• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI-25防火墙来回路径不一致导致丢包?

2025-03-11提问
  • 0关注
  • 0收藏,382浏览
粉丝:0人 关注:0人

问题描述:

配置简单说明:R2和R1做vrrp,查看目前配置R2和R1都是主模式,优先级R1是130,R2是100,FW2和FW1为透明模式,只做安全策略,SW2和SW1做了堆叠,。sever1网关为R2和R1的vrrp虚拟地址。

正常时候:sever1 ping能通最上方路由器R以及R上方接入的设备,R以及R上方接入设备也能ping通server1,tracert server1到R上方设备时,路由路径为R2-R,tracert R上方设备到server1路由为R-R2。

故障现象:server1到R路由器上方设备的业务会出现中断现象,触发频率不确定。出现sever1 ping不通最上方路由器R以及R上方接入的设备,R以及R上方接入设备也ping不通server1,tracert server1到R上方设备时,路由路径为R1-R2-R,tracert R上方设备到server1路由到R就结束了,后续不显示了。

稳定触发故障和恢复的方法:

正常的时候把左边的防火墙断掉,然后重新接入,就触发故障了

出现故障的时候,把右边防火墙断掉,然后重新接入,就恢复正常了

初步怀疑原因:server1到路由器R的icmp包走SW2-FW2-R2或者SW1-FW1-R1-R2都可以,当走SW2-FW2-R2出去时,icmp包响应会从R2-FW2-SW2原路返回,此时网络正常,当走SW1-FW1-R1-R2出去时,icmp响应包流量走R2-FW2-SW2,导致防火墙丢弃icmp响应包?

 

3 个回答
粉丝:23人 关注:1人

是RBM组网吗?还是IRF

没做的话,反向报文到防火墙肯定会进行首包丢弃的,你要配置两台防火墙会话痛不,这样就算来回路径不一致也不会丢包的


打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢

zhiliao_ECB812 发表时间:2025-03-12 更多>>

防火墙现在没做组网,是 R2和R1做了vrrp

zhiliao_ECB812 发表时间:2025-03-11

没做的话,反向报文到防火墙肯定会进行首包丢弃的,你要配置两台防火墙会话痛不,这样就算来回路径不一致也不会丢包的

zhiliao_v6hOyc 发表时间:2025-03-11

配置什么需要,没看懂呢

zhiliao_ECB812 发表时间:2025-03-11

是否可以在两台防火墙中间加一条链路,然后配置RBM双机热备,把其中一台作为主,一台作为备用

zhiliao_ECB812 发表时间:2025-03-11

需要调整一下,要么配置IRF,或者RBM

zhiliao_v6hOyc 发表时间:2025-03-11

在两台防火墙中间加一条链路,然后配置RBM双机热备,把其中一台作为主,一台作为备用,这条链路作为心跳线的同时能跑业务吗,还是说要再在防火墙中间加一条链路专门跑业务。

zhiliao_ECB812 发表时间:2025-03-11

不能跑业务,RBM通道仅用来同步会话信息及配置同步

zhiliao_v6hOyc 发表时间:2025-03-11

那就还要在防火墙之间额外加一条链路跑业务是不

zhiliao_ECB812 发表时间:2025-03-11

不需要

zhiliao_v6hOyc 发表时间:2025-03-11

或者是配置心跳线开启双机热备之后,打开“DPI业务支持双机设备”这个功能就可以了?

zhiliao_ECB812 发表时间:2025-03-11

打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢

zhiliao_ECB812 发表时间:2025-03-12
粉丝:173人 关注:8人

肯定会的,防火墙不允许有来回路径不一致的问题


在透明模式下工作的防火墙(如FW1和FW2),通常期望看到的是对称的流量路径,即请求和响应应该沿着相同的路径进出。当出现不对称路由时,可能会导致防火墙无法正确地关联请求和响应,从而可能导致丢弃响应包的情况。

分析问题

  • 正常情况下:Server1发出的ICMP请求通过VRRP主路由器(可能是R2)转发出去,并且响应也通过同样的路径返回。
  • 故障现象:当左侧防火墙断开并重新接入后,ICMP请求可能开始走不同的路径(例如通过SW1-FW1-R1-R2),但响应却试图通过另一条路径(如R2-FW2-SW2)返回,这导致了流量的不对称性。由于这种不对称性,防火墙可能无法识别返回的响应包是对应于先前的请求,因此丢弃了这些响应包。

解决方案

为了解决这个问题,我们需要确保所有往返的流量都遵循相同的路径。以下是几种可能的解决方案:

  1. 调整优先级或使用跟踪对象

    • 调整VRRP组成员的优先级或者使用VRRP的跟踪功能来确保流量总是选择最优路径。例如,如果检测到某条链路故障,则降低相关路由器的优先级,使其不再成为Master。
  2. 配置静态路由

    • 在Server1所在的子网中配置静态路由,强制所有的出站流量都通过特定的路径(例如通过R2)。这样可以确保所有的响应也会沿用相同的路径返回 。
  3. 启用防火墙上的会话同步功能

    • 如果支持的话,可以在双机热备的防火墙之间启用会话同步功能,使得即使流量路径不对称,防火墙也能识别并允许合法的响应包通过 。
  4. 优化堆叠交换机的配置

    • 确保堆叠交换机之间的配置正确无误,特别是与防火墙相连的部分。确保所有相关的端口都在正确的VLAN中,并且没有配置错误导致的路径不一致 。
  5. 检查并修正防火墙的安全策略

    • 检查防火墙的安全策略是否有可能阻止了某些类型的流量。确保安全策略允许必要的双向通信 。

实施步骤

  • 第一步:首先尝试调整VRRP的优先级设置,确保在任何情况下,流量都会选择最优的路径。可以通过增加R2的优先级或添加对关键接口的跟踪来实现这一点。

  • 第二步:如果调整优先级不能解决问题,考虑为Server1配置静态路由,明确指定出站流量应经过的下一跳地址。

  • 第三步:检查防火墙的配置,确保它们能够处理不对称的流量。如果防火墙支持会话同步,请启用此功能。

  • 第四步:最后,审查堆叠交换机的配置,确保没有任何配置上的错误影响了流量路径的一致性。

根据具体情况的不同,可能需要结合以上多个步骤来进行调试和优化。希望这些建议能帮助你找到问题的根本原因并加以解决。如果还有其他细节或进一步的问题,欢迎继续讨论。

修改组网肯定可以,RBM

zhiliao_sEUyB 发表时间:2025-03-12 更多>>

请问那该怎么配置能解决这个问题

zhiliao_ECB812 发表时间:2025-03-11

打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢

zhiliao_ECB812 发表时间:2025-03-12

解决不了

zhiliao_sEUyB 发表时间:2025-03-12
回复zhiliao_sEUyB:

那如楼上说的,开启双机热备,一台主一台备用,能解决吗?

zhiliao_ECB812 发表时间:2025-03-12

修改组网肯定可以,RBM

zhiliao_sEUyB 发表时间:2025-03-12
粉丝:2人 关注:10人

你要实在不想 防火墙做组网,除非能要解决下 R1和R2 的组网 主备模式,而不是主主

那如楼上说的,开启双机热备,一台主一台备用,能解决吗?

zhiliao_ECB812 发表时间:2025-03-12 更多>>

是这样的R2何R1上面还有其他业务,其他业务是双链路的,就是R2有链路到对面,R1也有链路到对面

zhiliao_ECB812 发表时间:2025-03-11

打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢

zhiliao_ECB812 发表时间:2025-03-12

我没看具体配置,不好判断,我个人认为,结合楼上所说,你这个问题点最大的难点,就是要改变一下组网架构,而不是简单的加点配置就能解决的。

我叫高启强 发表时间:2025-03-12

那如楼上说的,开启双机热备,一台主一台备用,能解决吗?

zhiliao_ECB812 发表时间:2025-03-12

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。


分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明