Selected转发,高优先级端口置为Unselected阻塞;# 主FW-A下联口
interface GigabitEthernet 1/0/2
port link-mode bridge
port trunk permit vlan all
lacp port-priority 10 # 低优先级,优先选中
# 备FW-B下联口
interface GigabitEthernet 1/0/2
port link-mode bridge
port trunk permit vlan all
lacp port-priority 100 # 高优先级,默认不选中
interface Bridge-Aggregation 10
link-aggregation mode dynamic
port link-type trunk
port trunk permit vlan all
# 接入主FW的口
interface GigabitEthernet 1/0/1
port link-aggregation group 10
# 接入备FW的口
interface GigabitEthernet 2/0/1
port link-aggregation group 10
display link-aggregation verbose Bridge-Aggregation 10S(Selected)U(Unselected),流量只走主墙链路。# 主FW配置更低STP优先级
stp instance 0 root primary
# 备FW配置更高STP优先级
stp instance 0 root secondary
Active,持续发送低优先级 LACP/BPDU;Inactive,虽然接口 UP,但二层转发逻辑关闭,BPDU/LACP 协商权重更高;# 查看聚合组选中端口,确认主墙链路S、备墙U
display link-aggregation verbose
# 查看STP端口状态,备墙链路Discarding
display stp brief
# 查看RBM主备角色
display remote-backup-group status
# 查看透明模式VLAN转发状态
display rbm track vlan
不能聚合到两台设备,分别聚合到一台,然后防火墙只有主会转发
要让下行堆叠交换机自动识别主防火墙,并让流量优先走主墙,有两种官方推荐的方案。考虑到你提到下联是“聚合组”,方案一(LACP动态聚合)是更标准和推荐的做法。
这个方案的核心思路是:将两台防火墙的下联口和交换机的两个上联口,统统划入同一个动态聚合组。然后通过调整LACP的端口优先级,让交换机自动选择主墙一侧的链路进行转发。
判断依据:IRF交换机通过LACP协议报文中的端口优先级来判断。主墙端口的优先级数值更小(优先级更高),会被选为Selected(选中)状态并转发流量;备墙端口优先级数值更大,会被置为Unselected(非选中)状态,成为备份链路。
流量走向:流量只会从Selected状态的主墙链路转发。当RBM主备切换后,新的主设备端口LACP状态会变为可转发,交换机自动完成切换。
配置示例
在主防火墙(FW-A)的下联口,设置一个较低的LACP优先级(数值小,更优先):
在备防火墙(FW-B)的下联口,设置一个较高的LACP优先级(数值大,默认不选中):
创建一个动态二层聚合组,并将两个上联物理口加入其中:
验证结果:
在交换机上执行 display link-aggregation verbose Bridge-Aggregation 10,你会看到主墙端口为S(Selected),备墙端口为U(Unselected)。
如果你的场景无法使用动态聚合(例如是两个独立的静态聚合组),可以考虑用STP(生成树协议)来阻断备墙链路。
track vlan无论采用哪种方案,都必须配合RBM的track vlan功能。track vlan让RBM能监控VLAN接口的状态,并在主备切换时,通知下游交换机的STP或LACP快速响应,避免因状态不同步导致流量中断或环路。
配置方法:在RBM视图下,将上下行接口Trunk所允许的所有VLAN都加入track。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明