• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S7500E

2024-07-23提问
  • 0关注
  • 0收藏,391浏览
粉丝:0人 关注:0人

问题描述:

IRF口在一些情况下可以转发业务流量,希望确认下,这个转发是否有防环机制?比如经过IRF口转发的报文不允许再通过IRF转发?

客户有个环境,使用了S7500E做IRF堆叠,有部分流量是通过S7500E上做PBR引流到防火墙做安全过滤。防火墙是VRRP连接到IRF两台成员的。

目前测试出,当防火墙VRRP Active接口与业务下联接口不在一个机框时,业务无法通信。

我们目前怀疑是有这个防环机制,让经过IRF口转发的报文不允许再通过IRF转发。但是没有关于IRF防环的说明文档。请问是否有大佬可以帮忙确认下?

谢谢!

最佳答案

粉丝:17人 关注:0人

没拓扑和产品细节无法分析判断


根据描述可能情况

1、问题不在交换机侧。因为irf port相当于2个互联口。所有流量都能过。环路也有stp等协议冗余【默认情况下】。

2、目前怀疑fw侧配置不正确导致流量切换后转发异常。


因此建议还是先明确下组网细节在测试看看吧

目前信息看,还是感觉fw侧配置或状态异常可能性较大

zhiliao_8h148y 发表时间:2024-07-23 更多>>

谢谢,我在下方补充下拓扑,由于客户对保密要求很高,我只能简易的画一下

zhiliao_orqccX 发表时间:2024-07-23

如果受限局点且组网复杂的话,建议还是尽快联系400热线或对接渠道H3C认证代理商等渠道由专业工程师协助处理吧。这样会高效很多。

zhiliao_8h148y 发表时间:2024-07-23

谢谢,但是目前无法联系400,我再下边以答案的形式补充了一些信息,想先确认一些技术问题,您看看您这边是否有了解呢?

zhiliao_orqccX 发表时间:2024-07-23

如果怀疑交换机irf引起的问题,建议考虑关闭IRF备机(或离线)并把FW的backup线路连接都irf主测试看看吧。如果也异常说明问题不在sw侧。

zhiliao_8h148y 发表时间:2024-07-23

建议还是优先考虑联系400热线或对接渠道H3C认证代理商与专业工程师沟通下细节方便快速准确定位吧

zhiliao_8h148y 发表时间:2024-07-23

目前信息看,还是感觉fw侧配置或状态异常可能性较大

zhiliao_8h148y 发表时间:2024-07-23
2 个回答
粉丝:0人 关注:0人

这个截图是客户大概的组网结构,Access接入交换机都是绑的port-channel连到两台IRF核心。

核心也是作为下方客户端的网关,当客户端之间互相通信的时候,流量先到网关核心,核心有PBR策略路由把流量转发到防火墙,防火墙会继续发给核心,再转发到目标终端。

问题是在客户进行切换演练的时候发现的,客户断开了Slot1的所有下联端口,但是防火墙的VRRP Active还在Slot1上,就无法通信。如果把Slot1连防火墙的接口关掉,切换到Slot2,就可以正常通信。

我们在防火墙抓了报,目前看流量正常到了防火墙,并且防火墙也正常的转发给核心了,而核心没抓到转发下去的报文。

所以我们觉得是跨了机框的IRF流量转发有问题。考虑到这个组网结构,一个报文到核心Slot2,通过IRF转发到Slot1,又转发到防火墙,然后防火墙转发回核心Slot1,有需要通过IRF转发到Slot2,才能最终下发到目的终端。

所以我们怀疑是不是IRF链路转发业务存在一些防环的机制。这里有大佬清楚吗?IRF是不是像M-LAG一样,转发过去的报文无法再通过IRF链路转发回来?

粉丝:4人 关注:3人

IRF是有防环机制的。但不一定是这个原因。

你的防火墙和核心是三层互联吗?

把交换机的快速交换和本地优先转发关了再试下。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明