比如两台核心交换机与防火墙-1互联,两台核心交换机侧vlan接口m-lag ip-address virtual ip 192.168.1.1 30就行了是吧;要是vlan接口IP地址标准配置ip address 192.168.1.1 30需不需要配置相同MAC地址。
不推荐直接在两台核心交换机之间做三层路由聚合口(即两个物理口直接做三层聚合并配IP),原因如下:
M-LAG环境要求两台核心交换机之间有peer-link链路(用于同步状态和转发部分流量)
如果单独做三层聚合口互联,会绕过M-LAG的控制平面,可能导致:
协议状态不一致
流量转发路径混乱
故障收敛异常
推荐方案:通过VLAN接口方式
peer-link必须是二层聚合口,不能直接做三层聚合
在peer-link的聚合口下创建VLAN接口(SVI)用于三层互通
两台核心之间的OSPF邻居通过这个VLAN接口建立
根据您的拓扑图,标准的最佳实践是:
核心交换机1:
| 设备 | 接口配置 | 作用 |
|---|---|---|
| 防火墙 F5000-X06 | 二层聚合组(Bridge-Aggregation),加入业务 VLAN(如 VLAN 100) | 与两台核心交换机做跨设备链路聚合,实现冗余 |
| 核心交换机 1/2 | 二层聚合组,加入 M-LAG(DRNI)组,透传业务 VLAN 100 | 对外呈现为一台逻辑交换机,统一管理链路 |
| 核心交换机 1/2 | 配置 VLANIF 100,配置相同的 IP 地址(如 10.0.0.1/24) | 作为防火墙的三层网关,建立 OSPF 邻居 |
| 防火墙 F5000-X06 | 配置 VLANIF 100,配置同网段 IP(如 10.0.0.2/24) | 与核心 VLANIF 100 建立 OSPF 邻居,实现三层路由 |
# 核心1配置
# 1. 开启DRNI,配置系统MAC(两台核心一致)、优先级
drni system-mac 0000-1111-2222
drni system-number 1
drni system-priority 100
# 2. 配置keepalive链路(两台核心互联的聚合口,用于同步状态)
interface Bridge-Aggregation 10
port link-type trunk
port trunk permit vlan all
drni keepalive
interface range GigabitEthernet 1/0/25 to GigabitEthernet 1/0/26
port link-aggregation group 10
# 3. 配置与防火墙互联的聚合组,加入M-LAG
interface Bridge-Aggregation 20
port link-type trunk
port trunk permit vlan 100 # 放行防火墙互联VLAN
drni aggregation-group 1 # 加入M-LAG组,两台核心组号一致
interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/2
port link-aggregation group 20
# 4. 配置VLANIF三层接口(OSPF互联)
interface Vlan-interface 100
ip address 10.0.0.1 255.255.255.0
mac-address 0000-1111-2222 # 配置与DRNI系统MAC一致,保证主备切换MAC不变
ospf 1 area 0 # 加入OSPF区域0
# 核心2配置(仅差异部分)
drni system-mac 0000-1111-2222 # 与核心1完全一致
drni system-number 2
drni system-priority 100
# keepalive链路、聚合组配置与核心1完全一致
interface Vlan-interface 100
ip address 10.0.0.1 255.255.255.0 # 与核心1同IP
mac-address 0000-1111-2222 # 同系统MAC
ospf 1 area 0
# 防火墙1配置
# 1. 配置与核心互联的聚合组(二层)
interface Bridge-Aggregation 10
port link-type trunk
port trunk permit vlan 100
interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/2
port link-aggregation group 10
# 2. 配置VLANIF三层接口(OSPF互联)
interface Vlan-interface 100
ip address 10.0.0.2 255.255.255.0
ospf 1 area 0
# 3. 配置RBM双机热备(与防火墙2互联)
interface GigabitEthernet 1/0/3 # 防火墙互联口
ip address 192.168.1.1 255.255.255.252
rbm
peer ip 192.168.1.2
interface GigabitEthernet 1/0/3
priority 100
preempt mode delay 30
# 配置业务接口跟踪(聚合组Down则切换主备)
track interface Bridge-Aggregation 10
# 防火墙2配置(仅差异部分)
interface Vlan-interface 100
ip address 10.0.0.3 255.255.255.0 # 备用IP,主用由RBM虚拟IP接管(可选)
ospf 1 area 0
rbm
peer ip 192.168.1.1
interface GigabitEthernet 1/0/3
priority 90
track interface Bridge-Aggregation 10
# 核心交换机OSPF配置(抑制DR/BDR选举,避免邻居震荡)
ospf 1 router-id 1.1.1.1
area 0
network 10.0.0.0 0.0.0.255
silent-interface all
undo silent-interface Vlan-interface 100
# 配置OSPF P2P网络类型,加速邻居建立
interface Vlan-interface 100
ospf network-type p2p
ospf timer hello 10 dead 40 # 调整hello时间,快速感知故障
# 防火墙OSPF配置
ospf 1 router-id 2.2.2.2
area 0
network 10.0.0.0 0.0.0.255
interface Vlan-interface 100
ospf network-type p2p
display drni verbose,确认两台核心 M-LAG 状态正常,聚合组已加入 M-LAG。display link-aggregation verbose,确认聚合组双活,两个端口均 Up。display ospf peer,确认仅建立 1 个稳定的 OSPF 邻居(核心逻辑一台)。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
比如两台核心交换机与防火墙-1互联,两台核心交换机侧vlan接口m-lag ip-address virtual ip 192.168.1.1 30就行了是吧;要是vlan接口IP地址标准配置ip address 192.168.1.1 30需不需要配置相同MAC地址。