• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙RBM+VRRP主备部署,ipsec主备切换

10小时前提问
  • 0关注
  • 0收藏,70浏览
粉丝:0人 关注:0人

问题描述:

华三防火墙RBM+VRRP主备部署,与分支建立ipsec vpn,当主设备负故障后,ipsec隧道不会及时切换至备墙,一直处于中断状态,需要等待5-10分钟才会恢复,有什么方法可以及时切换吗?

5 个回答
粉丝:1人 关注:9人

检查RBM和VRRP状态切换是否正常,确认IPSec SA是否同步。
排查步骤:
1. 查看RBM状态:`display remote-backup group`,确认主备切换正常。
2. 查看VRRP状态:`display vrrp brief`,确认虚拟IP已切换。
3. 检查IPSec SA:`display ipsec sa`,确认备墙未立即建立SA。

优化方案:
1. 启用RBM的IPSec快速切换功能:在RBM配置视图中执行 `ipsec synchronization enable`。
2. 缩短DPD检测时间:在IPSec策略中配置 `dpd interval 10`。
3. 确保VRRP优先级和抢占配置正确,使切换更快。

配置变更前请备份配置。

暂无评论

粉丝:7人 关注:0人

RBM本身不支持IPsec配置和会话的同步。正常情况下只有主设备和分支建立IPsec SA,备设备上并没有。当主设备故障、业务切换到备设备后,分支设备由于不知道这个变化,仍然使用旧的IPsec SA向已经故障的主设备发送报文,导致业务中断。必须等待分支设备通过DPD(Dead Peer Detection,对等体存活检测)探测到对端失效并超时后,才会触发重新协商。这个等待时间默认可能长达5-10分钟


 解决方案:配置DPD缩短探测周期

要实现快速切换,需要在主备防火墙和分支防火墙上都配置DPD,并设置一个较短的探测间隔。当主备切换后,分支墙会快速检测到原对端(主墙的虚地址)无响应,从而立即触发与新主设备(备墙的虚地址)的重新协商。

配置步骤如下(在主备墙和分支墙上均需配置)

步骤一:在IKE Profile中开启DPD

在两端防火墙的IKE Profile视图下,添加DPD配置。interval 建议设置为 10秒(可接受范围通常是5-60秒),periodic 表示定期主动探测对端是否存活。

[H3C] ike profile 1
[H3C-ike-profile-1] dpd interval 10 periodic
步骤二:完整配置示例

这是一个完整的IPsec/IKE配置示例,包含了DPD关键配置:

# 1. 配置IKE提议
ike proposal 1 
 encryption-algorithm 3des-cbc 
 dh group14 
 authentication-algorithm sha256 
 # 2. 配置IKE Keychain 
ike keychain 1 
 pre-shared-key address 分支墙公网IP 255.255.255.255 key simple 123456 
 # 3. 配置IKE Profile(关键:配置DPD) 
ike profile 1 
 keychain 1 
 dpd interval 10 periodic # ← 这是解决切换慢的核心配置 
 local-identity address 2.2.2.3 # 使用VRRP虚地址 
 match remote identity address 分支墙公网IP 255.255.255.255 proposal 1 
 # 4. 配置IPsec Transform Set 
ipsec transform-set 1 
 esp encryption-algorithm 3des-cbc 
 esp authentication-algorithm sha256 
 # 5. 配置IPsec Policy 
ipsec policy 1 1 isakmp 
 transform-set 1 
 security acl 3000 local-address 2.2.2.3 # 使用VRRP虚地址 
 remote-address 分支墙公网IP 
 ike-profile 1
步骤三:在公网接口应用IPsec策略
interface GigabitEthernet1/0/2
ipsec apply policy 1 
关键注意事项
注意事项说明
IPsec配置需手动同步RBM不支持IPsec配置同步,需要手动在主备墙上分别配置完全相同的IPsec配置(使用相同的VRRP虚地址)。
两端都需配置DPD主备墙和分支墙都必须配置DPD,才能快速完成协商。
使用VRRP虚地址IPsec策略中 local-address 必须指定为VRRP虚地址,而不是物理接口地址,这样分支墙感知不到后端的主备切换。
安全策略放行IKE和IPsec确保安全策略放行了 ike 和 ipsec-esp/ipsec-ah 服务,以及VRRP相关报文。


 配置验证方法

配置完成后,可以通过以下命令验证DPD是否生效:

# 查看IKE SA,确认DPD信息
display ike sa # 查看IPsec SA状态 display ipsec sa手动进行主备切换测试时,丢包数量应控制在 2-3个 以内,业务中断时间在秒级,而不是之前的5-10分钟

如果配置后切换仍然慢,可以检查两端DPD配置是否一致,以及 interval 值是否设置过大(建议10秒)。



暂无评论

zhl188 七段
粉丝:2人 关注:3人

vrrp+track一起联动即可实现


暂无评论

粉丝:43人 关注:1人

针对华三防火墙 RBM+VRRP 主备部署下 IPsec 隧道切换延迟的问题,根本原因在于**IPsec 隧道状态未随 VRRP 主备切换而实时同步**,导致备机需重新协商隧道(耗时较长)。

建议采取以下优化方案以缩短切换时间:

1. **启用 IPsec 状态同步(关键)**
在 RBM 配置中确保开启 **IPsec SA 同步** 功能(不同版本命令略有差异,通常为 `ipsec sync enable` 或在 RBM 组中配置 `sync ipsec`)。
* **原理**:主设备将建立的 IPsec SA(安全关联)实时同步至备设备。当主设备故障、VRRP 切换至备设备时,备设备已持有有效的 SA 信息,可直接接管流量,无需重新进行 IKE 协商,从而实现秒级切换。

2. **优化 VRRP 与 RBM 联动机制**
确认 VRRP 与 RBM 的优先级联动配置正确。
* **原理**:当主设备检测到 IPsec 隧道中断或故障时,应主动降低 VRRP 优先级,强制触发 VRRP 切换,避免主设备“假死”导致流量仍指向故障节点。

3. **检查 MAC 地址切换策略**
您提到的“出口 MAC 地址变化导致延迟”通常发生在 VRRP 切换时。
* **建议**:确认设备是否配置了 **虚拟 MAC 地址** 或 **MAC 地址漂移抑制** 功能。确保下游交换机在检测到 MAC 地址变化时能迅速更新转发表(或通过配置 VRRP 抢占模式配合快速收敛),减少二层网络收敛带来的额外延迟。

**总结**:核心解决手段是**配置 IPsec SA 状态同步**,使备机在切换瞬间即具备转发能力,从而避免等待 5-10 分钟的重新协商过程。请检查当前设备软件版本是否支持该特性并立即配置。

暂无评论

粉丝:5人 关注:2人

华三防火墙 RBM+VRRP 主备 + IPsec VPN 切换慢(5~10 分钟才通)根治方案

先说结论

你现在慢,不是 VRRP 慢,是:
1 IPsec SA / 会话不会主动感知主墙故障 → 还抱着旧主墙 SA 不放
2 IKE/IPsec 默认超时很长(重传、老化、DPD 太慢)
3 RBM 切换了路由,但 IKE 不走 RBM、不走 VRRP,死活不重建隧道
4 会话表僵死、fast failover 没开
做到下面几步,切换秒级 / 十几秒恢复

一、最关键:打开 IPsec 快速主备切换(Fast Failover)

华三必开,不开就是 5–10 分钟老化等超时。
plaintext
system-view ike fast-failover enable ipsec fast-failover enable
作用:
  • VRRP/RBM 切换一发生,立刻删掉旧 SA,马上重建 IKE/IPsec
  • 不等老化、不等 DPD、不等重传

二、调快 DPD(邻居探测),别等太久

默认 DPD 几十秒甚至一分钟,太慢。改成:
plaintext
ike peer XXX dpd interval 10 dpd retry 2 dpd on-demand
含义:
  • 10 秒探测一次
  • 丢 2 次判定对方 down
  • 立刻拆除旧隧道、触发重建

三、IKE/IPsec 绑定 VRRP 虚拟地址(90% 人踩坑)

你的大概率问题:
IKE 用了物理地址建隧道,没用 VRRP 地址
→ RBM 切了、VRRP 切了,但 VPN 还往老物理 IP 发,死活不通,等到 SA 老化才重连。
正确配置:
1 两端 IKE 协商源、封装源全部用 VRRP 虚 IP
plaintext
ipsec policy XXX isakmp remote-peer 对端公网 local-address VRRP虚IP ike peer XXX local-address VRRP虚IP
2 兴趣流、ACL 不要写物理地址
只要隧道走物理 IP 不走虚 IP → 一定切换慢。

四、RBM + VRRP + IPsec 联动绑定(核心)

必须让:RBM 切换 → 触发 IPsec 倒换
plaintext
system-view rbm group 1 track ipsec all track vrrp all
同时:
plaintext
vrrp vrid X track rbm
做到:主墙 down → VRRP 飘 → RBM 飘 → IPsec 立刻清 SA 重建

五、关闭僵死会话、缩短会话老化

主坏了旧会话卡在表里面:
plaintext
system-view firewall session aging-time short undo firewall session link-state check
查看会话:
plaintext
display firewall session table
切换前清不掉旧会话,就会拖很久。

六、分支侧也要配(很多人只配总部)

分支也要:
  • 开 DPD
  • 开 fast-failover
  • 对端写双公网 / 主备域名
    不然总部切了,分支还傻傻往旧 IP 发。
推荐分支野蛮一点:
plaintext
ike negotiation rekey immediate
感知不通立刻重建。

七、判断你属于哪种坑(对照一下)

1 VPN 用物理 IP 协商 → 必慢(最高频)
2 没开 fast-failover → 等 SA 老化 5–10 分钟
3 DPD 参数太大 → 探测太慢
4 会话老化太长、旧会话残留
5 RBM 和 IPsec 没有联动 track

我给你一套 最简落地完整版配置(复制就能用)

主备两边都敲:
plaintext
system-view ike fast-failover enable ipsec fast-failover enable ike peer xxx dpd interval 10 dpd retry 2 dpd on-demand local-address VRRP虚IP rbm group 1 track ipsec all track vrrp all firewall session aging-time short

兴趣流、IKE、ipsec policy 全部绑定 VRRP 虚地址

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明