• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000-X06+VRRP(access类型)

1天前提问
  • 0关注
  • 0收藏,57浏览
粉丝:0人 关注:0人

问题描述:

1、两台防火墙做RBM主备,两台防火墙通过三层物理口做VRRP,拔掉主防火墙与带外交换机互联,交换机ping防火墙虚地址就断了,把主防火墙与带外交换机互联插上,RBM切换到主防火墙为主后,交换机ping防火墙虚地址就通了。
2、拓扑图:

 

4 个回答
xiaoyu 九段
粉丝:73人 关注:0人

图1-20所示,RBM三层主备直路部署方式的适用场景为:需要将Device A与Device B串联部署在上下行设备之间,Device的上、下行业务接口均为三层接口,所有业务流量都必须经过Device。正常情况下只有一台设备处理业务流量,当主设备或链路故障时,可以将业务流量平滑迁移到备设备进行处理。

仅以RBM与VRRP联动的方案为举例,介绍此种RBM部署方式的部署思路,具体如下:

·     两台Device上下行分别连接二层交换机,Device的上下行接口工作在三层模式。

·     两台Device之间建立一条RBM通道。

·     两台Device上下行分别配置一个VRRP备份组,并与RBM关联。Device A上下行业务接口的VRRP备份组1和2加入Active group;Device B上下行业务接口的VRRP备份组1和2加入Standby group。

·     两台Device上需要将去往Internet路由的下一跳指定为Router连接Device的接口IP地址(此示例中为2.1.1.15)。

·     Router上需要将去往Host网段路由的下一跳指定为VRRP备份组1的虚拟IP地址(此示例中为2.1.1.3)。

·     Host上需要设置默认网关IP地址为VRRP备份组2的虚拟IP地址(此示例中为10.1.1.3)。

·     Switch A需要将连接Device和Router的接口加入相同的VLAN。

·     Switch B需要将连接Device和Host的接口加入相同的VLAN。

图1-20 RBM三层主备直路部署示意图

 

图1-20所示,RBM三层主备直路部署完成后,以Host访问Internet流量为例,分析报文在此网络中的传输过程如下:

(1)     ‍Host判断目的IP地址与本机IP地址不在同一网段,因此Host将查找默认网关IP地址的ARP表项进行MAC地址封装发送报文,假设Host上还没有默认网关IP地址的ARP表项。

(2)     Host将ARP请求报文(用于请求Host网关地址对应的MAC地址)发送给Switch B。Switch B在网络中广播此ARP请求报文。此时,Switch B会记录Host的MAC地址与接口的对应关系。

(3)     当VRRP备份组2中的两台Device接收到ARP请求报文后,只能由Master设备响应此ARP请求,且ARP应答报文中填写的MAC地址为VRRP备份组2的虚拟MAC地址。

(4)     Switch B接收到此ARP应答报文后会记录VRRP备份组2的虚拟MAC地址与接口的对应关系,然后Switch B根据之前学习到的MAC地址表项将ARP响应报文发送给Host。

(5)     Host接收到ARP响应报文后,将业务报文的目的MAC地址封装为VRRP备份组2的虚拟MAC地址,并发送给Switch B。

(6)     Switch B根据已学习到的MAC地址表项,将报文转给Master设备(Device A)。至此,内网Host发出的流量就都会通过Master设备转发,并在Master设备上进行相关安全业务的处理。

(7)     假设Master设备没有去往Internet下一跳IP地址的ARP表项。Master设备将ARP请求报文发送给Switch A,ARP请求报文的源MAC地址为VRRP备份组1的虚拟MAC地址。在此ARP学习过程中Switch A会学习到去往Master设备和Router的MAC地址表项。其ARP的学习过程和后续的报文转发流程与上面描述的类似,此处不再赘述。

(8)     Internet主动访问内网Host流量的处理过程与Host主动访问Internet流程的处理过程一样,此处不再赘述。

暂无评论

配置方便发一下吗?

暂无评论

粉丝:9人 关注:1人

根据你描述的故障现象,核心问题在于RBM(远端备份管理)与VRRP的联动机制不完整,导致上行链路故障时,RBM没有将备用防火墙的VRRP角色切换为Master。

具体来说,主墙与带外交换机的互联断开后,RBM能检测到并让主墙降级为备墙,同时通知备墙升级为主。然而,备墙上的VRRP进程并未感知到这次角色切换,其状态仍停留在Backup,导致VRRP虚地址无法生效,从而引发了通信中断。只有当你重新插回主墙上行链路、RBM将主墙切回Master状态后,通信才得以恢复,这也验证了问题的症结所在。


 深层原因分析:RBM与VRRP联动失效

这个问题的根本原因,是RBM与VRRP的联动配置缺失或工作不正常。在H3C的RBM(Remote Backup Management)高可用方案中,RBM负责管理设备的主备角色,而VRRP负责网关的冗余。理想情况下,RBM和VRRP应该紧密联动,当RBM切换设备角色时,VRRP的状态也应随之切换。但在你的配置中,当RBM将备墙升主后,备墙上的VRRP协议并未接收到切换指令,仍停留在Backup状态,导致虚地址无法生效。


 解决方案:为VRRP配置正确的RBM角色

要解决这个问题,需要在VRRP配置中明确其在RBM组中的角色,让VRRP的状态能够跟随RBM的切换而切换。

  1. 在主防火墙上,配置VRRP备份组1的active模式,明确其与RBM联动。

    interface GigabitEthernet1/0/2
    ip address 192.168.5.1 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.5.254 active
  2. 在备用防火墙上,配置VRRP备份组1的standby模式,同样明确其与RBM联动。

    interface GigabitEthernet1/0/2
    ip address 192.168.5.2 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.5.254 standby
  3. 验证修改:完成修改后,可以模拟故障(断开主墙与带外交换机的链路),然后通过 display vrrp 命令检查备用防火墙的VRRP状态。预期状态应该变为 Master,表明联动已生效。

暂无评论

粉丝:2人 关注:9人

排查步骤:
1. 执行display current-configuration interface 带外互联接口,确认是否配置上行接口跟踪,优先级降低值是否大于主备VRRP优先级差。
2. 执行display vrrp verbose | include RBM,确认是否开启VRRP与RBM同步功能。
3. 故障时采集display vrrp、display rbm status,确认拔主上行口时备墙VRRP是否未切Master、RBM是否未触发切换。

解决配置(先执行save备份配置):
//主备墙都配置
vrrp mode rbmsync //全局开启VRRP与RBM同步
interface 带外互联接口名
vrrp vrid 【虚组ID】 preempt-mode //开启抢占(默认开,若关了需补配)
vrrp vrid 【虚组ID】 track interface 上行带外接口 reduced 30 //降值需大于主备优先级差

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明