【交换机】S86+FW卡,配置vlan 1的管理地址无法ping通

   【交换机】S86+FW卡,配置vlan 1的管理地址无法ping通

1)故障现象

FW

ip session acl-filter-default-permit

!

firewall transparent

!

interface Vlan 1

 ip address 172.1.1.2 255.255.255.0

 bridge-group 1

!

interface Vlan 11

 bridge-group 1

S86

vlan 1

!

vlan 11

!

interface TenGigabitEthernet 3/1

 port-group 1

!

interface TenGigabitEthernet 3/2

 port-group 1

!

interface AggregatePort 1

 switchport mode trunk

 switchport trunk allowed vlan remove 2-9,12-19,21-1000,1002-2000,2002-4094

!

interface VLAN 1

 no ip proxy-arp

 ip address 172.1.1.1 255.255.255.0

Ruijie#ping 172.1.1.1

Sending 5, 100-byte ICMP Echoes to 172.1.1.1, timeout is 2 seconds:

  < press Ctrl+C to break >

.....

Success rate is 0 percent (0/5)

2故障原因

分析,vlan 1是一个特殊的vlan,在trunk口上的native vlan为1 所以从86 trunk口过来的vlan 1的数据是不带tag的,但是透明模式的FW对不带tag的数据帧,认为是非法的,都会丢弃,导致vlan 1 的数据无法ping通

3)解决方法

a.不要用vlan 1做管理vlan,可以修改为比如vlan 10

b.在86互联FW的interface TenGigabitEthernet 口上的AP,trunk属性上的native vlan修改为一个不用的vlan,比如2000

以上两个方式都可以解决问题

阅读剩余
THE END