配置简单说明:R2和R1做vrrp,查看目前配置R2和R1都是主模式,优先级R1是130,R2是100,FW2和FW1为透明模式,只做安全策略,SW2和SW1做了堆叠,。sever1网关为R2和R1的vrrp虚拟地址。
正常时候:sever1 ping能通最上方路由器R以及R上方接入的设备,R以及R上方接入设备也能ping通server1,tracert server1到R上方设备时,路由路径为R2-R,tracert R上方设备到server1路由为R-R2。
故障现象:server1到R路由器上方设备的业务会出现中断现象,触发频率不确定。出现sever1 ping不通最上方路由器R以及R上方接入的设备,R以及R上方接入设备也ping不通server1,tracert server1到R上方设备时,路由路径为R1-R2-R,tracert R上方设备到server1路由到R就结束了,后续不显示了。
稳定触发故障和恢复的方法:
正常的时候把左边的防火墙断掉,然后重新接入,就触发故障了
出现故障的时候,把右边防火墙断掉,然后重新接入,就恢复正常了
初步怀疑原因:server1到路由器R的icmp包走SW2-FW2-R2或者SW1-FW1-R1-R2都可以,当走SW2-FW2-R2出去时,icmp包响应会从R2-FW2-SW2原路返回,此时网络正常,当走SW1-FW1-R1-R2出去时,icmp响应包流量走R2-FW2-SW2,导致防火墙丢弃icmp响应包?
是RBM组网吗?还是IRF
没做的话,反向报文到防火墙肯定会进行首包丢弃的,你要配置两台防火墙会话痛不,这样就算来回路径不一致也不会丢包的
(0)
防火墙现在没做组网,是 R2和R1做了vrrp
没做的话,反向报文到防火墙肯定会进行首包丢弃的,你要配置两台防火墙会话痛不,这样就算来回路径不一致也不会丢包的
是否可以在两台防火墙中间加一条链路,然后配置RBM双机热备,把其中一台作为主,一台作为备用
在两台防火墙中间加一条链路,然后配置RBM双机热备,把其中一台作为主,一台作为备用,这条链路作为心跳线的同时能跑业务吗,还是说要再在防火墙中间加一条链路专门跑业务。
或者是配置心跳线开启双机热备之后,打开“DPI业务支持双机设备”这个功能就可以了?
打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢
肯定会的,防火墙不允许有来回路径不一致的问题
在透明模式下工作的防火墙(如FW1和FW2),通常期望看到的是对称的流量路径,即请求和响应应该沿着相同的路径进出。当出现不对称路由时,可能会导致防火墙无法正确地关联请求和响应,从而可能导致丢弃响应包的情况。
为了解决这个问题,我们需要确保所有往返的流量都遵循相同的路径。以下是几种可能的解决方案:
调整优先级或使用跟踪对象:
配置静态路由:
启用防火墙上的会话同步功能:
优化堆叠交换机的配置:
检查并修正防火墙的安全策略:
第一步:首先尝试调整VRRP的优先级设置,确保在任何情况下,流量都会选择最优的路径。可以通过增加R2的优先级或添加对关键接口的跟踪来实现这一点。
第二步:如果调整优先级不能解决问题,考虑为Server1配置静态路由,明确指定出站流量应经过的下一跳地址。
第三步:检查防火墙的配置,确保它们能够处理不对称的流量。如果防火墙支持会话同步,请启用此功能。
第四步:最后,审查堆叠交换机的配置,确保没有任何配置上的错误影响了流量路径的一致性。
根据具体情况的不同,可能需要结合以上多个步骤来进行调试和优化。希望这些建议能帮助你找到问题的根本原因并加以解决。如果还有其他细节或进一步的问题,欢迎继续讨论。
(0)
请问那该怎么配置能解决这个问题
打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢
你要实在不想 防火墙做组网,除非能要解决下 R1和R2 的组网 主备模式,而不是主主
(0)
是这样的R2何R1上面还有其他业务,其他业务是双链路的,就是R2有链路到对面,R1也有链路到对面
打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢
我没看具体配置,不好判断,我个人认为,结合楼上所说,你这个问题点最大的难点,就是要改变一下组网架构,而不是简单的加点配置就能解决的。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
打开“DPI业务支持双机设备”是否可以直接解决来回路径不一致弃包这个问题呢