故障根源
防火墙开启 RBM 后,共享接口只会放行虚墙→根墙的 VRRP 报文,反向报文被拦截,两台虚墙互相收不到对方 VRRP 报文,最终双双成为 Master。
方案 1(兼容方案,不改 RBM 策略,推荐)
人为固化主备:主虚墙 VRRP 优先级 120,备墙 100;
主持续发送 VRRP 报文给到备,备收到报文就保持备状态避免双主;
主故障断联后,备收不到通告超时自动升为主。
配套优化:主增加接口跟踪、备配置send-mode only-backup只收不发 VRRP。
方案 2(根治方案,恢复标准 VRRP 双向协商)
在根墙 RBM 视图执行 share-interface permit protocol vrrp,放开共享接口双向转发 VRRP 报文,即可正常双向协商。
现状双主的原因:备机接收不到主机 VRRP 报文,独立选举成 Master。
暂无评论
两台虚墙都显示 Master,说明 VRRP 协商失败了。要解决这个问题,核心思路是:确保主备虚墙间的 VRRP 协议报文能正常通信,且双方配置一致。
请按照下面的步骤来排查和修复:
VRRP 依赖组播报文 224.0.0.18 进行协商,如果通信被阻断,双方都会认为自己是主设备。
检查安全策略:这是最常见的故障点。请检查两台防火墙的安全策略,必须放行从 Local 安全域到虚墙业务接口所在安全域的、目的地址为 224.0.0.18 的 VRRP 协议报文。
检查网络连通性:在虚墙内,用 ping -a [本端VRRP接口IP] [对端VRRP接口IP] 命令测试主备虚墙间的三层连通性。
检查物理链路:确认主备虚墙间的二层链路是通的,VRRP 报文可以透传。
检查核心参数:分别在主备虚墙上执行 display vrrp verbose,核对以下参数是否完全相同:
VRRP ID (Virtual Router ID)
Virtual IP
接口 (Interface)
如果你的网络启用了 VRRP 抢占模式 (preempt-mode),需要检查优先级设置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论