• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

12508X-AF防火墙板卡使用问题

2021-01-29提问
  • 1关注
  • 1收藏,1171浏览
粉丝:0人 关注:0人

问题描述:

我单位网络出口使用了2台12508X-AF irf后插了两块12508X-AF防火墙板卡,防火墙板卡也做了irf,总感觉使用板卡仅有的一个电口做irf不那么靠谱啊 ?内联口又不能做irf,求大神给科普下,或者有没有其他更好地应用手段。

组网及组网描述:


最佳答案

粉丝:40人 关注:5人

面满口做堆叠口的话,跨框流量较大的时候,会出现接口打满,导致设备异常;

所以跨框流量可以走内敛口啊,让面板的口就走心跳报文,这样减轻防火墙的堆叠口的流量压力。

(1)  开启内联接口转发中继和热备类型报文

默认情况下热备报文等数据是通过IRF接口转发,但由于Blade IV FWIRF接口只有GE口,推荐开启使用内联接口转发中继和热备类型报文的功能。

# SecBlade IV FW:

#

inner forwarding relay interface FortyGigE 1/0/3 vlan 1001                    

inner forwarding hotbackup interface FortyGigE 1/0/3 vlan 1001   

inner forwarding relay interface FortyGigE 2/0/3 vlan 1001                    

inner forwarding hotbackup interface FortyGigE 2/0/3 vlan 1001   

#  S68交换机的相应配置:

# 配置S68交换机连接FW的内联口允许VLAN 1001

[H3C] interface FortyGigE 1/1/3

[H3C-FortyGigE1/1/1] port trunk permit VLAN 1001

[H3C-FortyGigE1/1/1] quit

[H3C] interface FortyGigE 2/1/3

[H3C-FortyGigE2/1/1] port trunk permit VLAN 1001

[H3C-FortyGigE2/1/1] quit




inner forwarding

inner forwarding命令用来开启内联接口转发中继和热备类型报文的功能。

undo inner forwarding命令用来关闭内联接口转发中继和热备报文的功能。

【命令】

inner forwarding { hotbackup | relay } interface interface-type interface-number [ vlan vlan-id ]

undo inner forwarding { hotbackup | relay } interface interface-type interface-number [ vlan vlan-id ]

 

【缺省情况】

内联接口转发中继和热备类型报文的功能处于关闭状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

hotbackup:表示内联接口转发热备类型的报文。

relay:表示内联接口转发中继类型的报文。

interface interface-type interface-number:指定转发中继和热备类型报文的内联接口。interface-type表示接口类型,interface-number表示接口编号。

vlan vlan-id:表示报文经过指定的VLAN进行转发。vlan-id表示VLAN ID的编号,取值范围为24094。如果不指定本参数,则表示VLAN 2。配置的VLAN ID不能是对端内部接口的缺省VLAN ID

【使用指导】

非缺省vSystem不支持本命令。

SecBlade板组成的IRF组网环境中,当IRF物理端口带宽小于两块SecBlade板之间的中继和热备业务流量时,为避免因链路堵塞而产生IRF连接震荡的问题,请在SecBlade板上开启此功能。开启此功能后,中继和热备类型的报文通过内联接口转发;关闭本功能后,中继和热备类型的报文通过IRF物理端口转发。

内联接口是指SecBlade板与设备之间通信的内部以太网接口。

中继和热备这两种类型的报文既可以在相同内联接口上进行转发,也可以在不同内联接口上进行转发。

中继类型报文是指在SecBlade板之间透传的业务报文,热备类型报文是指在SecBlade板之间对会话表项和基于会话的业务(NATALGASPF)的表项进行实时备份的报文。

可以通过多次执行此命令来指定中继和热备类型报文在多个内联接口上进行转发。

在开启了此功能的内联接口及其对端内联接口上,不建议开启生成树协议,否则在生成树协议收敛时间内中继报文、热备报文和批备报文会转发失败。有关生成树协议的详细介绍,请参见“二层技术-以太网交换配置指导”中的“生成树”。

【举例】

# 在内联接口Ten-GigabitEthernet1/0/1上开启转发中继类型报文的功能。

<Sysname> system-view

[Sysname] inner forwarding relay interface Ten-GigabitEthernet 1/0/1 vlan 200

# 在内联接口FortyGigE1/0/2上开启转发热备类型报文的功能。

<Sysname> system-view

[Sysname] inner forwarding hotbackup interface fortygige 1/0/2 vlan 300

inner forwarding inner forwarding命令用来开启内联接口转发中继和热备类型报文的功能。 undo inner forwarding命令用来关闭内联接口转发中继和热备报文的功能。 【命令】 inner forwarding { hotbackup | relay } interface interface-type interface-number [ vlan vlan-id ] undo inner forwarding { hotbackup | relay } interface interface-type interface-number [ vlan vlan-id ] 【缺省情况】 内联接口转发中继和热备类型报文的功能处于关闭状态。 【视图】 系统视图 【缺省用户角色】 network-admin 【参数】 hotbackup:表示内联接口转发热备类型的报文。 relay:表示内联接口转发中继类型的报文。 interface interface-type interface-number:指定转发中继和热备类型报文的内联接口。interface-type表示接口类型,interface-number表示接口编号。 vlan vlan-id:表示报文经过指定的VLAN进行转发。vlan-id表示VLAN ID的编号,取值范围为2~4094。如果不指定本参数,则表示VLAN 2。配置的VLAN ID不能是对端内部接口的缺省VLAN ID。 【使用指导】 非缺省vSystem不支持本命令。 在SecBlade板组成的IRF组网环境中,当IRF物理端口带宽小于两块SecBlade板之间的中继和热备业务流量时,为避免因链路堵塞而产生IRF连接震荡的问题,请在SecBlade板上开启此功能。开启此功能后,中继和热备类型的报文通过内联接口转发;关闭本功能后,中继和热备类型的报文通过IRF物理端口转发。 内联接口是指SecBlade板与设备之间通信的内部以太网接口。 中继和热备这两种类型的报文既可以在相同内联接口上进行转发,也可以在不同内联接口上进行转发。 中继类型报文是指在SecBlade板之间透传的业务报文,热备类型报文是指在SecBlade板之间对会话表项和基于会话的业务(NAT、ALG、ASPF)的表项进行实时备份的报文。 可以通过多次执行此命令来指定中继和热备类型报文在多个内联接口上进行转发。 在开启了此功能的内联接口及其对端内联接口上,不建议开启生成树协议,否则在生成树协议收敛时间内中继报文、热备报文和批备报文会转发失败。有关生成树协议的详细介绍,请参见“二层技术-以太网交换配置指导”中的“生成树”。 【举例】 # 在内联接口Ten-GigabitEthernet1/0/1上开启转发中继类型报文的功能。 <Sysname> system-view [Sysname] inner forwarding relay interface Ten-GigabitEthernet 1/0/1 vlan 200 # 在内联接口FortyGigE1/0/2上开启转发热备类型报文的功能。 <Sysname> system-view [Sysname] inner forwarding hotbackup interface fortygige 1/0/2 vlan 300

远行的人 发表时间:2021-01-29
1 个回答
粉丝:111人 关注:1人

目前的解决方案只能这么做。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明