交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
无线管理与应用
智慧教室
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
普教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
1)故障现象
交换机配置
interface VLAN 200
no ip proxy-arp
ip address 59.77.224.74 255.255.255.252
!
interface TenGigabitEthernet 3/1
port-group 1
!
interface TenGigabitEthernet 3/2
port-group 1
!
interface AggregatePort 1
switchport mode trunk
防火墙卡配置
firewall transparent
!
interface Vlan 200
ip address 59.77.224.73 255.255.255.252
bridge-group 200
!
ip route 0.0.0.0 0.0.0.0 59.77.224.74
上述配置中防火墙卡工作在透明模式下,配置中新建VLAN 200作为防火墙的管理通道,按照一般理解防火墙卡配置默认路由指向同一子网同一VLAN的交换机IP,就应该可以远程访问到防火墙卡IP 59.77.224.73。
实际上,上述配置在当前版本中,从防火墙卡上无法用源IP 59.77.224.73 ping通交换机IP 59.77.224.74。
2)故障原因
FW卡上的桥组配置必须完整,成一对
3)解决方法
必须修改防火墙卡配置为如下所示:
防火墙卡配置
firewall transparent
!
interface Vlan 200
ip address 59.77.224.73 255.255.255.252
bridge-group 200
!
interface Vlan 201
bridge-group 200
!
ip route 0.0.0.0 0.0.0.0 59.77.224.74
将实际需要通讯的VLAN接口与另外一个VLAN(可以不用真实存在该vlan的业务)配置成一对桥组bridge-group后,工作在透明模式下的防火墙卡才会认为该接口完成配置可以收发数据。
另外特别注意的是,还需要在FW卡全局模式下添加如下命令:
Ruijie(config)#ip session acl-filter-default-permit 或者
Ruijie(config)#firewall default-policy-permit