请按以下步骤排查:
1. 确认对象组(地址组)创建与引用方向是否一致
如果在接口出方向调用,且使用的是 object-group ip address(对象组),部分旧版本可能不支持出方向调用对象组,或需要注意 destination-port 等组合逻辑。
关键检查命令:
display object-group ip address
display acl [ ipv6 ]
2. 排除硬/软件转发差异
有些设备在硬件转发模式下对动态对象组(如含FQDN的)或复杂对象组组合支持不佳。
测试方法:在接口下配置 undo fast-forwarding(仅用于测试,不要长期开启)或切换为软件转发,看是否生效。
3. 版本Bug
H3C 早期版本(特别是 V7 早期的 ESS/EAR 版本)存在对象组在特定场景(如出方向、IPSec VPN多实例等)下不生效的已知Bug。
建议升级至官网最新的 Release 版本。
4. 配置细节检查
确认ACL是 basic/advanced,高级ACL建议同时写 source 和 destination(哪怕是 any),配合对象组使用逻辑最清晰。
暂无评论