• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

双活网关关键配置

15小时前提问
  • 0关注
  • 0收藏,75浏览
粉丝:0人 关注:0人

问题描述:

交换机双活网关需要配置 m-lag mad exclude interface Vlan-interface100吗,华三的交换机配置双活网关的关键参数是啥?就是mac地址一样就可以了?

组网及组网描述:

交换机双活网关需要配置 m-lag mad exclude interface Vlan-interface100吗,华三的交换机配置双活网关的关键参数是啥?就是mac地址一样就可以了?

4 个回答
粉丝:10人 关注:9人

双活网关关键配置及参数说明:
1. 关于m-lag mad exclude interface Vlan-interface100
是否需要配置:取决于MAD(多活检测)的实现方式。若采用BFD MAD(独立回程链路检测),通常无需排除业务接口;若采用ARP/MAC MAD(基于VLAN/ARP流量检测),需排除作为业务网关的Vlan-interface100,避免业务流量干扰MAD检测。
关键逻辑:MAD的核心是防止双活系统同时工作,exclude仅排除非MAD检测的业务接口(如用户侧网关),配置命令示例:

[H3C] m-lag mad enable
[H3C] mad bfd peer-ip X.X.X.X // 若用BFD MAD,无需exclude
[H3C] mad arp source-vlan 100 exclude-interface Vlan-interface100 // 若用ARP MAD,需排除业务VLAN接口

2. 双活网关关键参数
MAC地址一致性:双活侧网关(如Vlan-interface100)需配置相同MAC地址(如mac-address X.X.X.X),确保用户侧主机仅识别单一网关。
M-LAG核心参数:
system-id:M-LAG系统标识(双活系统需唯一区分,如1000);
peer-link:双活链路聚合(Eth-Trunk),承载M-LAG控制流量;
local-ip:双活系统间通信IP(用于MAD/路由同步);
MAD检测:必须配置(如BFD/ARP MAD),避免双活冲突。
业务保障:需确保双活系统间路由协议(静态/动态)互通,且业务VLAN在双活侧均可达。
结论:MAC地址一致是必要条件,但仅靠MAC无法实现双活,需配合M-LAG系统ID、MAD检测、链路聚合等参数。

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前 更多>>

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前
粉丝:15人 关注:2人

双活网关必须配 m-lag mad exclude interface Vlan-interface100,否则 MAD 脑裂时会把网关 VLAN 接口也 shutdown,导致网关断流。
不是只 MAC 一样就行,必须:同 IP + 同 MAC+MAD 排除 + ND/ARP 同步 + M-LAG 基础配置 全套才生效。
一、双活网关是不是只要 MAC 一样?
不是。
华三 M-LAG 双活网关(VLAN 双活)要求:
✅ 两台交换机 Vlan-interface 100 配置完全相同:
相同 IP 地址(IPv4/IPv6)
相同 MAC 地址(手动指定)
✅ 必须 m-lag mad exclude interface Vlan-interface100
✅ IPv6 还要:ipv6 nd unsolicited-na-learning enable
✅ 底层 M-LAG:peer-link、keepalive、system-mac、system-number 正确配置
只配同 MAC,ARP/ND 不同步、脑裂时网关被 MAD 关掉、流量不通。
二、m-lag mad exclude interface Vlan-interface100 要不要配?
必须配,强烈建议。
作用
M-LAG 分裂(peer-link 断、keepalive 丢)时:
MAD 会把非保留接口置为 MAD DOWN,防止双活脑裂;
网关 VLAN 接口 不能被 shutdown,否则业务断;
所以必须用 mad exclude 把网关 VLAN 接口加入 “白名单”。
典型配置(两台都要)
bash
运行
# 网关VLAN接口
interface Vlan-interface100
ip address 10.1.1.254 24
mac-address 0000-0011-0011 # 两台完全一样
ipv6 address 2001:db8::254 64
ipv6 nd unsolicited-na-learning enable # IPv6必备
quit

# 关键:MAD排除网关接口
m-lag mad exclude interface Vlan-interface100

# 还要排除keepalive接口
m-lag mad exclude interface GigabitEthernet1/0/XX
三、华三 M-LAG 双活网关关键配置(最简清单)
1. M-LAG 基础(两台)
bash
运行
# 系统MAC必须相同
m-lag system-mac 0000-00aa-00aa
# 系统编号必须不同
m-lag system-number 1 # 另一台为2
m-lag system-priority 4096

# keepalive(三层口)
interface GigabitEthernet1/0/1
port link-mode route
ip address 1.1.1.1 24 # 对端1.1.1.2
quit
m-lag keepalive ip destination 1.1.1.2 source 1.1.1.1
m-lag mad exclude interface GigabitEthernet1/0/1

# peer-link(聚合口)
interface Bridge-Aggregation 1
link-aggregation mode dynamic
port m-lag peer-link 1
2. 双活网关(两台完全一致)
bash
运行
vlan 100
interface Vlan-interface100
ip address 10.1.1.254 24
mac-address 0000-0011-0011
ipv6 address 2001:db8::254 64
ipv6 nd unsolicited-na-learning enable
quit

# 核心:MAD排除网关
m-lag mad exclude interface Vlan-interface100
3. 接入侧 M-LAG 组
bash
运行
interface Bridge-Aggregation 2
link-aggregation mode dynamic
port m-lag group 2
四、常见误区
❌ 只配同 MAC:ARP/ND 表项不同步,流量不通;
❌ 不配 mad exclude:脑裂时网关被 MAD DOWN,业务中断;
❌ IPv6 不配 nd unsolicited-na-learning enable:ND 表项不同步,IPv6 不通。
结论:
必须 m-lag mad exclude interface Vlan-interface100;
不是只 MAC 一样,必须同 IP + 同 MAC+MAD 排除 + ND/ARP 同步 + 完整 M-LAG 配置。

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前 更多>>

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前
粉丝:21人 关注:1人

针对您关于 H3C 交换机 M-LAG 双活网关配置的疑问,以下是详细的解答:

一、 是否需要配置 m-lag mad exclude interface Vlan-interface100

结论是:必须配置。
原因分析:
在 M-LAG 组网中,如果 Peer-link 链路发生故障但 Keepalive 链路正常,系统会触发 MAD(多主检测)机制。此时,从设备会将除保留接口外的所有业务接口置为 M-LAG MAD DOWN 状态。
对于双活网关场景,VLANIF 接口(如 Vlan-interface100)承载了网关的 IP 和 MAC 地址。如果不将其配置为 M-LAG 保留接口,该 VLANIF 接口也会被强制 Down 掉。这会导致设备间无法同步 ARP 表项,进而严重影响流量的正常转发。
正确做法:
您需要使用 m-lag mad exclude interface Vlan-interface100 命令将该网关接口显式配置为 M-LAG 保留接口,确保在 M-LAG 系统分裂后该端口不会 Down。

二、 华三交换机配置双活网关的关键参数有哪些?

仅仅保持 MAC 地址一致是不够的。要实现完美的“双活”效果并保证高可用性,还需要关注以下几个核心关键参数:

1. 相同的 IP 地址与虚拟 MAC 地址

这是实现双活网关的基础条件。在两台交换机的对应 VLANIF 接口上,必须配置完全一致的 IP 地址和 MAC 地址。
  • IP 地址:作为终端设备的统一网关地址。
  • MAC 地址:必须手工指定相同的虚拟 MAC,避免使用系统默认 MAC,以确保下行设备无论将报文发给哪台交换机都能被正确识别为网关流量。

2. 关闭 Peer-link 上的静态 MAC 检查

由于两台设备配置了相同的虚拟 MAC 地址,Peer-link 链路可能会学习到该 MAC。为了防止设备误判产生安全告警或阻断流量,必须在 Peer-link 聚合口下关闭 MAC 地址静态源检查功能(执行 undo mac-address static source-check enable)。

3. 上行链路联动与防黑洞设计(极其重要)

如果仅配置了相同 IP/MAC,当某台交换机的上行链路故障时,下行流量仍可能通过 M-LAG 负载分担发往该设备,导致流量“黑洞”。
  • Track 联动:建议结合 Track 监控上行物理接口或路由可达性。当上行故障时,自动降低优先级或触发主备切换。
  • 逃生方案:在标准组网中,建议在 Peer-link 上创建专用的逃生 VLAN 并运行 OSPF 等动态路由协议。这样即使上行全部中断,流量仍能通过 Peer-link 绕行至另一台交换机访问外网。

4. 延迟恢复时间 (m-lag restore-delay)

在 Secondary 设备加入分布式聚合系统或故障恢复时,需要同步大量的 MAC 和 ARP 表项。建议合理调整延迟恢复时间(默认为 30 秒),确保表项同步完成后再将业务口 Up 起,从而减少故障恢复初期的丢包。

5. 独立的 Keepalive 链路

Keepalive 链路用于检测对端存活状态,建议使用独立的物理接口或三层聚合接口,并与业务流量隔离。同时,Keepalive 接口本身也必须通过 m-lag mad exclude interface 命令配置为保留接口。

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前 更多>>

sb人机又出来评论了

zhiliao_0gNvlO 发表时间:14小时前
粉丝:4人 关注:3人

没关键参数,下面是vlan双活的配置,用vip是用来两台之间跑动态路由建邻居的,这个一般用来三联上层做逃生用。,用mlag+vrrp也行,实际也是双活。

SWA:
interface vlan-interface 10
ip address 10.1.1.254 255.255.255.0
mac-address 0010-0010-0010
port m-lag virtual-ip 10.1.1.253 255.255.255.0 active
SWB:
interface vlan-interface 10
ip address 10.1.1.254 255.255.255.0
mac-address 0010-0010-0010
port m-lag virtual-ip 10.1.1.252 255.255.255.0 active

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明