• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

关于H3C VCFC产品同步防火墙以及负载均衡部分手动配置导致业务中断的问题公告

2016-11-28 发表
  • 0关注
  • 0收藏 1840浏览
粉丝:41人 关注:18人

VCFC与硬件以及NFV安全、负载均衡设备配合实现安全纳管或者服务链组网时。在某些特殊场景,需要对相关设备手动添加配置,例如:租户需要使用两个外部网段,或者需要额外手动配置安全策略等情况。当出现openflow断开重新连接,或者安全、负载均衡设备对应ContextVNF重启时,VCFC会对设备中的配置进行同步,手动添加的配置会被VCFC删除,导致业务出现中断。

VCFC控制器中对于同步设备配置的设置分为默认、开启、关闭、保留增量数据四种。

1、默认:表示控制器与指定物理网元进行数据同步时采取的策略与缺省配置对话框的数据同步策略相同。本取值只在配置指定物理网元的数据同步参数时显示。

2、开启:表示控制器自动将内存中可下发的数据同步到物理网元,并对物理网元上存在但控制器上不存在的数据进行删除,使物理网元上数据与控制器上数据保持一致。

3、关闭:表示控制器不自动将内存中可下发的数据同步到物理网元。

4、保留设备增量数据:表示控制器自动将内存中可下发的数据同步到物理网元,不删除物理网元上存在但控制器上不存在的数据。

VCFC E2180P03及其之前版本没有上述配置同步功能,默认所有设备的手工添加配置均会被删除。

VCFC E2180P04版本中上述配置同步功能仅对物理网元生效(包括网关设备和接入设备)VCFC纳管的硬件安全设备Context以及NFV VFWVLB产品不生效,手动添加的配置都会被删除。

VCFC E2180P05E2180P06版本中,上述配置同步功能对物理网元、VCFC纳管的硬件安全设备Context以及NFV VFWVLB产品部分配置实现了同步控制,受控配置列表如下,其他手动添加的配置均会被删除:

1VFW

1)  VRF

2)  子网对应的静态路由

3)  ACL(其中num 3499ACL ssl vpn下发,numACL 3500 IPSEC 下发,不受同步开关控制;)

4)  安全外网对应的静态路由

5)  SNAT

6)  浮动IP

7)  外网IPloopBack2 口)

8)  MQC限速

9)  安全外网,租户承载网,安全内网(虚拟路由器绑定FWLB服务资源)

10)NAT server

2VLB

1)  VRF

2)  安全内网,租户承载网

3)  ACL

4)  PBR

5)  静态路由

 

 

当业务流量中断时,通过日志可以发现安全设备对应手动增加的配置被删除,且从以下VCFC netconf_operation模块诊断日志可以看出,手动增加的配置被控制器删除VCFC netconf模块诊断日志路径为\logs\netconf\netconf_operation\log.log

Security zone配置被删除日志记录:

[2016-11-04 12:18:28.124] INFO  pool-128-thread-18 DE0005I App:com.h3c.sdn.fw.fwapp, Device ip:10.254.1.1, Operate ip:10.254.0.135, Detail:<top xmlns="http://www.h3c.com/netconf/config:1.0">

  <SecurityZone>

    <IPv4Members xc:operation="remove">

      <IPv4Member>

        <ZoneName>SNPFBVXPDTTVAWZLGJJIJT2MVU</ZoneName>

        <Ipv4Address>10.254.7.0</Ipv4Address>

        <Ipv4Mask>24</Ipv4Mask>

        <VRF>2r5cp5516f9imp6nigqrnhppqg</VRF>

      </IPv4Member>

    </IPv4Members>

  </SecurityZone>

 

1、对于需要手动增加相关业务配置的局点,如该配置在受控配置列表中,可以升级到E2180P06版本,并将默认同步策略设置成“保留设备增量数据”。

2、对于需要手动增加相关业务配置的局点,但该配置不在受控配置列表中,需要保证管理网和设备的稳定,避免VCFC与设备Openflow连接的断开与重连。

3、对于已经发生故障的局点可以手动重新配置被误删除的相关配置,恢复业务。

解决方案:

该问题在E2180P07版本最终解决,预计201612月底左右发布。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作