• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1090防火墙+安全区域端口是按顺序优先?

3小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:0人

问题描述:

目前防火墙安全区域下有4个接口8/9/10/11是按照顺序匹配?

目前内网trust访问公网untrust (端口有几个运营商8/9/10/11)是按照顺序访问外网?还是untrust能端口11调到最先呢,因为11口带宽最大

4 个回答
粉丝:15人 关注:9人

F1090防火墙多出口选路不按安全区域内接口顺序匹配,默认基于报文逐流负载分担(通常基于源/目IP哈希)。
要让11口(大带宽)优先,需配置策略路由(PBR)或等价路由(ECMP)权重:
常用方法:调整等价路由权重
假设各运营商出口均配默认路由:
ip route-static 0.0.0.0 0 运营商1网关 weight 10 // 8/9/10口对应路由
ip route-static 0.0.0.0 0 运营商11网关 weight 50 // 11口权重调大
*权重越大,被选中概率越高。*
更精细方法:策略路由
将内网流量引导至11口:
acl advanced 3000
rule permit ip source 192.168.1.0 0.0.0.255
policy-based-route PBR permit node 10
if-match acl 3000
apply next-hop 运营商11网关
interface GigabitEthernet1/0/8 // 内网口
ip policy-based-route PBR
具体选路还需看你当前的路由配置,建议先查 display ip routing-table。

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前 更多>>

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前
粉丝:35人 关注:2人

F1090(Comware V7)untrust 安全域多出口接口说明

现象:G1/0/8、G1/0/9、G1/0/10、G1/0/11 四个运营商接口全部加入untrust安全域,内网 trust 访问外网。

核心重点

  1. 安全域里面添加接口的先后顺序,不决定流量转发出口!! 安全域只是逻辑安全边界,只用来匹配域间安全策略(放通 / 阻断)不做路由选路、不决定报文从哪个物理接口发出去H3C。

不是 8 口先加就优先走 8 口,11 口放到最后就不会优先被调用。

  1. 报文最终从哪个 WAN 口出去,由下面 3 种机制决定(优先级从高到低) ① 链路负载均衡选路策略(最高优先级,推荐多运营商场景) ② 策略路由 PBR ③ 路由表(静态 / 等价路由,普通 IP 路由)

仅仅把接口加入 untrust 域,不会自动做选路。

现状两种错误理解澄清

❌误区 1:接口在安全域列表从上到下顺序,流量按这个顺序选出口。

安全域成员顺序只代表配置录入顺序,和转发选路无关

❌误区 2:把 11 口在安全域里面调整到第一条,流量就优先走 11(大带宽口)。

调整安全域成员顺序完全达不到优先使用 11 口的目的,该操作无效。

你的需求:优先使用带宽最大的 11 口,其他口做备份 / 分担

方案 A(推荐:链路负载均衡)【F1090 支持】

  1. 【策略‑负载均衡‑链路负载均衡‑链路】把 8/9/10/11 四个 WAN 接口全部创建链路,填写每个链路实际上下行带宽(11 口填写最大带宽值)H3C。
  2. 创建链路组,四条链路全部加入链路组;设置调度算法:按带宽比例,带宽越大分得流量越多;也可以配置主备模式,把 11 设置为主链路,其余为备份链路。
  3. 新建 IPv4 选路策略:源 trust‑zone,目的 untrust‑zone,动作【负载均衡】,选择这个链路组。

效果:带宽大的 11 口会承担更多流量;配置为主备时,只有 11 链路全部故障才切其他链路。

方案 B:只用静态等价路由(不推荐多运营商)

四条 WAN 分别配置默认静态路由,相同优先级,形成等价路由,设备逐流分担。

缺点:不会感知实际链路带宽差异,不会优先大带宽,仅等价均分,运营商场景不适合

方案 C:策略路由 PBR

配置 PBR,把内网上网流量优先下一跳指向 11 口网关;11 口链路 NQA 探测故障后,切换到其他链路。适合主备模式。

关键查看验证命令

#查看untrust安全域的接口成员顺序,这个顺序不影响转发 display security‑zone name untrust #查看链路负载均衡链路状态 display load‑balance link #查看路由表,确认默认路由 display ip routing‑table 0.0.0.0 #看实际会话出接口 display session table verbose

极简一句话总结

untrust 安全域内接口添加顺序,不会决定流量出口,安全域只管安全策略放行;想要优先使用带宽最大的 11 号 WAN 口,不能修改安全域顺序,要配置【链路负载均衡】链路组,填入各接口真实带宽,按带宽比例调度,或者配置主备模式。

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前 更多>>

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前
粉丝:9人 关注:1人

转发是查路由的,不是查找安全域转发的

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前 更多>>

路由就是改了还是一样的 出口地址一直在变

zhongcl96 发表时间:3小时前
粉丝:90人 关注:11人

具体看配置情况,跟安全域没关系

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明