一、功能结论
技术上支持 “一台入、另一台出” 的非对称 NAT 转发,但有强制前置条件、天然限制,不能直接裸配置使用
场景:内网流量从 FW-A(主)入、完成 SNAT 转换,回程外网报文从 FW-B(备)出,跨设备 NAT 转发。
二、底层实现依赖 3 个核心开关(缺一不可)
1. RBM 双主基础 + 全量会话 / NAT 映射同步
plaintext
remote-backup group
backup-mode dual-active
hot-backup enable # 同步会话、NAT映射表、ASPF状态
hrp mirror session enable # 首包即同步会话,避免同步延迟断流
hrp asymmetric enable # 【核心】开启非对称路径放行,允许入、出分属两台设备
hrp asymmetric enable 是跨设备 NAT 转发的关键,关闭后备墙收到回程报文无本地新建会话,直接丢弃。
2. NAT 必须绑定上行 VRRP 备份组(解决 ARP 乱应答)
双主场景如果 SNAT 地址池与上行接口同网段,两台防火墙都会对外 ARP 应答公网 NAT 地址,路由器回程随机选一台,极易出现路径错乱。
强制绑定 VRRP 后,仅 VRRP Master 应答 ARP,公网回程固定指向对应上行设备;若回程飘到另一台,依靠hrp asymmetric匹配同步过来的 NAT 会话放行。
plaintext
interface GigabitEthernet 0/0
vrrp vrid 1 active
nat outbound address-group 1 vrrp vrid 1
3. 接口 URPF 宽松校验,防止回程报文源路由校验失败
备墙收到回程报文,内网源段路由不在本地上行接口,严格 URPF 直接丢包:
plaintext
interface GigabitEthernet 0/0
urpf loose allow-default-route
三、两大核心天然限制(决定组网可行性)
限制 1:NAT 会话同步延迟会导致丢包
FW-A 收到内网首包,生成 SNAT 映射后同步给 FW-B 存在毫秒级延迟;
如果外网回程报文同步完成前就到达 FW-B,备墙无会话,直接阻断 TCP 连接。
优化:开启hrp mirror session enable,SYN 阶段就同步会话,降低丢包概率。
限制 2:ASPF 应用层协议极易异常(FTP/ALG/ 视频会议)
ASPF 默认只信任本机发起的首包,跨设备回程 ACK、数据报文会被判定非法;
解决:全局开启跨设备 ASPF 兼容:
plaintext
aspf cross-board session-match enable
限制 3:上行路由必须可控,否则回程随机飘移
若上游三层设备等价路由、OSPF 开销一致,回程流量会随机分配两台防火墙,大量非对称会话长期占用设备会话资源,性能损耗明显。
推荐优化:通过路由 Cost、策略路由固定回程优先走原入墙;仅故障场景允许跨设备出。
四、两种可行组网方案
方案 1:仅故障场景自动切换(推荐,稳定)
正常流量 FW-A 进、FW-A 出;FW-A 上行 / 整机故障后,回程自动切 FW-B 出。
配置要点:上行 OSPF 动态路由,故障自动撤销路由,回程切换,配合hrp asymmetric兼容跨设备 NAT。
方案 2:主动引流永久主进备出(不推荐长期业务)
通过上游路由策略、调整开销强制外网回程全部走备墙,永久非对称转发。
缺陷:会话同步持续占用 RBM 心跳带宽,高并发场景 CPU 升高,ALG 协议故障率高。
五、极简总结
可以实现主进备出,必须开启hrp asymmetric enable、全量会话同步、NAT 绑定 VRRP、宽松 URPF;
短板:会话同步延迟易短暂丢包,FTP/ALG 等应用层协议需要额外开启跨设备 ASPF;
生产建议:仅故障切换使用该非对称能力,不建议正常业务强制固定 “主进备出” 长期跑流量;
校验命令:display rbm session synchronization status 确认会话同步正常、display session table 两台设备可看到同一条 NAT 会话。
正向报文在主墙,反向报文送到了备墙,这样备墙能不能正常转发出去?
正向报文在主墙,反向报文送到了备墙,这样备墙能不能正常转发出去?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
如果场景需要的话,可以联系400或者办事处沟通看看