2台F1060防火墙组建IRF,上联一台路由器,下联一台路由器,都是通过建立得Reth口搭建,上联用Reth1 下联用Reth2 路由器下联两台防火墙用三层静态聚合,防火墙上策略全方通,reth口和物理接口都放进了对应区域,现在底层icmp ping不通 有点搞不懂,还请大神们指点一二
# irf mac-address persistent timer irf auto-update enable undo irf link-delay irf member 1 priority 10 irf member 2 priority 1
# track 1 interface GigabitEthernet1/0/1
# track 2 interface GigabitEthernet1/0/2
# track 3 interface GigabitEthernet2/0/2
# track 4 interface GigabitEthernet2/0/1
# interface Reth1
ip address 12.1.1.1 255.255.255.0
member interface GigabitEthernet1/0/1 priority 200
member interface GigabitEthernet2/0/2 priority 100
# interface Reth2
ip address 13.1.1.1 255.255.255.0
member interface GigabitEthernet1/0/2 priority 200
member interface GigabitEthernet2/0/1 priority 100
security-zone name Trust
import interface GigabitEthernet1/0/2
import interface GigabitEthernet2/0/1
import interface Reth2
# security-zone name Untrust
import interface GigabitEthernet1/0/1
import interface GigabitEthernet2/0/2
import interface Reth1
redundancy group 1
member interface Reth1
member interface Reth2
node 1
bind slot 1
priority 100
track 1 interface GigabitEthernet1/0/1
track 2 interface GigabitEthernet1/0/2
node 2
bind slot 2
priority 50
track 3 interface GigabitEthernet2/0/2
track 4 interface GigabitEthernet2/0/1
session statistics enable
session synchronization enable
(0)
最佳答案
您好,以下参考
1、确认是否模拟器不支持
1、首先确认能否学到ARP信息
2、确认是否缺少路由
3、确认是否阻止了icmp协议
(0)
第一点不清楚,第二点可以学习到对端arp 第三点加了默认路由,第四点没有任何组织,策略全放通得
那就是模拟器的问题了
1.模拟器针对防火墙主备冗余ping测试有限制,但是可以测试实现主备冗余切换;
2.reth口无法对接三层聚合或者二层聚合,reth口与聚合没有相同概念;
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的,谢谢 这个真没注意,模拟器能敲出来,但是确实不通