H3C F5000-A 防火墙的三链路(IPv4/IPv6)负载均衡配置,推荐通过 Web 界面 分三步完成:先定义健康检测和物理链路,再将链路组织成链路组,最后配置智能选路策略。
核心配置步骤概览如下:
| 配置步骤 | 关键任务 | 路径/方式 |
|---|---|---|
| 1. 基础网络与安全 | 配置接口IP、安全域、安全策略,确保基础网络互通。 | 网络 > 接口策略 > 安全策略 |
| 2. 配置健康检测 | 为每条链路创建ICMP类型的健康检测模板。 | 对象 > 健康检测 |
| 3. 配置链路对象 | 为每条外网线路创建链路对象,关联物理接口和健康检测。 | 对象 > 负载均衡 > 链路 |
| 4. 配置链路组 | 将所有链路加入一个或多个链路组,并设置调度算法。 | 策略 > 负载均衡 > 出方向链路负载均衡 > 链路组 |
| 5. 配置选路策略 | 创建负载均衡策略,定义匹配规则和执行的链路组动作。 | 策略 > 负载均衡 > 出方向链路负载均衡 > 策略 |
| 6. 激活全局策略 | 确保负载均衡功能全局开启。 | 策略 > 负载均衡 > 全局配置 |
在配置负载均衡前,需要先保证网络基础可达,并放行必要的流量。
接口配置 (网络 > 接口):
将连接三条外网的接口(如 GE1/0/1, GE1/0/2, GE1/0/3)加入 Untrust 安全域,并分别配置各自的 IPv4/IPv6 地址和网关。
将连接内网的接口(如 GE1/0/4)加入 Trust 安全域,配置内网网关地址。
安全策略 (策略 > 安全策略):
创建策略 Trust-to-Untrust:源安全域 Trust,目的安全域 Untrust,动作 允许,放行内网访问外网的流量。
创建策略 Local-to-Untrust:源安全域 Local,目的安全域 Untrust,动作 允许,放行设备自身(如健康检测)访问外网的流量。
双栈支持说明:该系列防火墙的链路负载均衡原生支持 IPv4 和 IPv6 协议栈,但 IPv4 和 IPv6 流量需要分别配置,且两者之间无法互相转换。
对象 > 健康检测)健康检测用于实时监控各运营商链路的连通性,确保负载均衡不会将流量导向故障链路。
点击 新建,配置一个 ICMP 类型的健康检测模板。关键参数包括:
名称:如 icmp_health
类型:选择 ICMP
探测间隔(probe interval):建议 5秒
超时时间(probe timeout):建议 2秒
成功/失败次数(retry):默认 3次
其他配置项(如填充数据长度)可保持默认。
对象 > 负载均衡 > 链路)链路对象是将物理接口和健康检测关联起来的逻辑实体。
为每一条外网线路创建一个链路对象,以 link1(电信)为例:
名称:link-chinatelecom
下一跳配置方式:选择 手动
下一跳 IPv4 地址:填入电信网关地址,如 202.90.112.1
下一跳 IPv6 地址:如 2001:db8:1::1
出接口:选择对应的物理接口 GigabitEthernet1/0/1
健康检测方法:选中之前创建的 icmp_health
VRF 继承:保持默认勾选
策略 > 负载均衡 > 出方向链路负载均衡 > 链路组)链路组将多个物理链路组织成一个资源池,并为它们定义统一的调度算法。
点击 新建,创建一个新的链路组。
名称:如 link-group-isp
调度算法:选择 源IP地址哈希(source-ip-hash),确保特定源IP的用户(如财务人员)的流量始终从同一条链路转发,避免因出口IP变化导致业务中断。
可用条件:至少有一个,只要链路组内至少有一条链路可用,即认为组可用。
在 链路列表 中,将上一步创建的三个链路对象 link-chinatelecom、link-cnc、link-cmcc 加入。
策略 > 负载均衡 > 出方向链路负载均衡 > 策略)策略定义了流量特征(匹配规则)与动作(使用哪个链路组)的对应关系。
匹配规则类型:可以选择多种规则进行流量分类,实现精细化选路。
基于ISP匹配:预先导入运营商地址库,使访问联通、电信、移动的流量分别从对应的链路转发,实现“电信走电信,联通走联通”。
基于源/目的IP匹配:指定特定网段(如财务部、服务器区)的用户或特定目的IP的流量走指定链路。
基于应用匹配:对特定应用(如视频、P2P下载)的流量进行分流。
配置步骤:
点击 新建。
名称:如 lb-policy
匹配类型:选择 匹配任意一条规则。
在 匹配规则 区域,点击 新建,按需添加 ISP、源/目的 IP 或应用匹配规则。
在 动作 区域,将 链路组 选择为之前创建的 link-group-isp。
确保负载均衡功能全局开启,路径通常在 策略 > 负载均衡 > 全局配置。另外,如果策略中使用了 ISP 匹配,需要提前导入并更新最新的 ISP 文件。
功能验证
使用 display loadbalance link verbose 命令,检查链路对象的状态是否为 Active(活跃)。
查看防火墙的会话表 display session table ipv4,观察不同源IP或目的IP的流量是否从正确的链路出口转发。
常规运维建议
定期更新 ISP 地址库和特征库,确保选路的准确性。
当某条物理链路需要维护时,可以先将对应的链路对象 shutdown,待流量自动切换后再进行操作,实现平滑维护。
暂无评论
ISP1、ISP2、ISP3UntrustISP1ISP1(Untrust)LB_OUTALL_LAN192.168.0.0/16(或你的内网段)anyIPLB_PolicyALL_LANLB_OUT转发TrustISP1、ISP2、ISP3允许IP
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论