h3c防火墙Web配策略路由下一跳保存后就没了?别信页面先display看配置进没进去
在 H3C SecPath 防火墙的 Web 界面里配策略路由,是不少网络管理员的习惯路径:建好策略节点,勾上"指定下一跳"、填好地址,点保存提示成功。可再点进去一看,勾选框空着,填的地址也没了,配几遍都留不住。业务分流的需求就这么被一个"存不上"卡住。
这类 Web 保存静默失败通常不是权限问题,常见根有三类:一是表单联动项没选全——策略路由页面里 ACL 引用、应用接口等选项存在联动关系,漏选时前端校验不通过,但提示很弱,直接不落盘,看起来就像"保存成功又丢了";二是下一跳本身不合法——填的地址在设备上没有可达路由、或对应出接口是 down 状态,后台校验拒绝写入;三是 Web 版本问题——部分版本的策略路由页面有丢勾选的毛病,再叠加页面缓存,显示的和真配置可能根本不是一回事。
按这个顺序处理,五步从诊断到落盘:
-
先看真配置:命令行登录,用 display current-configuration 配合关键字过滤查看策略路由相关配置段,确认到底是没存进去,还是存进去了但页面没显示。这一步决定后面往哪查。
-
补齐前置条件:检查引用的 ACL 是否已建好、规则能否命中流量(display acl all),下一跳地址能否 ping 通、ARP 能否解析,出接口是否为 up。这些有一项不满足,配置就立不住。
-
按顺序在 Web 上重配一遍:先建 ACL,再建策略和节点,节点内配匹配条件和下一跳,然后到接口页把策略应用到入接口,每步保存后退出重进确认。顺序颠倒是丢配置的常见诱因。
-
直接用命令行落盘:Web 反复失败就绕开它,参考配置如下(下一跳换成你的专线网关):
acl advanced 3000 rule permit ip source 192.168.10.0 0.0.0.255 policy-based-route ZHUANXIAN permit node 10 if-match acl 3000 apply next-hop 219.141.1.1 interface GigabitEthernet1/0/3 ip policy-based-route ZHUANXIAN -
验证并固化:执行 save 保存全部配置,用 display ip policy-based-route 查看策略命中计数确认生效;若 Web 端持续复现,记录设备版本信息联系厂商确认是否有对应补丁。
预防记两条:防火墙的策略类变更以命令行为主、Web 界面只做查看,每次改动前导出当前配置一段留档;变更完成后执行保存并回读核对两个动作,写进变更单模板。
贵州诚鑫致达科技接手防火墙代维时,开工头一天就导出全量配置建基线档案——Web 页面上看不出来的问题,拿命令行真态一对照就现了形。