• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

ADDC纳管山石防火墙问题

  • 0关注
  • 0收藏,310浏览
粉丝:0人 关注:0人

问题描述:

在控制器中添加L4-7设备选择三方防火墙纳管山石防火墙,输入ssh信息后状态为active,但是在新建L4-L7物理资源池的时候看不到刚刚添加的山石防火墙,请问纳管山石防火墙作为服务网关是怎么操作的,也安装了runbook,导入了流程包和动作包,但是不知道怎么用,

4 个回答
粉丝:3人 关注:0人

  • 边界设备对接第三方防火墙:在【基础网络>网络>参数>控制器全局配置】中,“边界设备对接第三方防火墙”应选择为“关闭”,否则租户页面可能无法选择网关资源。

  • 防火墙接口连通性:管理口可以直接 ping 通,但其他接口默认无法 ping 通,因为控制器默认没有给 context 放通到 Local 域的安全策略。此时仅需在 Context 上确认能学到对端接口的 ARP 即代表正常。

  • 配置下发方式:控制器通过 NETCONF、gRPC 等协议向设备下发配置,具体入口可参考 gRPC 配置。对于第三方防火墙,需确保设备支持相关协议,并已正确纳管至控制器。


  • 粉丝:13人 关注:7人

    根据您描述的情况,问题可能出在L4-L7物理资源池创建时的设备过滤或纳管类型选择上。山石防火墙属于三方防火墙,其纳管方式与H3C自有设备有差异。

    1. 确认纳管方式
    在控制器中添加L4-7设备时,选择“三方防火墙”进行纳管。请确认您选择的协议是SSH,且输入的管理IP、用户名、密码正确,状态为“active”表示纳管已成功。但请注意,中H3C SeerEngine-SEC安全控制器的静态代理和伪代理纳管方式不同:

    • 静态代理:管理IP需填写Context的管理IP。
    • 伪代理:管理IP需填写根墙的管理IP。

    山石防火墙若支持多Context,请确认使用了正确的管理IP。

    2. 创建L4-L7物理资源池
    进入【自动化】-【安全资源池】-【资源池】-【设备】页面,点击“增加”。在选择设备时,请直接搜索您刚添加的山石防火墙名称。若看不到,请检查:

    • 设备是否已被分配到当前用户所属的组织(在纳管时可设置“使用组织”)。
    • 设备状态是否为“active”,且健康检查通过(可在纳管时配置健康检查类型和地址)。

    如果仍看不到,可能需要先创建一个“设备组”,将山石防火墙加入该组,然后在创建L4-L7物理资源池时选择该设备组。参考中静态代理流程,需要先创建L4-L7物理资源池及模板,再添加设备。

    3. Runbook、流程包和动作包的使用
    Runbook通常用于自动化运维任务编排。对于山石防火墙作为服务网关,您需要:

    • 在控制器中导入对应的“动作包”(包含山石防火墙的API或SSH命令模板)。
    • 在“流程包”中编排调用这些动作的流程。
    • 创建L4-L7物理资源池后,需要配置“服务链模板”,将山石防火墙作为服务节点插入到服务链中。

    具体操作建议查看控制器中已导入的Runbook说明文档,确认流程包是否匹配山石防火墙的设备类型。如果流程包是为H3C自有设备设计的,可能无法直接驱动山石防火墙,需要确认山石防火墙是否支持NETCONF或RESTCONF等标准接口,或者是否有专门的适配包。

    4. 验证与排查

    • 在控制器“设备”页面,点击山石防火墙的“测试”或“连接检测”,确认控制器能正常下发配置。
    • 若状态active但无法被资源池识别,尝试重新登录设备或重启控制器的南向服务。
    • 检查控制器日志,确认山石防火墙纳管时是否触发了异常告警。

    如需进一步协助,可提供山石防火墙的型号和软件版本,以及控制器中添加设备时的详细配置截图,以便更精准地定位问题。

    打400我是水货

    奔跑的小马 发表时间:2026-09-22 更多>>

    L4-L7资源池里看不到山石防火墙,L4-L7设备组里也看不到,山石防火墙状态为active,另外runbook在导入动作包和流程包之后呢需要怎么做,怎么与山石防火墙绑定使用,ADDC7302H04

    zhiliao_gMLakY 发表时间:2026-09-21

    具体有没有案例参考,感谢

    zhiliao_gMLakY 发表时间:2026-09-21

    打400我是水货

    奔跑的小马 发表时间:2026-09-22
    粉丝:36人 关注:1人

    纳管后状态为 Active,但在创建 L4-L7 物理资源池时找不到设备,这通常不是纳管失败,而是后续的配置流程尚未完成。要让山石防火墙作为服务网关被控制器识别和调用,需要完成从设备纳管到资源池创建,再到 Runbook 编排的完整链路。


     为什么在物理资源池中看不到设备?

    设备状态为 Active 仅代表控制器与防火墙的 SSH 管理通道已建立,但控制器要将其作为 L4-L7 资源调用,还需要满足以下条件:

    • 设备未被分配到当前用户所属的组织:在纳管时如果未设置“使用组织”,设备可能属于默认组织,导致在其他组织下不可见。

    • 控制器全局配置未正确设置:在 基础网络 > 网络 > 参数 > 控制器全局配置 中,“边界设备对接第三方防火墙”应设置为 关闭,否则租户页面可能无法选择网关资源。

    • 设备驱动包未正确导入:仅有 Runbook 流程包和动作包还不够,还需要导入适配山石防火墙的 设备驱动包,否则控制器无法识别设备的资源模型。


     正确纳管山石防火墙作为服务网关的完整步骤

    第一步:山石防火墙侧配置

    确保防火墙已开启 SSH 并配置了正确的管理访问权限:

    bash
    # 开启SSH服务 ssh enable # 配置管理IP interface ethernet0/0 ip address 192.168.1.1/24 management ssh https # 配置纳管用户及权限 username admin privilege 15 password simple H3c@123456 # 允许ADDC控制器地址访问管理 ssh access-list add 10.1.1.0/24

    第二步:在ADDC控制器中完成纳管

    1. 导入资源包:从 H3C 官方获取适配山石防火墙的 设备驱动包 和 Runbook 流程包/动作包,并在控制器中导入。

    2. 添加设备:在 资源 > 设备管理 中点击“增加”,选择 第三方防火墙,接入类型选择 SSH,填入山石防火墙的管理 IP、用户名和密码。

    3. 验证状态:保存后设备状态应变为 Active,表示 SSH 通道和认证均正常。

    第三步:创建 L4-L7 物理资源池

    1. 进入 自动化 > 安全资源池 > 资源池 > 设备 页面,点击“增加”。

    2. 搜索设备:直接搜索刚添加的山石防火墙名称。如果看不到,说明设备尚未被分配到你当前所在的组织,需要在纳管时设置“使用组织”或先创建设备组并将其加入。

    3. 配置服务链模板:创建资源池后,还需要配置 服务链模板,将山石防火墙定义为服务节点,才能在后续的业务编排中被引用。


     Runbook、流程包和动作包如何使用?

    你导入的流程包和动作包是 Runbook 自动化编排的核心组件,它们的角色如下:

    组件作用
    动作包包含对山石防火墙执行具体操作的原子 API 或 SSH 命令模板,例如创建地址对象、下发安全策略等。
    流程包将多个动作按业务逻辑编排成完整的自动化流程,例如“创建地址池 → 创建策略 → 提交配置”。
    Runbook在控制器中触发流程执行的载体,最终将编排好的配置自动下发到山石防火墙。

    关键点:流程包和动作包必须是为 山石防火墙 适配的版本。如果导入的是为 H3C 自有设备设计的包,则无法正确驱动山石防火墙,需要确认是否有专门的适配包。


     验证与排查清单

    检查项预期结果异常处理
    SSH 可达性控制器能 ping 通山石管理 IP检查路由和防火墙策略
    设备状态显示 Active检查用户名密码和 SSH 权限
    控制器全局配置“边界设备对接第三方防火墙”为 关闭在全局配置中修改
    设备驱动包已导入适配山石的驱动包向 H3C 获取正确版本
    设备组织分配设备在当前用户所属组织下可见纳管时设置“使用组织”
    资源池创建搜索设备名称可见创建设备组并加入设备

    粉丝:41人 关注:2人

    现象:添加 L4‑7 第三方防火墙,SSH 连通状态显示Active;新建 L4‑7 物理资源池下拉框看不到这台山石设备;runbook、动作包、流程包已导入,不知道如何使用。

    关键点区分:

    1. 设备列表显示 Active,仅代表 SSH 连通性检测成功,≠L4‑7 业务模型注册完成;SSH 连通和 L4‑7 资源池可选用是两套逻辑。
    2. 第三方异构防火墙(山石、深信服等)全部依赖 Runbook 编排包实现 L4‑7 资源模型注册、接口发现、资源池识别;只添加设备、不执行初始化 Runbook,资源池下拉不会出现设备H3C。
    3. H3C 原生 M9000 虚墙不需要 runbook;所有第三方 L4‑7 异构设备,必须执行初始化编排动作。

    一、为什么状态 Active,资源池看不到设备(4 个根因,按优先级排查)

    ①没有执行山石防火墙初始化 runbook(最高概率)

    添加第三方 L4‑7 设备仅仅保存 SSH 账号,不会自动做业务初始化。需要手动执行对应的初始化 playbook,完成:设备业务模型注册、物理接口发现、填充 L4‑7 资源数据库,之后资源池下拉列表才能识别设备。 只导入包,不执行初始化动作,资源池永远看不到设备。

    ②Region 归属问题

    山石 L4‑7 设备没有归属正确 Region;创建 L4‑7 物理资源池时,页面只展示同 Region 下的 L4‑7 设备,跨 Region 设备不会出现在下拉选项。

    ③runbook / 动作包版本与当前 ADDC 版本不匹配

    导入的山石流程包、动作包版本和 SeerEngine‑DC 大版本不兼容;导入成功但内部动作执行报错,模型注册失败。

    ④山石防火墙侧预配置缺失

    1. 用于 runbook 执行的管理员账号权限不足,需要超级管理员权限,不能只读账号;
    2. 山石防火墙到 ADDC Runbook 节点网络放通 SSH;防火墙系统时间与控制器时间偏差过大,会导致部分 API / 脚本执行异常。

    二、完整标准操作步骤(山石第三方 L4‑7 网关)

    步骤 1:山石防火墙侧预配置

    1. 创建超级管理员账号,允许 SSH 登录,禁止只给只读权限;
    2. 防火墙放通来自 ADDC runbook 节点 IP 的 SSH 访问;
    3. 山石与 ADDC 控制器 NTP 时间同步,时间差<10s;
    4. 记录山石用于服务链的物理接口名称,后续 runbook 会读取接口列表。

    步骤 2:ADDC 导入对应山石 Runbook 动作包 & 流程包

    注意包版本必须匹配你的 SeerEngine‑DC 版本,高 / 低版本混用会动作执行失败。

    1. 进入【自动化】‑【编排(Runbook)】‑【动作库】,导入山石的.zip动作包;
    2. 进入【编排‑流程库】,导入山石流程包;
    3. 确认动作库、流程库状态全部为 “已启用”,无导入报错。

    步骤 3:添加第三方 L4‑7 设备(你已经完成)

    【资源】‑【L4‑7 设备】‑添加设备,设备类型选择第三方防火墙;填入山石管理 IP、SSH 账号密码;保存,设备状态变为Active。

    ⚠️这里 Active 只代表 SSH 连通检测,不等于业务就绪。

    步骤 4:执行【山石防火墙初始化】Runbook(核心,缺失这一步就看不到设备)

    1. 打开【自动化】‑【编排 (Runbook)】‑【流程库】,找到山石对应的Hillstone‑初始化流程;
    2. 点击【执行】,选择刚才添加的 L4‑7 山石设备实例,填入参数,执行流程;
    3. 等待流程执行完成,查看执行日志,必须全部步骤显示成功 (success);

    该初始化动作完成主要工作:

    • 读取山石设备硬件信息、物理接口;
    • 在 ADDC 内部注册 L4‑7 物理网关资源模型;
    • 把设备注册进对应 Region,之后 L4‑7 物理资源池下拉框才可以看到该设备。

    ❗常见坑:很多工程师以为导入包就完事,不手动执行初始化流程,资源池永远找不到设备。

    步骤 5:创建 L4‑7 物理资源池

    1. 【资源】‑【L4‑7 资源池】‑新建物理资源池;
    2. Region 必须和山石 L4‑7 设备归属 Region 保持一致;
    3. 此时下拉选择框中即可出现山石防火墙,勾选加入资源池。

    步骤 6:服务链中调用该第三方 L4‑7 资源池

    1. 创建服务链实例,资源类型选择【第三方 L4‑7 资源池】,选中刚才建好的山石资源池;
    2. 在服务链配置页面指定山石的入接口、出接口(流量从 Leaf 重定向到山石,处理完成回注 Leaf)。

    重要:第三方山石防火墙,ADDC 控制器不能下发安全策略、NAT、对象组;安全策略全部需要登录山石 Web/CLI 手工配置。Runbook 仅完成设备纳管、接口发现、资源模型注册;不能自动推送安全业务配置。流量牵引由 ADDC 服务链在 Leaf 上完成。

    三、Runbook 执行失败排查要点

    1. 查看 runbook 执行日志,看哪一步报错;常见报错:SSH 登录拒绝、权限不足、接口读取失败、时间不同步。
    2. 确认山石账号为超级管理员,不是只读账号;
    3. 确认 runbook 动作包适配当前 SeerEngine‑DC 版本;版本不匹配直接重新获取对应版本编排包;
    4. 确认 Region 配置,L4‑7 设备与资源池必须同一个 Region。

    四、关键命令 / 页面检查清单

    1. L4‑7 设备列表:状态 Active,查看设备归属 Region;
    2. Runbook 执行记录:【编排】‑执行历史,看初始化流程每一步返回码;
    3. 查看系统日志:监控‑日志中心‑系统日志,筛选 L4‑7、FWaaS 模块报错H3C。

    五、边界说明(山石第三方 L4‑7 限制)

    1. ✅支持:设备状态监控、服务链流量牵引、物理资源池管理(依赖 runbook)
    2. ❌不支持:ADDC 页面下发安全策略、NAT、安全域、对象组;所有安全业务在山石本设备手工配置;
    3. ❌不支持 CGSR 虚墙模式;只能做物理 L4‑7 第三方服务链网关。

    高频踩坑汇总

    1. ❌误区:导入 runbook 包就自动完成初始化。导入只是上传脚本,必须手动执行初始化流程。
    2. ❌误区:L4‑7 设备 SSH 状态 Active 代表业务就绪。Active = 仅 SSH 可达,L4‑7 业务模型注册依赖 runbook 初始化动作。
    3. ❌Region 不一致:资源池和设备不在同一个 Region,设备不会出现在下拉选项。
    4. ❌runbook 包版本与 ADDC 版本不匹配,执行全部失败,无报错提示,资源池看不到设备。

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    ✖

    分享扩散:

    ➤

    提出建议

    ✖

      +
    ✖

    亲~登录后才可以操作哦!

    确定
    ✖

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub
    ✖

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    ✖

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明