  • 策略 2:允许必要的业务流量,比如从 Trust 到 Untrust 的访问

  • 策略 N:最后配置一条 any to any 的拒绝策略。

排查与验证

  • 确认服务开启:检查并确保防火墙的HTTP/HTTPS服务已开启。

  • 查看策略命中计数:通过 display security-policy rule 命令查看规则的命中计数。如果计数为0,说明流量未匹配到你预期的策略。

  • 检查安全域:确认管理接口已正确加入 Management 或 Local 安全域。

  • 使用Debug命令:如果问题依旧,可以使用 debug security-policy 命令进行更详细的排查

将any-any策略删掉后 还是无法访问防火墙,也ping不通

zhiliao_TLFusn 发表时间:55分钟前 更多>>

将any-any策略删掉后 还是无法访问防火墙,也ping不通

zhiliao_TLFusn 发表时间:55分钟前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明