S7500E+PBR匹配不到ACL
核心上做PBR,将访问网站得数据引向WEB防火墙,在web防火墙上看到接口下有流量,但是web流量是空,在核心上debug acl match ,发现没有匹配。求大神帮忙看看。
组网及组网描述:
下面是PBR得配置,web防火墙地址222.21.192.14,网站222.21.192.1:80
(0)
最佳答案
通过如下方式查看吧。。交换机ACL基于硬件实现,直接display acl看不到匹配次数,上面的debug也是一样。或者通过在ACL里面开启hardware-count enable。。
debug ip policy-based-route
t d
t m
(0)
Acl视图下没有这条命令啊,而且我debug ip policy-based-route 没有任何日志弹出,不确定是哪里出得问题。
zhangxuchen 发表时间:涨姿势了,配置还是不全的哦,在哪个接口应用的,防火墙上怎么配置的
垃圾非我莫属 发表时间:呃,网站在内网用的教育网地址,在核心上业务vlan接口下和上联口调用得。还需要配置别的东西吗?
zhangxuchen 发表时间:设备什么版本?t m和t d打开了吗?
战五渣 发表时间:打开了得,版本是Version 7.1.045, Release 7185 很奇怪的事,打400问了,说是这样做就行了
zhangxuchen 发表时间:debug肯定是有信息的,除非info-center enable没打开
战五渣 发表时间:都开了的,就是debug ip policy-based-route 这个没日志,别的日志都有
zhangxuchen 发表时间:那就没匹配策略路由呗
战五渣 发表时间:很奇怪,我在设备上做镜像端口抓包能看到流量被引到web防火墙了
zhangxuchen 发表时间:
如果现在PBR是在VLAN接口或者聚合口下应用的,可以试着改成对应的物理口下发一下看看。PBR在某些逻辑接口应用是有限制的,需要在物理口配置PBR。
(0)
这边都是二层口,貌似调用不了PBR啊
zhangxuchen 发表时间:好吧,那还是在对应int vlan-inter下发吧
Guohao 发表时间:接口下面除了PBR之外还有其他需要匹配ACL的配置吗?
Guohao 发表时间:没有了啊,只是上行口有个端口镜像,把流量镜像到ACG做审计
zhangxuchen 发表时间: