这是一个非常经典的H3C防火墙“二段式(也叫本地触发式)”安全策略理解误区。
1. 核心结论:
这些报文不是在 trust 到 trust 之间走的,而是严格匹配 trust -> Local 和 Local -> trust。
2. 原理解释:
当防火墙本身作为BFD/OSPF的端点时:
入方向: 对端设备发来的BFD报文,目的IP是防火墙自己的接口IP。在H3C防火墙上,“自己”这个概念被抽象为 Local 区域。所以报文路径是:Trust(入接口) -> Local(防火墙本身)。
出方向: 防火墙自己发起的BFD探测报文,源是Local,从Trust接口出去。所以路径是:Local -> Trust。
3. 为什么不是 Trust -> Trust?
Trust -> Trust 叫“域内转发”或者“透传”。那是指流量穿过防火墙(从这个接口进,那个接口出),但目的IP不是防火墙本身的情况。
4. 关键配置命令:
你需要确保安全策略中包含以下逻辑(以对象策略为例):
放行进入防火墙的报文
zone-pair security source trust destination local
object-policy apply ip <你的策略名>
放行防火墙发出的报文
zone-pair security source local destination trust
object-policy apply ip <你的策略名>
如果是默认域间策略为 permit 则无需担心,但生产环境通常是 deny,必须手工配置。
ospf 也是这样的吗