lldp transparent enable 才透传。防火墙将LLDP报文捕获到CPU后,不转发也不记录吗?所以防火墙才看不到相关LLDP信息吗
组网说明:F5000 V7,RBM 双机,0‑1 是转发模式接口对;0/1 属于接口对成员口;5、6 是普通二层 access 接口,不属于接口对。现象:5、6 口能学到 LLDP 邻居;0、1 口接设备看不到 LLDP 邻居。
转发模式接口对(interface‑pair),会直接透传 LLDP 这类二层组播协议报文,报文直接跨接口对转发,不会上送到防火墙 CPU 处理。 这就是你现象的根本原因:
display lldp neighbor‑information能看到邻居。⚠️区分两种模式接口对:
#查看接口对模式,确认是转发模式
display interface‑pair
#查看LLDP全局和接口状态,确认0、1口LLDP已经开启
display lldp global status
display lldp status interface GigabitEthernet 0
display lldp status interface GigabitEthernet 1
#看邻居表,0、1口无邻居,5、6有邻居
display lldp neighbor‑information
接口对维持转发模式不变,防火墙本身看不到接口对两端 LLDP 邻居属于产品正常行为。 如果需要查看 0/1 口对端设备 LLDP 信息,只能把调试电脑接在接口对的另外一侧设备上查看,防火墙侧无法获取。
把 interface‑pair 从forward转发模式改成bridge桥模式。
桥模式下所有流量(包括 LLDP、BPDU)都会上送 CPU,走安全策略,防火墙接口可以正常解析 LLDP 邻居。 注意:桥模式接口对,跨接口对业务流量要放行域间安全策略,否则业务会断。
interface‑pair name xxx
mode bridge
quit
重要风险:改成 bridge 模式之后,0‑1 之间所有流量必须配置安全策略 permit,否则业务直接不通;大流量场景会有性能下降。
1、RBM 主备环境,两台设备都要确认 interface‑pair 模式,主备配置必须保持一致。 2、转发模式接口对只会透传二层报文,IP 报文同样直接硬件转发,不走安全策略,不需要配置域间策略。 3、不要试图在转发模式 interface‑pair 成员口下面调整 lldp admin‑status rx/txrx,报文根本不上 CPU,配置不会生效。
1、转发模式 interface‑pair:LLDP 报文直接透传跨接口对,不上送 CPU,防火墙本端接口看不到 LLDP 邻居,报文本身可以穿过防火墙给到对端设备。 2、普通物理口(5、6)不属于接口对,收到 LLDP 会上 CPU,能够正常显示邻居,和你现场现象完全吻合。 3、想要防火墙 0、1 口看到 LLDP 邻居,需要把接口对改成 bridge 桥模式,但业务流量要配置安全策略放行,会带来性能开销;业务优先建议保留 forward 转发模式,不在防火墙侧看这两个接口的 LLDP。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
防火墙将LLDP报文捕获到CPU后,不转发也不记录吗?所以防火墙才看不到相关LLDP信息吗