在设备纳管第三方防火墙时只需要添加ssh登录方式,添加一次永远都是active状态。说是用runbook对接,将流程包和动作包导入进去之后的,需要怎么做,是否需要再山石防火墙上再配置什么?有没有具体的案例呀
(0)
(0)
什么是设备驱动包,官网搜不到呀,设备已经active,但是在L4-L7物理资源池里看不到第三方防火墙
纳管山石防火墙后状态为 Active,这只是第一步,代表控制器与防火墙的 SSH 管理通道已建立。要让它在 L4-L7 物理资源池中可见,并真正作为服务网关被调用,还需要完成后续的配置流程。
在 ADDC 纳管前,需确保山石防火墙已做好以下基础配置,这是通信的前提:
注意:请务必根据实际网络环境替换 IP 地址和密码,并确保山石防火墙的管理口(MGT口) 配置正确,ADDC 控制器能够
ping通该地址。
完成防火墙侧配置后,需在 ADDC 控制器中执行以下步骤:
导入资源包:这是最关键的一步。除了你已导入的 Runbook 流程包和动作包,还需要导入适配山石防火墙的设备驱动包。这些包必须从 H3C 官方获取对应版本,官网无法直接下载,建议拨打 400-810-0504 热线,提供山石防火墙型号和 ADDC 版本申请。
关联网络分段:在网络 > 虚拟网络中配置分段(通常为管理段、业务内/外段、HA段),并将山石防火墙的接口映射到对应分段。
检查全局配置:在 基础网络 > 网络 > 参数 > 控制器全局配置 中,确保 “边界设备对接第三方防火墙” 选项设置为 “关闭”。否则,租户页面可能无法选择网关资源。
你导入的流程包和动作包是 Runbook 自动化编排的核心组件,它们的角色如下:
| 组件 | 作用 |
|---|---|
| 动作包 | 包含对山石防火墙执行具体操作的原子 API 或 SSH 命令模板,例如创建地址对象、下发安全策略等。 |
| 流程包 | 将多个动作按业务逻辑编排成完整的自动化流程,例如“创建地址池 → 创建策略 → 提交配置”。 |
| Runbook | 在控制器中触发流程执行的载体,最终将编排好的配置自动下发到山石防火墙。 |
关键点:流程包和动作包必须是为 山石防火墙 适配的版本。如果导入的是为 H3C 自有设备设计的包,则无法正确驱动山石防火墙,需要确认是否有专门的适配包。
(0)
现象:添加 L4‑7 第三方防火墙,SSH 连通状态显示
Active;新建 L4‑7 物理资源池下拉框看不到这台山石设备;runbook、动作包、流程包已导入,不知道如何使用。
关键点区分:
添加第三方 L4‑7 设备仅仅保存 SSH 账号,不会自动做业务初始化。需要手动执行对应的初始化 playbook,完成:设备业务模型注册、物理接口发现、填充 L4‑7 资源数据库,之后资源池下拉列表才能识别设备。 只导入包,不执行初始化动作,资源池永远看不到设备。
山石 L4‑7 设备没有归属正确 Region;创建 L4‑7 物理资源池时,页面只展示同 Region 下的 L4‑7 设备,跨 Region 设备不会出现在下拉选项。
导入的山石流程包、动作包版本和 SeerEngine‑DC 大版本不兼容;导入成功但内部动作执行报错,模型注册失败。
注意包版本必须匹配你的 SeerEngine‑DC 版本,高 / 低版本混用会动作执行失败。
.zip动作包;【资源】‑【L4‑7 设备】‑添加设备,设备类型选择第三方防火墙;填入山石管理 IP、SSH 账号密码;保存,设备状态变为Active。
⚠️这里 Active 只代表 SSH 连通检测,不等于业务就绪。
Hillstone‑初始化流程;该初始化动作完成主要工作:
- 读取山石设备硬件信息、物理接口;
- 在 ADDC 内部注册 L4‑7 物理网关资源模型;
- 把设备注册进对应 Region,之后 L4‑7 物理资源池下拉框才可以看到该设备。
❗常见坑:很多工程师以为导入包就完事,不手动执行初始化流程,资源池永远找不到设备。
重要:第三方山石防火墙,ADDC 控制器不能下发安全策略、NAT、对象组;安全策略全部需要登录山石 Web/CLI 手工配置。Runbook 仅完成设备纳管、接口发现、资源模型注册;不能自动推送安全业务配置。流量牵引由 ADDC 服务链在 Leaf 上完成。
监控‑日志中心‑系统日志,筛选 L4‑7、FWaaS 模块报错H3C。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
什么是设备驱动包,官网搜不到呀,设备已经active,但是在L4-L7物理资源池里看不到第三方防火墙