IRF口在一些情况下可以转发业务流量,希望确认下,这个转发是否有防环机制?比如经过IRF口转发的报文不允许再通过IRF转发?
客户有个环境,使用了S7500E做IRF堆叠,有部分流量是通过S7500E上做PBR引流到防火墙做安全过滤。防火墙是VRRP连接到IRF两台成员的。
目前测试出,当防火墙VRRP Active接口与业务下联接口不在一个机框时,业务无法通信。
我们目前怀疑是有这个防环机制,让经过IRF口转发的报文不允许再通过IRF转发。但是没有关于IRF防环的说明文档。请问是否有大佬可以帮忙确认下?
谢谢!
(0)
最佳答案
没拓扑和产品细节无法分析判断
根据描述可能情况
1、问题不在交换机侧。因为irf port相当于2个互联口。所有流量都能过。环路也有stp等协议冗余【默认情况下】。
2、目前怀疑fw侧配置不正确导致流量切换后转发异常。
因此建议还是先明确下组网细节在测试看看吧
(0)
谢谢,我在下方补充下拓扑,由于客户对保密要求很高,我只能简易的画一下
如果受限局点且组网复杂的话,建议还是尽快联系400热线或对接渠道H3C认证代理商等渠道由专业工程师协助处理吧。这样会高效很多。
谢谢,但是目前无法联系400,我再下边以答案的形式补充了一些信息,想先确认一些技术问题,您看看您这边是否有了解呢?
如果怀疑交换机irf引起的问题,建议考虑关闭IRF备机(或离线)并把FW的backup线路连接都irf主测试看看吧。如果也异常说明问题不在sw侧。
这个截图是客户大概的组网结构,Access接入交换机都是绑的port-channel连到两台IRF核心。
核心也是作为下方客户端的网关,当客户端之间互相通信的时候,流量先到网关核心,核心有PBR策略路由把流量转发到防火墙,防火墙会继续发给核心,再转发到目标终端。
问题是在客户进行切换演练的时候发现的,客户断开了Slot1的所有下联端口,但是防火墙的VRRP Active还在Slot1上,就无法通信。如果把Slot1连防火墙的接口关掉,切换到Slot2,就可以正常通信。
我们在防火墙抓了报,目前看流量正常到了防火墙,并且防火墙也正常的转发给核心了,而核心没抓到转发下去的报文。
所以我们觉得是跨了机框的IRF流量转发有问题。考虑到这个组网结构,一个报文到核心Slot2,通过IRF转发到Slot1,又转发到防火墙,然后防火墙转发回核心Slot1,有需要通过IRF转发到Slot2,才能最终下发到目的终端。
所以我们怀疑是不是IRF链路转发业务存在一些防环的机制。这里有大佬清楚吗?IRF是不是像M-LAG一样,转发过去的报文无法再通过IRF链路转发回来?
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
目前信息看,还是感觉fw侧配置或状态异常可能性较大