一、OSPFv3 核心基础信息
承载协议:IPv6 协议号 89,无 TCP/UDP 端口;
必须放行 2 个 OSPFv3 专属 IPv6 组播地址(全网泛洪 Hello、LSU、LSAck 报文):
FF02::5:所有 OSPF 路由器组播(所有邻居 Hello 互通)
FF02::6:DR/BDR 专属组播(广播网段同步 LSA)
OSPFv3 默认依靠链路本地 IPv6 地址(FE80::/10) 建立邻居,必须放行 FE80::/10 网段;
Virtual-link 虚链路场景额外放行单播 IPv6 全球地址。
二、必须放行的四类地址(缺一不可,邻居起不来基本都是漏放某一类)
1. 链路本地地址(核心,OSPFv3 建邻居默认用这个地址发包)
FE80::/10(所有 FE80 开头的链路本地 IPv6 网段)
2. OSPFv3 预留组播地址
FF02::5 全体 OSPF 路由器
FF02::6 DR/BDR 路由器
3. 两端互联接口的全球 IPv6 单播网段(互相建立邻居、DD/LSR 单播报文交互)
例如互联网段 2001:10:1::/64、两端设备接口 IPv6 地址。
4. 可选:虚链路(Virtual-link)场景
额外放行虚链路穿越网段两端设备的Loopback / 全球单播 IPv6 地址。
三、H3C 防火墙标准安全策略配置(IPv6 安全策略)
OSPFv3 需要双向放行「域间流量 + 安全域→Local 本机流量」(防火墙自身也要参与 OSPFv3 进程)
前置开启开关(H3C 防火墙必开,否则 OSPFv3 单播报文不受安全策略管控)
bash
system-view
firewall packet-filter basic-protocol enable
场景 1:防火墙两个三层域之间跑 OSPFv3(Trust ↔ Untrust / Trust ↔ DMZ)
bash
security-policy ipv6
# 1. 域间双向放行OSPFv3协议
rule name OSPFv3_IN
source-zone Trust
destination-zone Untrust
service protocol 89
action permit
rule name OSPFv3_OUT
source-zone Untrust
destination-zone Trust
service protocol 89
action permit
# 2. 放行链路本地+OSPF组播(推荐单独精准放行,不要any)
rule name OSPFv3_MULTI
source-zone Trust Untrust
destination-zone Trust Untrust
destination-address FE80::/10 FF02::5 FF02::6
service protocol 89
action permit
# 3. 防火墙本机接收OSPF报文(任意域→Local域,防火墙自身加入OSPF域必备)
rule name OSPFv3_TO_LOCAL
source-zone Trust Untrust DMZ
destination-zone Local
service protocol 89
action permit
rule name OSPFv3_FROM_LOCAL
source-zone Local
destination-zone Trust Untrust DMZ
service protocol 89
action permit
精简稳妥方案(生产常用,不用精细匹配地址)
直接放行对应安全域之间 IPv6 协议 89 号协议 双向即可,防火墙会自动匹配 FE80、FF02::5/6:
bash
security-policy ipv6
rule name Trust_Untrust_OSPFv3
source-zone Trust
destination-zone Untrust
service protocol 89
action permit
rule name Untrust_Trust_OSPFv3
source-zone Untrust
destination-zone Trust
service protocol 89
action permit
# 放行本地域收发OSPF
rule name Any_To_Local_OSPFv3
source-zone any
destination-zone Local
service protocol 89
action permit
rule name Local_To_Any_OSPFv3
source-zone Local
destination-zone any
service protocol 89
action permit
四、不同组网补充规则
广播型网段(以太网、VLANIF)
必须放行 FF02::5、FF02::6,DR 选举、LSA 泛洪依赖这两个组播;
P2P 点对点链路(专线、三层对接)
仅依靠链路本地 FE80::/10 即可建邻,放行协议 89 就能通;
存在 OSPFv3 虚链路 Virtual-link
额外增加规则放行虚链路两端设备 Loopback IPv6 地址的协议 89 流量;
同时部署 SRv6 场景
除 OSPFv3 策略外,额外放行 IPv6 协议 41(IPv6-in-IPv6 封装)、BGP4 + 协议,保障 SRv6 路由传递。
五、排错常见遗漏点(邻居卡在 Init/Loading 状态对照排查)
只放全球 IPv6、没放行 FE80::/10 → 邻居永远卡在 Init 状态;
没放行 FF02::6 → DR 无法下发 LSA,数据库同步失败;
未配置 firewall packet-filter basic-protocol enable → 安全策略不生效;
只放单向策略,缺少 Local 域放行规则,防火墙收不到邻居 Hello 报文。
六、Web 界面配置逻辑(H3C 防火墙 Web 管理)
安全策略 → IPv6 策略,新建规则;
服务选择「自定义协议」,协议编号填写 89;
源 / 目的安全域选择互通的两个域;
目的地址可精准填入:FE80::/10、FF02::5、FF02::6;
新增两条 Local ↔ 业务域的 OSPFv3 策略。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论