• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙多出口的且有对外服务的情况下,应不应该配置负载均衡

  • 0关注
  • 0收藏,116浏览
粉丝:0人 关注:0人

问题描述:

防火墙是F1000 V7,目前是在防火墙做了根据ISP地址的负载均衡,有电信和移动两个出口。

那么客户源IP是移动ip,访问的是防火墙上电信的出口,在这个负载均衡规则下是不是意味着回程流量从移动的出口出去了?

有没有源进源出的相关配置?怎么做才是标准做法?

4 个回答
粉丝:6人 关注:1人

外网口配置源进源出功能
ip last-hop hold

源进源出(你数据包从电信出去的,回来会从电信回来)负载均衡你做的出链路负载吧,这是对从防火墙经过的数据做负载均衡,两个没影响的

zhiliao_eE5Ptd 发表时间:4天前 更多>>

这个源进源出的优先级是在负载均衡之上吗?

zhiliao_GfP3BI 发表时间:4天前

源进源出(你数据包从电信出去的,回来会从电信回来)负载均衡你做的出链路负载吧,这是对从防火墙经过的数据做负载均衡,两个没影响的

zhiliao_eE5Ptd 发表时间:4天前
粉丝:133人 关注:11人

看具体需求了。是支持配置的

粉丝:23人 关注:2人

一、先回答核心 2 个疑问
1. 多出口有对外服务,能不能开链路负载均衡?
可以开,但必须配套「源进源出」机制,否则外网访问服务器必出故障
内网用户上网:ISP 智能选路负载均衡完全没问题,电信 IP 走电信出口、移动 IP 走移动出口,优化访问速度;
外网访问发布服务器(nat server):最大风险是非对称路由—— 电信用户发起请求从电信 WAN 口进,服务器回包被 ISP 选路策略匹配为移动流量,从移动出口返回,运营商会拦截该不对称报文,出现网页打不开、端口不通、会话秒断。
2. 客户源 IP 是移动 IP,访问电信公网映射服务器,回程会不会走移动出口?
默认会!这就是故障根源
内网服务器回包源 IP 是服务器私网地址,防火墙匹配出方向 ISP 选路规则:源 IP 是内网、目的 IP 是移动用户,判定为移动流量,从移动出口转发,造成进电信、回移动不对称路径,业务异常。
二、H3C F1000 V7 两种标准源进源出实现方案(推荐方案 1 全局一键开启)
方案 1:全局开启 nat outbound same-interface(最简标准方案,优先用)
原理
所有经过 NAT 转换的会话,强制回程报文从入站的同一个外网接口转发,无视 ISP 选路 / 负载均衡策略,完美解决 NAT Server 不对称回程问题,不影响内网用户 ISP 选路上网。
配置命令
plaintext
system-view
# 全局开启源进源出,所有NAT会话生效
nat outbound same-interface

配套要求
所有 nat server 必须在外网接口下完整配置(带 protocol tcp/udp)
plaintext
interface GigabitEthernet 1/0/0 # 电信出口
nat server protocol tcp global 202.1.1.1 80 inside 192.168.1.10 80
interface GigabitEthernet 1/0/1 # 移动出口
nat server protocol tcp global 211.2.2.2 80 inside 192.168.1.10 80

内网 trust 接口开启 nat hairpin enable(内网用公网 IP 访问服务器回流)
plaintext
interface GigabitEthernet 1/0/2
nat hairpin enable

安全策略正常放行 Untrust→Trust 服务端口
方案 2:链路负载均衡流量特征豁免(精细化控制)
如果不想全局 same-interface,可在出链路负载均衡里豁免服务器私网网段,服务器回包不走 ISP 选路,直接匹配入接口原路返回。
创建流量特征,匹配服务器内网网段
plaintext
loadbalance traffic-feature SERVER
match source-ip-address 192.168.1.10 255.255.255.255

链路选路策略里,把服务器特征放在最前面,动作为转发(不做负载选路)
plaintext
loadbalance policy OUT_LB
rule 10 match traffic-feature SERVER action forward
rule 20 match traffic-feature CHINATEL out-interface GigabitEthernet 1/0/0 weight 10
rule 30 match traffic-feature CMCC out-interface GigabitEthernet 1/0/1 weight 10

逻辑:服务器回包优先匹配 rule10,直接转发,不执行后面 ISP 负载均衡规则,自动原路返回;内网用户正常走电信 / 移动选路。
三、完整标准组网配置流程(电信 + 移动双出口 + 对外服务器)
1. 基础接口与安全域
plaintext
# 电信出口GE1/0/0
interface GigabitEthernet 1/0/0
ip address 202.1.1.2 255.255.255.0
zone untrust
# 移动出口GE1/0/1
interface GigabitEthernet 1/0/1
ip address 211.2.2.2 255.255.255.0
zone untrust
# 内网Trust口GE1/0/2
interface GigabitEthernet 1/0/2
ip address 192.168.1.1 255.255.255.0
zone trust
nat hairpin enable

2. 全局开启源进源出(核心解决回程不对称)
plaintext
system-view
nat outbound same-interface

3. 双出口 NAT Server 对外发布
plaintext
# 电信公网映射
interface GigabitEthernet 1/0/0
nat server protocol tcp global 202.1.1.1 80 inside 192.168.1.10 80 rule TEL-80
nat server protocol tcp global 202.1.1.1 443 inside 192.168.1.10 443 rule TEL-443
# 移动公网映射
interface GigabitEthernet 1/0/1
nat server protocol tcp global 211.2.2.1 80 inside 192.168.1.10 80 rule CMCC-80
nat server protocol tcp global 211.2.2.1 443 inside 192.168.1.10 443 rule CMCC-443

4. 内网用户出方向 ISP 智能负载均衡(正常上网分流)
plaintext
# 1. 导入ISP地址库(设备自带)
loadbalance isp import default
# 2. 创建流量特征
loadbalance traffic-feature TEL
match isp chinatel
loadbalance traffic-feature CMCC
match isp cmcc
# 3. 链路负载策略
loadbalance policy OUT_LB
rule 10 match traffic-feature TEL out-interface GigabitEthernet 1/0/0 weight 10
rule 20 match traffic-feature CMCC out-interface GigabitEthernet 1/0/1 weight 10
rule 30 default out-interface GigabitEthernet 1/0/0 weight 10 out-interface GigabitEthernet 1/0/1 weight 10
# 4. 全局调用负载策略
virtual-server LB_OUT type link-ip
virtual ip address 0.0.0.0 0.0.0.0
default loadbalance-policy OUT_LB
service enable

5. 安全策略放行访问
plaintext
security-policy
# 外网访问服务器
rule name Untrust_To_Server source-zone untrust destination-zone trust service tcp destination-port 80 443 action pass
# 内网访问互联网
rule name Trust_To_Untrust source-zone trust destination-zone untrust action pass
# 内网回流(内网用公网IP访问服务器)
rule name Trust_To_Untrust_Hairpin source-zone trust destination-zone untrust action pass

四、关键业务逻辑验证
电信外网用户访问电信公网 IP
入接口 GE1/0/0,服务器回包受nat outbound same-interface约束,强制从 GE1/0/0 返回,不匹配移动 ISP 选路,业务正常;
移动外网用户访问移动公网 IP
入接口 GE1/0/1,回包强制走移动出口,无不对称路由;
移动外网用户访问电信公网 IP
请求从电信 GE1/0/0 进入,回包依旧从电信出口原路返回,不会切移动出口;
内网移动 IP 用户上网
正常匹配 ISP 负载均衡,流量走移动出口,不受 same-interface 影响。
五、常见踩坑点
只配 ISP 负载均衡,没开 same-interface:外网访问服务器大概率端口不通、加载超时;
nat server 简写不带 protocol:hairpin 和 same-interface 功能异常,部分端口回流失败;
服务器默认网关不是防火墙内网口:回包绕开防火墙,源进源出机制失效;
多公网 IP 分别在不同出口,只配置一条 nat server:跨 ISP 访问服务器回程错乱。
极简总结
多出口 + 对外服务器可以配置 ISP 智能链路负载均衡,但必须配套源进源出;
不配置源进源出会出现:电信用户访问电信公网服务器,回程从移动出口发出,运营商拦截报文;
最优标准配置:全局nat outbound same-interface一键实现源进源出,不影响内网用户 ISP 选路上网;
备选精细化方案:链路负载均衡策略前置豁免服务器私网网段,回包不参与负载分担原路返回。

粉丝:25人 关注:1人

简单来说,应该配置负载均衡,但必须同时启用“源进源出”功能,否则对外服务会因路径不一致而中断。

你当前的配置会导致“回程流量从移动出口出去”,这正是问题所在。

🔍 为什么会这样?

你的防火墙配置了“根据ISP地址的负载均衡”。当外网用户(比如移动IP)通过电信出口访问你的服务器时,防火墙会接收请求并转发给内网服务器。

但在服务器回包时,防火墙会重新匹配自己的出链路负载均衡策略。因为回包的目的IP是那个移动用户,策略很可能会判定这个流量应该从移动出口转发出去。这样一来,回包就从移动线路走了,与用户进来的电信线路不一致,导致连接失败

✅ 标准做法:配置“源进源出”

为了解决这个问题,标准做法就是在多出口环境下,为所有外网接口开启 “源进源出” 功能。开启后,防火墙会记录每个会话是从哪个接口进来的,并强制该会话的所有回包都从同一个接口出去,确保路径一致

在H3C Comware V7防火墙(如你的F1000 V7)上,实现“源进源出”的核心命令是 ip last-hop hold

🛠️ 标准配置步骤

下面是配置步骤,你可以在命令行(CLI)下操作:

第一步:进入外网接口视图
分别进入你的电信和移动外网接口。

text
<H3C> system-view [H3C] interface GigabitEthernet 1/0/1 # 假设这是电信接口 [H3C-GigabitEthernet1/0/1] ip last-hop hold # 开启源进源出 [H3C-GigabitEthernet1/0/1] quit [H3C] interface GigabitEthernet 1/0/2 # 假设这是移动接口 [H3C-GigabitEthernet1/0/2] ip last-hop hold # 开启源进源出 [H3C-GigabitEthernet1/0/2] quit

第二步:排除对外服务的流量(关键一步)
如果你的负载均衡策略中配置了通配虚服务(virtual ip address 0.0.0.0 0),那么所有流量(包括回包)都会被其匹配并重新负载均衡。这会导致即使开启了ip last-hop hold,回包仍可能被“抢走”。

因此,你需要在负载均衡策略中,为对外服务的服务器流量单独创建一条“放行”或“直通”的策略,并确保其优先级最高。这样,这些流量就不会再被负载均衡策略处理,从而让ip last-hop hold能正常生效。

⚠️ 注意事项

  • ip last-hop hold是基于流的:它记录的是会话的首包信息,后续报文都会遵循这个记录转发

  • 确保所有外网口都配置:为了让任意入口的流量都能正常返回,必须在所有外网接口上都开启此功能

  • 确认安全策略已放行:检查防火墙的安全策略,确保已放行从外网到内网服务器及回程的流量。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明