• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙流量负载均衡配置

1天前提问
  • 0关注
  • 0收藏,58浏览
粉丝:0人 关注:1人

问题描述:

F1000防火墙,两条移动的宽带出口,一个是专线,一个是普通宽带,如何配置基于流量的负载均衡,最好有web页面的配置方法

5 个回答
粉丝:116人 关注:11人

可以

Web方式:基于应用识别的出方向链路负载均衡典型配置

使用版本

本举例是在F1000-AI-55R8860版本上进行配置和验证的。

组网需求

如下图所示,用户拥有两条链路Link1Link2,通过配置出方向链路负载均衡,使用户出方向的流量基于应用进行选路。具体需求如下:

  • 用户访问搜狐影音客户端时出方向的流量选择链路Link1

  • 用户访问外网的其他流量选择链路Link2

图-1 出方向链路负载均衡配置组网图

配置步骤

  1. 配置接口的IP地址和安全域

选择“网络 > 接口 > 接口”,进入接口配置页面。

单击接口GE1/0/1右侧的<编辑>按钮,配置如下。

  • 安全域:Untrust

  • 选择“IPv4地址”页签,配置IP地址/掩码长度:30.1.1.1/24

  • 其他配置项使用缺省值

单击<确定>按钮,完成接口IP地址和安全域的配置。

按照同样的步骤配置接口GE1/0/2,配置如下。

  • 安全域:Untrust

  • 选择“IPv4地址”页签,配置IP地址/掩码长度:20.1.1.1/24

  • 其他配置项使用缺省值

单击<确定>按钮,完成接口IP地址和安全域的配置。

按照同样的步骤配置接口GE1/0/3,配置如下。

  • 安全域:Trust

  • 选择“IPv4地址”页签,配置IP地址/掩码长度:192.168.100.82/24

  • 其他配置项使用缺省值

单击<确定>按钮,完成接口IP地址和安全域的配置。

  1. 配置安全策略

选择“策略 > 安全策略安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

新建安全策略Trust-to-Unrust,并进行如下配置:

  • 名称:Trust-to-Unrust

  • 源安全域:Trust

  • 目的安全域:Untrust

  • 类型:IPv4

  • 动作:允许

  • IPv4地址:192.168.100.0/24

  • 其他配置项使用缺省值

单击<确定>按钮,完成安全策略的配置。

按照同样的步骤配置安全策略Local-to-Untrust,配置如下。

  • 名称:Local-to-Untrust

  • 源安全域:Local

  • 目的安全域:Untrust

  • 类型:IPv4

  • 动作:允许

  • 目的IPv4地址:20.1.1.0/24,30.1.1.0/24

  • 其他配置项使用缺省值

  1. 配置ICMP类型的健康检测模板

选择“对象 > 健康检测”,进入健康检测模板配置页面。

单击<新建>按钮,配置如下。

图-2 健康检测模板t1配置

 

单击<确定>按钮,完成健康检测模板t1配置。

  1. 配置应用组

选择“对象 > 应用安全 > 应用识别 > 应用组”,进入应用组配置页面。

单击<新建>按钮,配置如下。

图-3 应用组app-group_video配置

 

单击<确定>按钮,完成应用组app-group_video配置。

  1. 配置链路

选择“策略 > 负载均衡 > 全局配置 > 链路”,进入链路配置页面。

单击<新建>按钮,配置如下。

图-4 链路Link1配置

 

单击<确定>按钮,完成链路Link1配置。

按照同样的步骤配置链路Link2,配置如下。

图-5 链路Link2配置

 

单击<确定>按钮,完成链路Link2配置。

  1. 配置链路组

选择“策略 > 负载均衡 > 链路负载均衡 > 出链路负载均衡 > 链路组”,进入链路组配置页面。

单击<新建>按钮,配置如下。

图-6 链路组Link_group1配置

 

单击<确定>按钮,完成链路组Link_group1配置。

按照同样的步骤配置链路组Link_group2,配置如下。

图-7 链路组Link_group2配置

 

单击<确定>按钮,完成链路组Link_group2配置。

  1. 配置流量特征

选择“策略 > 负载均衡 > 链路负载均衡 > 出链路负载均衡 > 流量特征”,进入流量特征配置页面。

单击<新建>按钮,配置如下。

图-8 流量特征class_app配置

 

单击<确定>按钮,完成流量特征class_app配置。

  1. 配置IPv4选路策略

选择“策略 > 负载均衡 > 链路负载均衡 > 出链路负载均衡 > IPv4选路策略”,进入IPv4选路策略配置页面。

开启“负载均衡服务”和“带宽繁忙保护功能”,配置如下。

图-9 IPv4选路策略全局配置

 

单击<新建>按钮,配置如下。

图-10 匹配流量特征class_appIPv4选路策略配置

 

单击<确定>按钮,完成匹配流量特征class_appIPv4选路策略的配置。

选中缺省IPv4选路策略“Default”,单击<编辑>按钮,配置如下。

图-11 缺省IPv4选路策略配置

 

单击<确定>按钮,完成缺省IPv4选路策略的配置。

# IPv4选路策略配置完成后,显示如下。

图-12 显示IPv4选路策略

 

验证配置

打开搜狐影音客户端,选中一部电影并播放。

选择“监控 > 统计 > 出链路负载均衡 > 链路统计”,进入链路统计页面。出方向报文流量中,来自搜狐客户端的流量从链路Link1送出,显示如下。

图-13 链路流量统计

暂无评论

粉丝:8人 关注:9人

前置准备
先完成基础接口配置:两个出口接口分别配置对应移动专线/宽带的IP地址、网关,将两个接口都加入Untrust安全域,提前配置好内网到防火墙的回包路由、基础放通的安全策略。
Web配置步骤(Comware V7平台F1000通用)
1. 开启功能:登录Web后进入「网络>链路负载均衡>全局配置」,勾选启用「出站链路负载均衡」并保存。
2. 配置负载链路组:进入「链路配置>链路组」新建链路组,将两个移动出口接口加入组内,调度算法选择「按流量比例分担」,根据两条链路实际带宽设置权重(比如专线100M、宽带50M,权重设2:1即可实现按流量负载)。
3. 配置健康检查:给两个出口分别绑定ICMP健康检查模板,探测移动侧网关地址,链路故障时自动将其移出负载组避免断流。
4. 配置出站负载策略:进入「出站策略」新建规则,源地址指定内网用户网段,目的地址/服务选任意,下一跳动作选择「负载分担」,关联刚才创建的链路组,将策略优先级调到最高。
5. 配置出口NAT:进入「策略>NAT策略」,分别配置两条Easy-IP NAT规则,匹配内网流量从两个出口出时自动转换为对应出口的公网地址。
注意事项
无需手动配置两条静态默认路由,由链路负载均衡自动生成转发条目避免路由冲突;如果有特定业务必须走专线,可新增更高优先级的出站策略指定强制走专线链路即可。

暂无评论

粉丝:10人 关注:2人

出口 1:移动专线(假设 GE1/0/1,带宽 100M)
出口 2:移动普通宽带(假设 GE1/0/2,带宽 50M)
目标:按带宽权重 + 基于流量(会话)分担,专线权重更高;任意链路断了自动切到另一条。
1. 先把两个外网口配置好(网络→接口)
GE1/0/1(专线)
安全域:Untrust
类型:静态 IP/PPPoE(按实际)
示例 IP:112.xx.xx.1/24
带宽:设为 100Mbps(用于权重计算)


GE1/0/2(普通宽带)
安全域:Untrust
类型:静态 IP/PPPoE
示例 IP:223.xx.xx.2/24
带宽:设为 50Mbps


2. 新建链路组(策略→负载均衡→链路负载均衡→链路组)
链路组名:link-mobile
负载均衡模式:带宽加权(推荐,即按流量负载)
健康检查:开启(ping 网关,默认即可)
添加成员:
GE1/0/1,权重 100(对应 100M)
GE1/0/2,权重 50(对应 50M)


权重比 2:1,专线承载约 2/3 流量,宽带承载约 1/3,实现 “基于流量” 分担。
3. 新建负载均衡策略(策略→负载均衡→链路负载均衡→策略)
3.1 新建流量特征(匹配内网所有流量)
流量特征名:class-all
源地址:内网段(如 192.168.0.0/24)
目的地址:任意
服务:任意


3.2 新建负载均衡策略
策略名:lb-mobile
流量特征:class-all
负载均衡组:link-mobile
调度算法:带宽加权(推荐)
故障转移:开启(链路 down 自动切换)


4. 放行安全策略(必须,否则流量被阻断)
进入 策略→安全策略→新建:
源域:Trust
目的域:Untrust
源地址:内网段(如 192.168.0.0/24)
目的地址:任意
服务:任意
动作:允许
启用:√
5. 配置 NAT(多出口必须配置)
进入 策略→NAT→源 NAT→新建:
名称:nat-mobile
源地址:内网段(如 192.168.0.0/24)
出接口:链路负载均衡组 → 选择 link-mobile
动作:源 NAT
转换后地址:出接口 IP


6. 保存并验证
右上角 保存配置。
验证命令(Web→工具→命令行):
bash
运行
display loadbalance link-group summary
display nat session verbose
看两个接口都有会话,流量按 2:1 分布。
拔掉其中一根线,看流量是否自动切到另一根。
关键说明
“基于流量负载均衡” 在 F1000 上就是 带宽加权 + 会话分担,不是按包分担(会乱序)。
同运营商双出口,不要做 ISP 选路,直接用带宽加权更简单。
专线权重建议设为带宽比例(如 100:50),保证专线承载更多流量。

暂无评论

粉丝:16人 关注:1人

针对F1000防火墙和两条带宽可能不均等的移动线路,要实现基于流量的负载均衡,核心方案是配置 “出方向链路负载均衡” ,并重点调整算法和带宽权重。以下是Web界面的关键配置步骤:

  • 关键准备工作(必要前提):确保两条移动线路接口已配置IP并划入Untrust安全域,同时设置好TrustUntrust的安全策略。

  • 开启并配置健康检测(保活机制)

    • 操作路径网络链路负载均衡 > 全局配置,勾选“启用出站链路负载均衡”。

    • 核心原理:通过检测机制(如ping外网固定IP)实时监控链路,实现故障自动快速切换。

  • 配置链路与链路组(核心调度逻辑)

    • 操作路径策略 > 负载均衡 > 链路负载均衡 > 出链路负载均衡

    • 流量比例规则:进入“链路组”,将两条链路添加,调度算法选 “按流量比例分担”。假设专线100M,宽带50M,则分别设置20001000,或直接设2:1,实现2:1流量分配。务必准确填入运营商实际“下行带宽”。

    • 配置DNS/DNAT功能(可选):如果在配置负载均衡后遇到部分网站或服务访问异常,可以检查一下“DNS-DNAT”功能,它能帮助DNS解析请求从对应的链路正确返回。

 注意事项:确保接口选对、NAT策略配好;若分配不均或网页卡顿,请检查配置版本及“DNS-DNAT”功能。

暂无评论

粉丝:11人 关注:7人

下面给你一套 F1000 双移动出口(专线 + 普通宽带)基于流量的负载均衡 Web 界面完整配置,采用带宽(流量)调度算法,专线权重高、普通宽带权重低,自动按带宽分担流量,同时带健康检查、故障自动切换H3C。

一、组网与规划

  • 内网:Trust 域(如 192.168.0.0/24)
  • 出口 1(移动专线):GE1/0/1,Untrust,IP:A.A.A.A/掩码,网关:G1,带宽:100M
  • 出口 2(移动普通宽带):GE1/0/2,Untrust,IP:B.B.B.B/掩码,网关:G2,带宽:50M
  • 负载均衡算法:带宽(bandwidth)—— 按接口实际带宽比例分担流量H3C

二、Web 配置步骤(全程界面化)

1. 接口配置(网络→接口)

1)GE1/0/1(专线)
  • 安全域:Untrust
  • 连接类型:静态
  • IP:A.A.A.A/ 掩码
  • 网关:G1(下一跳)
  • 健康检查:开启(ICMP,探测网关 G1)
    image
2)GE1/0/2(普通宽带)
  • 安全域:Untrust
  • 连接类型:静态
  • IP:B.B.B.B/ 掩码
  • 网关:G2
  • 健康检查:开启(ICMP,探测网关 G2)
    image

2. 配置 “链路”(对象→负载均衡→链路)

分别把两个出口定义为链路,绑定接口、带宽、健康检查H3C。
1)新建链路 link-mobile-pri(专线)
  • 名称:link-mobile-pri
  • 出接口:GE1/0/1
  • 下一跳:G1
  • 带宽:100(Mbps)
  • 健康检查:启用,ICMP,目的:G1,间隔 1000ms
    image
2)新建链路 link-mobile-sec(普通宽带)
  • 名称:link-mobile-sec
  • 出接口:GE1/0/2
  • 下一跳:G2
  • 带宽:50(Mbps)
  • 健康检查:启用,ICMP,目的:G2
    image

3. 配置 “链路组”(对象→负载均衡→链路组)

把两条链路加入同一组,调度算法选带宽H3C。
  • 名称:lg-mobile
  • 调度算法:带宽(bandwidth)
  • 成员链路:
    • link-mobile-pri,权重 = 100
    • link-mobile-sec,权重 = 50
  • 健康检查:组内链路故障自动剔除
    image

4. 配置 NAT 策略(策略→NAT→出方向 NAT)

两条出口都做接口 IP NAT,内网流量从哪个链路出去就用哪个链路的公网 IP。
1)新建 NAT 1(专线)
  • 源:内网网段(192.168.0.0/24)
  • 目的:any
  • 出接口:GE1/0/1
  • 动作:源 NAT → 接口 IP
2)新建 NAT 2(普通宽带)
  • 源:内网网段
  • 目的:any
  • 出接口:GE1/0/2
  • 动作:源 NAT → 接口 IP
    image

5. 配置负载均衡策略(策略→负载均衡→出方向负载均衡)

让内网所有上网流量匹配负载均衡,走链路组 lg-mobileH3C。
  • 名称:policy-mobile
  • 源安全域:Trust
  • 目的安全域:Untrust
  • 源 IP:内网网段(192.168.0.0/24)
  • 目的 IP:any
  • 服务:any
  • 负载均衡组:lg-mobile
  • 优先级:默认(高于普通路由)
    image

6. 放行安全策略(策略→安全策略)

允许 Trust→Untrust 流量,否则负载均衡流量会被阻断H3C。
  • 名称:Trust-to-Untrust
  • 源域:Trust
  • 目的域:Untrust
  • 动作:允许
  • 源 IP:内网网段
  • 目的 IP:any
  • 服务:any

7. 删除默认路由,避免冲突(网络→路由→静态路由)

  • 不要配置 0.0.0.0/0 静态路由,负载均衡策略会优先接管所有外网流量
  • 如果已有默认路由,必须删除,否则负载均衡不生效。

三、效果说明

  • 正常情况:专线(100M)承担约 2/3 流量,普通宽带(50M)承担约 1/3 流量,完全基于带宽比例分担H3C。
  • 专线故障:健康检查失败,自动把所有流量切到普通宽带;恢复后自动切回。
  • 普通宽带故障:流量全部走专线。

四、常见问题排查

  1. 负载均衡不生效:
    • 检查是否有 默认静态路由(必须删除)
    • 检查 NAT 是否绑定到正确出接口
    • 检查安全策略是否放行 Trust→Untrust
  2. 流量只走一条线:
    • 链路组算法是否为 带宽(bandwidth)
    • 两条链路的健康检查是否都正常
  3. 丢包 / 卡顿:
    • 检查接口 CRC / 错包(网络→接口→接口统计)
    • 适当调大 TCP MSS(接口→高级→TCP MSS,建议 1400)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明