• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000 RBM双主,流量来回路径不一致如何解决?

2025-02-27提问
  • 0关注
  • 0收藏,966浏览
粉丝:2人 关注:3人

问题描述:

做的RBM双主,需要配什么命令可以解决这个问题?

最佳答案

粉丝:32人 关注:1人

没有命令解决,只能通过控制路由解决路径问题


还有安全策略了吧,控制IP和端口。另外VPC也有安全组和acl。

南山樵子 发表时间:2025-02-27 更多>>

我记得之前不是有什么宽松模式吗

南山樵子 发表时间:2025-02-27
回复南山樵子:

那个开了不安全阿,那你防火墙就跟透明了一样

zhiliao_v6hOyc 发表时间:2025-02-27

ip last-hop hold 这个命令可以解决吗

南山樵子 发表时间:2025-02-27
回复南山樵子:

不能,你是上面静态路由,下面动态路由组网吗?只能通过控制路由来彻底解决这个问题,宽松模式非常不建议

zhiliao_v6hOyc 发表时间:2025-02-27

大佬加个微信沟通一下吧,互联网链路接的出口墙,想2条链路都用呢,就得做三层双主

南山樵子 发表时间:2025-02-27
回复南山樵子:

那可以考虑和运营对接VRRP组网

zhiliao_v6hOyc 发表时间:2025-02-27

还有安全策略了吧,控制IP和端口。另外VPC也有安全组和acl。

南山樵子 发表时间:2025-02-27
3 个回答
粉丝:1人 关注:0人

在H3C F5000防火墙配置RBM(Remote Backup Management)双主模式时,流量来回路径不一致是一个常见问题。这种问题通常是由于非对称路由或链路切换不完全导致的。以下是解决该问题的几种方法:

---

### 1. **检查RBM配置**
- **确保双主模式配置正确**:在RBM双主模式下,两台设备同时处理流量,因此需要确保两端的配置完全一致,包括接口IP、路由、安全策略等。
- **检查控制通道和数据通道**:确保控制通道和数据通道的配置正确,尤其是`local-ip`和`remote-ip`的配置不能混淆。控制通道的IP地址应配置在独立的接口上,而不是数据通道的聚合接口上。

---

### 2. **启用`ip last-hop hold`功能**
- **作用**:该功能可以记录流量的上一跳信息,确保反向流量能够按照正向流量的路径返回,避免路径不一致的问题。
- **配置方法**:
```shell
interface GigabitEthernet1/0/1
ip last-hop hold
interface GigabitEthernet1/0/2
ip last-hop hold
```
- **适用场景**:适用于双出口或多出口环境,尤其是当流量从不同接口进出时。

---

### 3. **检查链路聚合和Track配置**
- **链路聚合配置**:确保链路聚合接口(如`Route-Aggregation64`)的配置正确,且两端设备的聚合模式一致(如动态LACP)。
- **Track联动**:如果配置了Track功能检测链路状态,确保Track的联动机制正确,避免链路切换时出现单边中断的情况。

---

### 4. **调整路由策略**
- **静态路由与BFD联动**:如果使用静态路由实现链路切换,可以配置BFD(Bidirectional Forwarding Detection)来快速检测链路故障,并设置WTR(Wait-to-Restore)时间,避免链路恢复时频繁切换。
- **策略路由(PBR)**:通过策略路由控制流量的进出路径,确保流量路径的一致性。

---

### 5. **升级设备版本**
- 如果以上方法无法解决问题,可能是设备软件版本存在缺陷。建议检查并升级到官方推荐的最新稳定版本,以确保RBM功能的正常运行。

---

### 6. **检查会话同步状态**
- 在双主模式下,确保两台设备的会话表项实时同步。可以通过以下命令检查会话同步状态:
```shell
display remote-backup-group status
```
- 如果会话同步异常,可能会导致流量路径不一致。

---

### 总结
流量来回路径不一致的问题通常与RBM配置、链路聚合、路由策略以及会话同步有关。通过检查配置、启用`ip last-hop hold`功能、调整路由策略以及升级设备版本,可以有效解决该问题。如果问题仍然存在,建议联系H3C技术支持获取进一步帮助。

更多详细配置和排查方法,可以参考H3C官方文档或社区讨论。

粉丝:100人 关注:9人

.11  开启RBM热备业务表项功能

1. 功能简介

开启RBM热备业务表项功能后,RBM中主设备上的业务表项信息会实时备份到备设备上。

RBM热备份应用协议创建的会话表项功能的应用场景建议如下:

·     在非对称路径的双机热备网络环境中,需要开启此功能,以保证同一条流量的正反向报文在两台设备上能够被正常处理;若不开启此功能,则会因为两台设备上的会话表项不一致,导致同一条流量的正反向报文在两台设备上不能被正常处理,从而可能会出现网络不通等异常情况。

·     在双机热备主备、镜像模式或对称路径的双机热备网络环境中,关闭此功能后,可减少设备性能的消耗;但是设备间流量平滑的时效性将受到一些影响。因此,请管理员根据实际业务情况来判断是否需要关闭此功能。

因为对于DNS和HTTP类型的应用协议,通常在很少的报文交互之后就会断开连接,当发生主备切换造成当前连接中断时,客户端会立即重新发起请求,用户通常感知不到连接异常。所以可以关闭这两个协议触发创建会话的备份功能。

2. 使用限制和指导

在双机热备系统稳定运行且正在处理流量的情况下,请勿清除会话表项(即执行reset session table命令),否则会导致流量中断或业务主、备设备上的会话表项不一致。有关会话管理功能的详细介绍,请参见“安全配置指导”中的“会话管理”。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入RBM管理视图。

remote-backup group

(3)     开启RBM热备业务表项功能。

hot-backup enable

缺省情况下,RBM热备业务表项功能处于开启状态。

(4)     开启RBM热备份应用协议创建的会话表项功能。

hot-backup protocol { dns | http } * enable

缺省情况下,RBM热备份应用协议创建的会话表项功能处于开启状态。

除了DNS和HTTP应用协议,其它应用协议创建的会话不受本功能控制,只要RBM热备业务表项功能处于开启状态,就会进行这些会话表项备份。


1.24  开启RBM在设备间透传业务流量功能

1. 功能简介

此功能仅适用于RBM双主组网中存在非对称流量的场景,请谨慎使用。

在RBM双主组网场景中,当存在非对称流量时,同一条流量的正反向报文可能会被送到不同的设备,这时将会影响部分功能模块(如NBAR、DPI、负载均衡等功能)处理报文的能力,例如可能会降低NBAR业务对报文的识别率等。开启此透传功能后,同一条流量的正反向报文最终会被送到同一台设备,可以提升这些功能模块处理报文的能力。但是,透传功能可能会消耗设备的大量资源,影响设备性能。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入RBM管理视图。

remote-backup group

(3)     开启RBM在设备间透传业务流量功能。

transparent-transmit enable

缺省情况下,RBM在设备间透传业务流量功能处于开启状态。

回复南山樵子:

是的

zhiliao_sEUyB 发表时间:2025-02-27 更多>>

transparent-transmit enable 那RBM双主默认这个功能开启那就没问题了吧

南山樵子 发表时间:2025-02-27
回复南山樵子:

是的

zhiliao_sEUyB 发表时间:2025-02-27
粉丝:2人 关注:10人

路由来回不一致 就是你自己本身 配置的路由 有问题导致的,大部分是因为 路由cost 开销一样,目的地址也一样,所以还是要看看怎么优化下路由 

2台出口防火墙,需要都工作,运营商也会根据路由负载hash选择一个出口防火墙发送,这种情况控制不了呢

南山樵子 发表时间:2025-02-27 更多>>

2台出口防火墙,需要都工作,运营商也会根据路由负载hash选择一个出口防火墙发送,这种情况控制不了呢

南山樵子 发表时间:2025-02-27

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明