• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

ADDC7.3如果纳管山石防火墙,并且下配置

  • 0关注
  • 0收藏,288浏览
粉丝:0人 关注:0人

问题描述:

在设备纳管第三方防火墙时只需要添加ssh登录方式,添加一次永远都是active状态。说是用runbook对接,将流程包和动作包导入进去之后的,需要怎么做,是否需要再山石防火墙上再配置什么?有没有具体的案例呀

4 个回答
粉丝:16人 关注:9人

ADDC 7.3纳管山石防火墙(四段场景),除导入Runbook流程/动作包外,整体操作及山石侧配置要点如下:
1. 山石防火墙侧必备配置
需开启SSH并确保与ADDC路由可达,配置示例(参考山石命令行):
shell
开启SSH服务
ssh enable
配置管理IP(确保ADDC能访问)
interface ethernet0/0
ip address 192.168.1.1/24
management ssh https
配置认证用户及权限(用于纳管)
username admin privilege 15 password simple H3c@123456
允许ADDC地址访问管理
ssh access-list add 10.1.1.0/24
2. ADDC侧关键操作
1. 导入资源包:先导入适配山石的“设备驱动包”和“Runbook流程包/动作包”(需从H3C官方获取对应版本)。
2. 添加设备:在资源 > 设备管理中添加,选择“第三方防火墙”,接入类型选“SSH”,填入山石的管理IP、用户名密码。
3. 关联四段:在网络 > 虚拟网络中配置四段(通常为管理段、业务内/外段、HA段),并将山石防火墙接口映射到对应段。
3. 验证与案例
若导入正确、IP/账号无误,设备会自动变为Active。
具体案例可登录新华三论坛([www.h3c.com.cn](https://www.h3c.com.cn))搜索“ADDC 7.3 纳管 山石防火墙”获取配置指导。

什么是设备驱动包,官网搜不到呀,设备已经active,但是在L4-L7物理资源池里看不到第三方防火墙

zhiliao_gMLakY 发表时间:2026-09-21 更多>>

什么是设备驱动包,官网搜不到呀,设备已经active,但是在L4-L7物理资源池里看不到第三方防火墙

zhiliao_gMLakY 发表时间:2026-09-21
粉丝:3人 关注:0人

  • 可以参考如下几点进行排查:

  • 边界设备对接第三方防火墙:在【基础网络>网络>参数>控制器全局配置】中,“边界设备对接第三方防火墙”应选择为“关闭”,否则租户页面可能无法选择网关资源。

  • 防火墙接口连通性:管理口可以直接 ping 通,但其他接口默认无法 ping 通,因为控制器默认没有给 context 放通到 Local 域的安全策略。此时仅需在 Context 上确认能学到对端接口的 ARP 即代表正常。

  • 配置下发方式:控制器通过 NETCONF、gRPC 等协议向设备下发配置,具体入口可参考 gRPC 配置。对于第三方防火墙,需确保设备支持相关协议,并已正确纳管至控制器。


  • 粉丝:36人 关注:1人

    纳管山石防火墙后状态为 Active,这只是第一步,代表控制器与防火墙的 SSH 管理通道已建立。要让它在 L4-L7 物理资源池中可见,并真正作为服务网关被调用,还需要完成后续的配置流程。


     第一步:山石防火墙侧必备配置

    在 ADDC 纳管前,需确保山石防火墙已做好以下基础配置,这是通信的前提:

    bash
    # 1. 开启SSH服务 ssh enable # 2. 配置管理IP,确保与ADDC路由可达 interface ethernet0/0 ip address 192.168.1.1/24 management ssh https # 3. 配置具有足够权限的纳管用户 username admin privilege 15 password simple H3c@123456 # 4. 允许ADDC控制器的IP地址访问管理 ssh access-list add 10.1.1.0/24

    注意:请务必根据实际网络环境替换 IP 地址和密码,并确保山石防火墙的管理口(MGT口) 配置正确,ADDC 控制器能够 ping 通该地址。


     第二步:ADDC控制器侧关键操作

    完成防火墙侧配置后,需在 ADDC 控制器中执行以下步骤:

    1. 导入资源包:这是最关键的一步。除了你已导入的 Runbook 流程包和动作包,还需要导入适配山石防火墙的设备驱动包。这些包必须从 H3C 官方获取对应版本,官网无法直接下载,建议拨打 400-810-0504 热线,提供山石防火墙型号和 ADDC 版本申请。

    2. 添加设备:在 资源 > 设备管理 中,选择“第三方防火墙”,接入类型选“SSH”,填入山石的管理IP、用户名和密码。

    3. 关联网络分段:在网络 > 虚拟网络中配置分段(通常为管理段、业务内/外段、HA段),并将山石防火墙的接口映射到对应分段。

    4. 检查全局配置:在 基础网络 > 网络 > 参数 > 控制器全局配置 中,确保 “边界设备对接第三方防火墙” 选项设置为 “关闭”。否则,租户页面可能无法选择网关资源。


     第三步:Runbook、流程包和动作包的使用

    你导入的流程包和动作包是 Runbook 自动化编排的核心组件,它们的角色如下:

    组件作用
    动作包包含对山石防火墙执行具体操作的原子 API 或 SSH 命令模板,例如创建地址对象、下发安全策略等。
    流程包将多个动作按业务逻辑编排成完整的自动化流程,例如“创建地址池 → 创建策略 → 提交配置”。
    Runbook在控制器中触发流程执行的载体,最终将编排好的配置自动下发到山石防火墙。

    关键点:流程包和动作包必须是为 山石防火墙 适配的版本。如果导入的是为 H3C 自有设备设计的包,则无法正确驱动山石防火墙,需要确认是否有专门的适配包。


     第四步:创建 L4-L7 物理资源池

    1. 进入 自动化 > 安全资源池 > 资源池 > 设备 页面,点击“增加”。

    2. 搜索设备:直接搜索刚添加的山石防火墙名称。如果看不到,请检查:

      • 设备是否已被分配到当前用户所属的组织(在纳管时可设置“使用组织”)。

      • 设备状态是否为“active”,且健康检查通过(可在纳管时配置健康检查类型和地址)。

    3. 如果仍看不到,可能需要先创建一个 “设备组” ,将山石防火墙加入该组,然后在创建 L4-L7 物理资源池时选择该设备组。

    4. 创建资源池后,还需要配置 “服务链模板” ,将山石防火墙作为服务节点插入到服务链中,才能在后续的业务编排中被引用。

    粉丝:41人 关注:2人

    现象:添加 L4‑7 第三方防火墙,SSH 连通状态显示Active;新建 L4‑7 物理资源池下拉框看不到这台山石设备;runbook、动作包、流程包已导入,不知道如何使用。

    关键点区分:

    1. 设备列表显示 Active,仅代表 SSH 连通性检测成功,≠L4‑7 业务模型注册完成;SSH 连通和 L4‑7 资源池可选用是两套逻辑。
    2. 第三方异构防火墙(山石、深信服等)全部依赖 Runbook 编排包实现 L4‑7 资源模型注册、接口发现、资源池识别;只添加设备、不执行初始化 Runbook,资源池下拉不会出现设备H3C。
    3. H3C 原生 M9000 虚墙不需要 runbook;所有第三方 L4‑7 异构设备,必须执行初始化编排动作。

    一、为什么状态 Active,资源池看不到设备(4 个根因,按优先级排查)

    ①没有执行山石防火墙初始化 runbook(最高概率)

    添加第三方 L4‑7 设备仅仅保存 SSH 账号,不会自动做业务初始化。需要手动执行对应的初始化 playbook,完成:设备业务模型注册、物理接口发现、填充 L4‑7 资源数据库,之后资源池下拉列表才能识别设备。 只导入包,不执行初始化动作,资源池永远看不到设备。

    ②Region 归属问题

    山石 L4‑7 设备没有归属正确 Region;创建 L4‑7 物理资源池时,页面只展示同 Region 下的 L4‑7 设备,跨 Region 设备不会出现在下拉选项。

    ③runbook / 动作包版本与当前 ADDC 版本不匹配

    导入的山石流程包、动作包版本和 SeerEngine‑DC 大版本不兼容;导入成功但内部动作执行报错,模型注册失败。

    ④山石防火墙侧预配置缺失

    1. 用于 runbook 执行的管理员账号权限不足,需要超级管理员权限,不能只读账号;
    2. 山石防火墙到 ADDC Runbook 节点网络放通 SSH;防火墙系统时间与控制器时间偏差过大,会导致部分 API / 脚本执行异常。

    二、完整标准操作步骤(山石第三方 L4‑7 网关)

    步骤 1:山石防火墙侧预配置

    1. 创建超级管理员账号,允许 SSH 登录,禁止只给只读权限;
    2. 防火墙放通来自 ADDC runbook 节点 IP 的 SSH 访问;
    3. 山石与 ADDC 控制器 NTP 时间同步,时间差<10s;
    4. 记录山石用于服务链的物理接口名称,后续 runbook 会读取接口列表。

    步骤 2:ADDC 导入对应山石 Runbook 动作包 & 流程包

    注意包版本必须匹配你的 SeerEngine‑DC 版本,高 / 低版本混用会动作执行失败。

    1. 进入【自动化】‑【编排(Runbook)】‑【动作库】,导入山石的.zip动作包;
    2. 进入【编排‑流程库】,导入山石流程包;
    3. 确认动作库、流程库状态全部为 “已启用”,无导入报错。

    步骤 3:添加第三方 L4‑7 设备(你已经完成)

    【资源】‑【L4‑7 设备】‑添加设备,设备类型选择第三方防火墙;填入山石管理 IP、SSH 账号密码;保存,设备状态变为Active。

    ⚠️这里 Active 只代表 SSH 连通检测,不等于业务就绪。

    步骤 4:执行【山石防火墙初始化】Runbook(核心,缺失这一步就看不到设备)

    1. 打开【自动化】‑【编排 (Runbook)】‑【流程库】,找到山石对应的Hillstone‑初始化流程;
    2. 点击【执行】,选择刚才添加的 L4‑7 山石设备实例,填入参数,执行流程;
    3. 等待流程执行完成,查看执行日志,必须全部步骤显示成功 (success);

    该初始化动作完成主要工作:

    • 读取山石设备硬件信息、物理接口;
    • 在 ADDC 内部注册 L4‑7 物理网关资源模型;
    • 把设备注册进对应 Region,之后 L4‑7 物理资源池下拉框才可以看到该设备。

    ❗常见坑:很多工程师以为导入包就完事,不手动执行初始化流程,资源池永远找不到设备。

    步骤 5:创建 L4‑7 物理资源池

    1. 【资源】‑【L4‑7 资源池】‑新建物理资源池;
    2. Region 必须和山石 L4‑7 设备归属 Region 保持一致;
    3. 此时下拉选择框中即可出现山石防火墙,勾选加入资源池。

    步骤 6:服务链中调用该第三方 L4‑7 资源池

    1. 创建服务链实例,资源类型选择【第三方 L4‑7 资源池】,选中刚才建好的山石资源池;
    2. 在服务链配置页面指定山石的入接口、出接口(流量从 Leaf 重定向到山石,处理完成回注 Leaf)。

    重要:第三方山石防火墙,ADDC 控制器不能下发安全策略、NAT、对象组;安全策略全部需要登录山石 Web/CLI 手工配置。Runbook 仅完成设备纳管、接口发现、资源模型注册;不能自动推送安全业务配置。流量牵引由 ADDC 服务链在 Leaf 上完成。

    三、Runbook 执行失败排查要点

    1. 查看 runbook 执行日志,看哪一步报错;常见报错:SSH 登录拒绝、权限不足、接口读取失败、时间不同步。
    2. 确认山石账号为超级管理员,不是只读账号;
    3. 确认 runbook 动作包适配当前 SeerEngine‑DC 版本;版本不匹配直接重新获取对应版本编排包;
    4. 确认 Region 配置,L4‑7 设备与资源池必须同一个 Region。

    四、关键命令 / 页面检查清单

    1. L4‑7 设备列表:状态 Active,查看设备归属 Region;
    2. Runbook 执行记录:【编排】‑执行历史,看初始化流程每一步返回码;
    3. 查看系统日志:监控‑日志中心‑系统日志,筛选 L4‑7、FWaaS 模块报错H3C。

    五、边界说明(山石第三方 L4‑7 限制)

    1. ✅支持:设备状态监控、服务链流量牵引、物理资源池管理(依赖 runbook)
    2. ❌不支持:ADDC 页面下发安全策略、NAT、安全域、对象组;所有安全业务在山石本设备手工配置;
    3. ❌不支持 CGSR 虚墙模式;只能做物理 L4‑7 第三方服务链网关。

    高频踩坑汇总

    1. ❌误区:导入 runbook 包就自动完成初始化。导入只是上传脚本,必须手动执行初始化流程。
    2. ❌误区:L4‑7 设备 SSH 状态 Active 代表业务就绪。Active = 仅 SSH 可达,L4‑7 业务模型注册依赖 runbook 初始化动作。
    3. ❌Region 不一致:资源池和设备不在同一个 Region,设备不会出现在下拉选项。
    4. ❌runbook 包版本与 ADDC 版本不匹配,执行全部失败,无报错提示,资源池看不到设备。

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    ✖

    分享扩散:

    ➤

    提出建议

    ✖

      +
    ✖

    亲~登录后才可以操作哦!

    确定
    ✖

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub
    ✖

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    ✖

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明