• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ospfv3安全策略放通地址

3小时前提问
  • 0关注
  • 0收藏,25浏览
Moora 二段
粉丝:1人 关注:0人

问题描述:

防火墙配置ospfv3安全策略需要放通哪些地址呀

2 个回答
粉丝:13人 关注:9人

OSPFv3安全策略放通规则(H3C防火墙)
OSPFv3使用链路本地范围通信,报文不跨三层转发,安全策略需匹配以下核心要素:
1. 地址/协议匹配项
源/目的IP:
必放通:FF02::5(OSPFv3所有路由器组播地址)、FF02::6(OSPFv3 DR/BDR组播地址)
建议放通:直连邻居的链路本地地址(FE80::/10段,OSPFv3用链路本地地址建邻)
协议号:89(OSPFv3直接封装在IPv6下,协议号固定为89,无端口号)
2. 安全策略方向
仅需在同安全域/不同安全域的入向+出向放通(对应OSPFv3邻居所在的两个安全域/接口),无需放通域间跨三层流量。
3. 关键配置命令(Comware V7防火墙)
定义IPv6地址对象
object ipv6 ospfv3_multicast
host FF02::5
host FF02::6
object ipv6 link_local
subnet FE80::/10
安全策略(以Trust<->Local域为例,根据实际接口所属域调整)
security-policy ip
rule name ospfv3_allow
source-zone trust local
destination-zone trust local
source-ipv6 ospfv3_multicast link_local
destination-ipv6 ospfv3_multicast link_local
protocol 89
action pass
排查命令
查看OSPFv3邻居:display ospfv3 peer
查看安全策略命中:display security-policy rule name ospfv3_allow
抓包验证:packet capture interface GigabitEthernet x/x/x ipv6 protocol 89

暂无评论

粉丝:25人 关注:2人

一、OSPFv3 核心基础信息
承载协议:IPv6 协议号 89,无 TCP/UDP 端口;
必须放行 2 个 OSPFv3 专属 IPv6 组播地址(全网泛洪 Hello、LSU、LSAck 报文):
FF02::5:所有 OSPF 路由器组播(所有邻居 Hello 互通)
FF02::6:DR/BDR 专属组播(广播网段同步 LSA)
OSPFv3 默认依靠链路本地 IPv6 地址(FE80::/10) 建立邻居,必须放行 FE80::/10 网段;
Virtual-link 虚链路场景额外放行单播 IPv6 全球地址。
二、必须放行的四类地址(缺一不可,邻居起不来基本都是漏放某一类)
1. 链路本地地址(核心,OSPFv3 建邻居默认用这个地址发包)
FE80::/10(所有 FE80 开头的链路本地 IPv6 网段)
2. OSPFv3 预留组播地址
FF02::5 全体 OSPF 路由器
FF02::6 DR/BDR 路由器
3. 两端互联接口的全球 IPv6 单播网段(互相建立邻居、DD/LSR 单播报文交互)
例如互联网段 2001:10:1::/64、两端设备接口 IPv6 地址。
4. 可选:虚链路(Virtual-link)场景
额外放行虚链路穿越网段两端设备的Loopback / 全球单播 IPv6 地址。
三、H3C 防火墙标准安全策略配置(IPv6 安全策略)
OSPFv3 需要双向放行「域间流量 + 安全域→Local 本机流量」(防火墙自身也要参与 OSPFv3 进程)
前置开启开关(H3C 防火墙必开,否则 OSPFv3 单播报文不受安全策略管控)
bash
system-view
firewall packet-filter basic-protocol enable
场景 1:防火墙两个三层域之间跑 OSPFv3(Trust ↔ Untrust / Trust ↔ DMZ)
bash
security-policy ipv6
# 1. 域间双向放行OSPFv3协议
rule name OSPFv3_IN
source-zone Trust
destination-zone Untrust
service protocol 89
action permit

rule name OSPFv3_OUT
source-zone Untrust
destination-zone Trust
service protocol 89
action permit

# 2. 放行链路本地+OSPF组播(推荐单独精准放行,不要any)
rule name OSPFv3_MULTI
source-zone Trust Untrust
destination-zone Trust Untrust
destination-address FE80::/10 FF02::5 FF02::6
service protocol 89
action permit

# 3. 防火墙本机接收OSPF报文(任意域→Local域,防火墙自身加入OSPF域必备)
rule name OSPFv3_TO_LOCAL
source-zone Trust Untrust DMZ
destination-zone Local
service protocol 89
action permit

rule name OSPFv3_FROM_LOCAL
source-zone Local
destination-zone Trust Untrust DMZ
service protocol 89
action permit
精简稳妥方案(生产常用,不用精细匹配地址)
直接放行对应安全域之间 IPv6 协议 89 号协议 双向即可,防火墙会自动匹配 FE80、FF02::5/6:
bash
security-policy ipv6
rule name Trust_Untrust_OSPFv3
source-zone Trust
destination-zone Untrust
service protocol 89
action permit
rule name Untrust_Trust_OSPFv3
source-zone Untrust
destination-zone Trust
service protocol 89
action permit
# 放行本地域收发OSPF
rule name Any_To_Local_OSPFv3
source-zone any
destination-zone Local
service protocol 89
action permit
rule name Local_To_Any_OSPFv3
source-zone Local
destination-zone any
service protocol 89
action permit
四、不同组网补充规则
广播型网段(以太网、VLANIF)
必须放行 FF02::5、FF02::6,DR 选举、LSA 泛洪依赖这两个组播;
P2P 点对点链路(专线、三层对接)
仅依靠链路本地 FE80::/10 即可建邻,放行协议 89 就能通;
存在 OSPFv3 虚链路 Virtual-link
额外增加规则放行虚链路两端设备 Loopback IPv6 地址的协议 89 流量;
同时部署 SRv6 场景
除 OSPFv3 策略外,额外放行 IPv6 协议 41(IPv6-in-IPv6 封装)、BGP4 + 协议,保障 SRv6 路由传递。
五、排错常见遗漏点(邻居卡在 Init/Loading 状态对照排查)
只放全球 IPv6、没放行 FE80::/10 → 邻居永远卡在 Init 状态;
没放行 FF02::6 → DR 无法下发 LSA,数据库同步失败;
未配置 firewall packet-filter basic-protocol enable → 安全策略不生效;
只放单向策略,缺少 Local 域放行规则,防火墙收不到邻居 Hello 报文。
六、Web 界面配置逻辑(H3C 防火墙 Web 管理)
安全策略 → IPv6 策略,新建规则;
服务选择「自定义协议」,协议编号填写 89;
源 / 目的安全域选择互通的两个域;
目的地址可精准填入:FE80::/10、FF02::5、FF02::6;
新增两条 Local ↔ 业务域的 OSPFv3 策略。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明