H3C防火墙接口对(Interface Pair)配成二层Trunk后,数据转发核心原则是“透传不变,本地(终结)才剥打”。
1. 转发机制: 配置接口对后,数据平面执行二层硬桥接(或称为透明桥接)。报文从1口进,直接从2口出,不经过三层路由引擎,MAC地址转发表(FIB表的二层表项,或MAC表)负责维护出接口。
2. Tag处理(核心): 对于穿越流量(即不是防火墙本地终结的流量),防火墙保留原始VLAN Tag,不进行剥除和重打标签动作,仅依据原始Tag在Trunk允许列表内做合规性检查。
3. 剥离场景: 只有当报文的目的IP是防火墙自身(例如管理防火墙),且该报文在对应的VLAN虚接口(Vlan-interface)终结时,才会在接口芯片层面剥除Tag上送CPU。
4. 配置验证: 确保接口是Bridge模式,加入了正确的VLAN,且接口对配置正确(port link-mode bridge + port link-type trunk + interface pair 1 绑定成员口)。
暂无评论