• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙RBM双主的情况下能否实现NAT流量主进备出

6小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:1人 关注:1人

问题描述:

防火墙双主情况下,能不能实现NAT流量从主墙进来,备墙出去?

2 个回答
粉丝:133人 关注:11人

实现不了

回复zhiliao_yyb:

如果场景需要的话,可以联系400或者办事处沟通看看

zhiliao_sEUyB 发表时间:5小时前 更多>>

正向报文在主墙,反向报文送到了备墙,这样备墙能不能正常转发出去?

zhiliao_yyb 发表时间:5小时前
回复zhiliao_yyb:

正常就丢弃了

zhiliao_sEUyB 发表时间:5小时前
回复zhiliao_yyb:

如果场景需要的话,可以联系400或者办事处沟通看看

zhiliao_sEUyB 发表时间:5小时前
粉丝:23人 关注:2人

一、功能结论
技术上支持 “一台入、另一台出” 的非对称 NAT 转发,但有强制前置条件、天然限制,不能直接裸配置使用
场景:内网流量从 FW-A(主)入、完成 SNAT 转换,回程外网报文从 FW-B(备)出,跨设备 NAT 转发。
二、底层实现依赖 3 个核心开关(缺一不可)
1. RBM 双主基础 + 全量会话 / NAT 映射同步
plaintext
remote-backup group
backup-mode dual-active
hot-backup enable # 同步会话、NAT映射表、ASPF状态
hrp mirror session enable # 首包即同步会话,避免同步延迟断流
hrp asymmetric enable # 【核心】开启非对称路径放行,允许入、出分属两台设备
hrp asymmetric enable 是跨设备 NAT 转发的关键,关闭后备墙收到回程报文无本地新建会话,直接丢弃。
2. NAT 必须绑定上行 VRRP 备份组(解决 ARP 乱应答)
双主场景如果 SNAT 地址池与上行接口同网段,两台防火墙都会对外 ARP 应答公网 NAT 地址,路由器回程随机选一台,极易出现路径错乱。
强制绑定 VRRP 后,仅 VRRP Master 应答 ARP,公网回程固定指向对应上行设备;若回程飘到另一台,依靠hrp asymmetric匹配同步过来的 NAT 会话放行。
plaintext
interface GigabitEthernet 0/0
vrrp vrid 1 active
nat outbound address-group 1 vrrp vrid 1
3. 接口 URPF 宽松校验,防止回程报文源路由校验失败
备墙收到回程报文,内网源段路由不在本地上行接口,严格 URPF 直接丢包:
plaintext
interface GigabitEthernet 0/0
urpf loose allow-default-route
三、两大核心天然限制(决定组网可行性)
限制 1:NAT 会话同步延迟会导致丢包
FW-A 收到内网首包,生成 SNAT 映射后同步给 FW-B 存在毫秒级延迟;
如果外网回程报文同步完成前就到达 FW-B,备墙无会话,直接阻断 TCP 连接。
优化:开启hrp mirror session enable,SYN 阶段就同步会话,降低丢包概率。
限制 2:ASPF 应用层协议极易异常(FTP/ALG/ 视频会议)
ASPF 默认只信任本机发起的首包,跨设备回程 ACK、数据报文会被判定非法;
解决:全局开启跨设备 ASPF 兼容:
plaintext
aspf cross-board session-match enable
限制 3:上行路由必须可控,否则回程随机飘移
若上游三层设备等价路由、OSPF 开销一致,回程流量会随机分配两台防火墙,大量非对称会话长期占用设备会话资源,性能损耗明显。
推荐优化:通过路由 Cost、策略路由固定回程优先走原入墙;仅故障场景允许跨设备出。
四、两种可行组网方案
方案 1:仅故障场景自动切换(推荐,稳定)
正常流量 FW-A 进、FW-A 出;FW-A 上行 / 整机故障后,回程自动切 FW-B 出。
配置要点:上行 OSPF 动态路由,故障自动撤销路由,回程切换,配合hrp asymmetric兼容跨设备 NAT。
方案 2:主动引流永久主进备出(不推荐长期业务)
通过上游路由策略、调整开销强制外网回程全部走备墙,永久非对称转发。
缺陷:会话同步持续占用 RBM 心跳带宽,高并发场景 CPU 升高,ALG 协议故障率高。
五、极简总结
可以实现主进备出,必须开启hrp asymmetric enable、全量会话同步、NAT 绑定 VRRP、宽松 URPF;
短板:会话同步延迟易短暂丢包,FTP/ALG 等应用层协议需要额外开启跨设备 ASPF;
生产建议:仅故障切换使用该非对称能力,不建议正常业务强制固定 “主进备出” 长期跑流量;
校验命令:display rbm session synchronization status 确认会话同步正常、display session table 两台设备可看到同一条 NAT 会话。

正向报文在主墙,反向报文送到了备墙,这样备墙能不能正常转发出去?

zhiliao_yyb 发表时间:5小时前 更多>>

正向报文在主墙,反向报文送到了备墙,这样备墙能不能正常转发出去?

zhiliao_yyb 发表时间:5小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明