核心结论(H3C RBM 主墙 + 虚墙场景)
一、根墙 ↔ 虚墙之间:SSH、SNMP 配置不会自动跨上下文同步
根墙(default 默认上下文)、各个虚墙(context)是完全隔离的独立系统
根墙配置的 SSH 开启、SNMP 团体、管理员账号,仅作用于根墙自身;不会自动同步到任意虚墙。
每个虚墙拥有独立的 SSH 服务、SNMP 配置、本地管理员账号,必须逐个进入虚墙内部单独配置 SSH/SNMP。
例外:虚墙的创建动作本身会通过 RBM 同步到备物理防火墙
你在主物理防火墙根墙执行 context abc 创建虚墙,RBM 开启自动同步后,备墙会自动生成同名虚墙;但虚墙内部的 SSH、SNMP 业务配置,依然需要进入虚墙内配置,不会跟着根墙同步进去。
二、主物理防火墙 ↔ 备物理防火墙(RBM 双机):虚墙内 SSH/SNMP 配置会单向同步
前提:RBM 控制通道正常、configuration auto-sync enable 自动同步开启(默认开启)
在主防火墙的某个虚墙内配置 SSH、SNMP、本地管理员:
这类配置属于虚墙业务配置,会实时单向同步到备防火墙的同名虚墙,主改备自动跟着更新,主备虚墙 SSH/SNMP 配置保持一致,切换后备墙接管可正常被 SSH、网管 SNMP 采集。
SSH 同步限制:
SSH 主机密钥(rsa local-key-pair create 生成的密钥)不会同步,主备各自独立生成密钥,其余 SSH 配置(ssh server enable、ssh 权限策略、SSH 用户)均可同步。
SNMP 完整同步:
snmp-agent 开启、团体字、版本、MIB 视图、SNMP 访问 ACL 全部可以同步至备墙虚墙。
三、管理访问权限特殊机制(容易误解)
RBM 备机默认禁止业务接口远程管理,即便配置同步了 SSH/SNMP,备机业务域也无法被 SSH 登录;只有主角色防火墙,业务接口的 SSH/SNMP 管理权限才开放。
如需平时也能 SSH 登录备墙,在根墙全局配置放行:
plaintext
system-view
remote-backup group
hrp management-interface include all
虚墙的 local 安全域管理 IP,主备各自使用独立管理 IP,仅虚墙业务配置同步,管理 IP 不会同步。
四、分层同步逻辑清晰划分
跨上下文(根墙→虚墙):隔离、不同步 SSH/SNMP
跨物理设备(主 FW 虚墙 → 备 FW 同名虚墙):RBM 单向同步 SSH、SNMP 配置(密钥除外)
根墙的全局 SNMP、SSH,只属于根墙,所有虚墙互不继承。
五、实操建议
只在主防火墙内逐个进入虚墙配置 SSH、SNMP,RBM 会自动同步到备墙对应虚墙,不要在备墙手动配置虚墙内容。
SSH 密钥不用同步,主备各自生成即可,首次登录会提示密钥变更属于正常现象。
想要统一所有虚墙 SNMP 参数,只能逐个 context 进入批量配置,不存在根墙统一下发所有虚墙 SNMP 的全局命令。
精简总结
根墙和虚墙互相隔离,SSH/SNMP 配置互不互通、不会同步;
同一虚墙分布在主、备两台物理防火墙上时,虚墙内部 SSH/SNMP 配置会依靠 RBM 自动同步;
SSH 密钥单独生成不同步,其余 SSH 规则、SNMP 全套配置均可主备同步。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论