• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

F5000防火墙看不到对端设备的LLDP信息

1天前提问
  • 0关注
  • 0收藏,108浏览
ᯤ 零段
粉丝:0人 关注:8人

问题描述:

两台F5000做RBM+二层透明部署,其中0口和1口做成了转发模式的接口对,并在0口,1口,2口上配置了access vlan 10,在5口和6口上配置了access vlan 20。

当我开启5口和6口对端的设备的接口时,能在防火墙上看到LLDP

开启1口和2口对端的设备接口时,却看不到LLDP。

另问,LLDP报文会被接口对直接转发出去吗

4 个回答
粉丝:110人 关注:0人

  1. F5000 Inline 接口对(forward 转发模式)默认不会透传 LLDP;LLDP 是目的 MAC 为组播的控制报文,防火墙 CPU 会捕获上送,不会直接从接口对转发出去,需要手工开启 lldp transparent enable 才透传。
  2. 你现象根源:VLAN10 的 0/1 口是 Inline 接口对,没有开启 LLDP 透传,对端 LLDP 报文被 F5000 捕获到 CPU,不转发;VLAN20 的 5/6 口不是 Inline 接口对,是普通二层 access 口,F5000 收到 LLDP 直接上送本地 LLDP 模块,所以 display lldp neighbor 能看到邻居。

防火墙将LLDP报文捕获到CPU后,不转发也不记录吗?所以防火墙才看不到相关LLDP信息吗

ᯤ 发表时间:1天前 更多>>

防火墙将LLDP报文捕获到CPU后,不转发也不记录吗?所以防火墙才看不到相关LLDP信息吗

ᯤ 发表时间:1天前
粉丝:93人 关注:11人

对端设备开lldp功能了吗

开了

ᯤ 发表时间:1天前 更多>>

开了

ᯤ 发表时间:1天前
粉丝:16人 关注:9人

一、 排查步骤
1. 全局与接口LLDP状态检查
确认全局已开启 lldp global enable。
确认问题接口(0、1、2口)已开启 lldp enable。
确认对端设备对应接口LLDP已开启。
2. 检查接口是否加入IRF或虚拟化链路
IRF物理端口不支持处理LLDP。
3. 排查接口对(Port Pair)配置影响
查看接口对配置 display port-group。
4. 抓包验证
在防火墙内联口或对端接口抓包,确认LLDP报文收发。
二、 关键命令
查看全局及接口LLDP状态
display lldp status
display lldp neighbor-information
查看接口对配置
display port-group
抓包(需进诊断视图)
system-view
diagnose
packet-capture interface GigabitEthernet x/y/z both # 同时抓取收发方向
三、 原理说明
1. 关于LLDP转发:
LLDP是链路层协议,目的MAC为 0180-C200-000E(属于桥协议数据单元)。
在透明模式/接口对部署下,H3C防火墙上的这类协议报文通常由本地CPU终结,用于识别邻居,不会通过接口对直接转发。
2. 看不见邻居的常见原因:
配置了 lldp admin-status disable(或未开启)。
接口被配置为IRF物理端口。
接口在某些特殊模式下(如只作为纯转发成员口,未使能协议处理)。

粉丝:40人 关注:2人

组网说明:F5000 V7,RBM 双机,0‑1 是转发模式接口对;0/1 属于接口对成员口;5、6 是普通二层 access 接口,不属于接口对。现象:5、6 口能学到 LLDP 邻居;0、1 口接设备看不到 LLDP 邻居。

核心回答你的第二个疑问:LLDP 报文会不会被接口对直接转发出去?

转发模式接口对(interface‑pair),会直接透传 LLDP 这类二层组播协议报文,报文直接跨接口对转发,不会上送到防火墙 CPU 处理。 这就是你现象的根本原因:

  1. 5、6 口不是接口对成员口,收到对端发来的 LLDP 报文会上送防火墙 CPU,设备可以解析,所以display lldp neighbor‑information能看到邻居。
  2. 0 口、1 口属于转发模式 interface‑pair 成员口:对端发过来的 LLDP 二层组播报文,硬件直接跨接口对转发到对向接口,报文不会上送给防火墙 CPU 做 LLDP 解析,防火墙本地学不到 LLDP 邻居;但报文本身是可以穿过防火墙到达另外一侧设备。

⚠️区分两种模式接口对:

  • 转发模式 interface‑pair:二层报文硬件透传,LLDP/BPDU/LACP 直接跨接口转发,不上 CPU;防火墙本端接口看不到邻居。
  • 桥模式 interface‑pair:报文会上送 CPU 处理安全策略,LLDP 报文可以被设备本地接收解析,可以看到邻居。

排查确认命令

#查看接口对模式,确认是转发模式 display interface‑pair #查看LLDP全局和接口状态,确认0、1口LLDP已经开启 display lldp global status display lldp status interface GigabitEthernet 0 display lldp status interface GigabitEthernet 1 #看邻居表,0、1口无邻居,5、6有邻居 display lldp neighbor‑information

两种解决办法,按需选

方案 1(保留转发模式接口对,这是业务最优)

接口对维持转发模式不变,防火墙本身看不到接口对两端 LLDP 邻居属于产品正常行为。 如果需要查看 0/1 口对端设备 LLDP 信息,只能把调试电脑接在接口对的另外一侧设备上查看,防火墙侧无法获取。

方案 2:改成桥模式接口对(代价:所有流量过安全策略检查,性能损耗)

把 interface‑pair 从forward转发模式改成bridge桥模式。

桥模式下所有流量(包括 LLDP、BPDU)都会上送 CPU,走安全策略,防火墙接口可以正常解析 LLDP 邻居。 注意:桥模式接口对,跨接口对业务流量要放行域间安全策略,否则业务会断。

interface‑pair name xxx mode bridge quit

重要风险:改成 bridge 模式之后,0‑1 之间所有流量必须配置安全策略 permit,否则业务直接不通;大流量场景会有性能下降。

额外踩坑补充(RBM 双机场景)

1、RBM 主备环境,两台设备都要确认 interface‑pair 模式,主备配置必须保持一致。 2、转发模式接口对只会透传二层报文,IP 报文同样直接硬件转发,不走安全策略,不需要配置域间策略。 3、不要试图在转发模式 interface‑pair 成员口下面调整 lldp admin‑status rx/txrx,报文根本不上 CPU,配置不会生效。

简单小结

1、转发模式 interface‑pair:LLDP 报文直接透传跨接口对,不上送 CPU,防火墙本端接口看不到 LLDP 邻居,报文本身可以穿过防火墙给到对端设备。 2、普通物理口(5、6)不属于接口对,收到 LLDP 会上 CPU,能够正常显示邻居,和你现场现象完全吻合。 3、想要防火墙 0、1 口看到 LLDP 邻居,需要把接口对改成 bridge 桥模式,但业务流量要配置安全策略放行,会带来性能开销;业务优先建议保留 forward 转发模式,不在防火墙侧看这两个接口的 LLDP。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明