首页 科技问答 S7500E+PBR匹配不到ACL

S7500E+PBR匹配不到ACL

科技问答 203
1675999587,

核心上做PBR,将访问网站得数据引向WEB防火墙,在web防火墙上看到接口下有流量,但是web流量是空,在核心上debug acl match  ,发现没有匹配。求大神帮忙看看。



组网及组网描述:

下面是PBR得配置,web防火墙地址222.21.192.14,网站222.21.192.1:80




(0)

最佳答案

通过如下方式查看吧。。交换机ACL基于硬件实现,直接display acl看不到匹配次数,上面的debug也是一样。或者通过在ACL里面开启hardware-count enable。。

debug ip policy-based-route

t   d

t   m


(0)

Acl视图下没有这条命令啊,而且我debug ip policy-based-route 没有任何日志弹出,不确定是哪里出得问题。

zhangxuchen 发表时间:

涨姿势了,配置还是不全的哦,在哪个接口应用的,防火墙上怎么配置的

垃圾非我莫属 发表时间:

呃,网站在内网用的教育网地址,在核心上业务vlan接口下和上联口调用得。还需要配置别的东西吗?

zhangxuchen 发表时间:

设备什么版本?t m和t d打开了吗?

战五渣 发表时间:

打开了得,版本是Version 7.1.045, Release 7185 很奇怪的事,打400问了,说是这样做就行了

zhangxuchen 发表时间:

debug肯定是有信息的,除非info-center enable没打开

战五渣 发表时间:

都开了的,就是debug ip policy-based-route 这个没日志,别的日志都有

zhangxuchen 发表时间:

那就没匹配策略路由

战五渣 发表时间:

很奇怪,我在设备上做镜像端口抓包能看到流量被引到web防火墙了

zhangxuchen 发表时间:

如果现在PBR是在VLAN接口或者聚合口下应用的,可以试着改成对应的物理口下发一下看看。PBR在某些逻辑接口应用是有限制的,需要在物理口配置PBR。

(0)

这边都是二层口,貌似调用不了PBR啊

zhangxuchen 发表时间:

好吧,那还是在对应int vlan-inter下发吧

Guohao 发表时间:

接口下面除了PBR之外还有其他需要匹配ACL的配置吗?

Guohao 发表时间:

没有了啊,只是上行口有个端口镜像,把流量镜像到ACG做审计

zhangxuchen 发表时间:

,S7500E+PBR匹配不到ACL