peer 192.168.255.1 next-hop-local
ebgp邻居啊 不涉及ibgp
ebgp邻居啊 不涉及ibgp
ebgp邻居啊 不涉及ibgp
拓扑:两台路由器跨中间三层设备、使用 Loopback 建立 EBGP 邻居;邻居 Established、能收到对端业务路由;环回地址互通;业务网段互相 ping 不通。
适用 H3C Comware V7(CR/MSR/SR 系列),下面按优先级从高到低列出根因 + 排查命令。
🔴 Top1 最高概率:EBGP 发布路由时,下一跳问题(最常见)
原理
两台路由器通过 loopback 建立 EBGP;EBGP 向外发布路由时,默认下一跳 = 发送报文的源 IP(Loopback 地址)。
现象:
R1 收到 R2 的业务网段路由,下一跳 = R2 环回 IP;R1 路由表存在到达 R2 环回的路由,理论递归可达。
但极易踩两类坑:
中间设备存在路由黑洞,仅打通了两端环回路由,没有打通业务回程路径
若中间有防火墙 / 安全策略:仅放行两端环回互通,未放行业务网段双向流量
✅ 验证命令(H3C)
plaintext
display bgp routing-table 【对端业务网段】
# 观察Next Hop字段,确认下一跳是否为对端Loopback
display ip routing-table 【下一跳地址】
# 确认路由表存在到达下一跳的有效路由
✅ 补充测试手段
在路由器上 带源地址 ping(模拟业务流量,不要直接 ping)
plaintext
ping -a 【本地业务Loopback】 【对端业务Loopback】
如果带源 ping 不通、不带源能通 → 典型回程路由 / 中间安全策略拦截
🔴 Top2 中间设备存在 ACL、防火墙、安全域策略拦截业务流量
关键点:
仅放行 EBGP 邻居 TCP 179 报文 + 两端 Loopback 互通 ≠ 业务网段放通
很多场景中间交换机 / 防火墙只放开环回地址互通用来建立 BGP,业务网段双向策略未配置。
区分:控制平面(BGP 路由传递)通,数据平面(业务 ICMP / 业务报文)被拦截。
🔴 Top3 BGP 路由存在 RIB-Failure,BGP 表有路由、IP 路由表不存在该路由
非常典型:display bgp routing-table 能看到路由;display ip routing-table 看不到。
触发条件:
存在优先级更低的静态路由 / 直连路由冲突;
BGP 路由递归查找下一跳失败;
VRF 场景:BGP 在公网实例,业务网段在 VPN 实例(路由不在同一个路由表)。
排查:
plaintext
display bgp routing-table rib-failure
如果出现条目,代表路由无法注入 IP 路由表,流量无法转发。
🔴 Top4 EBGP 邻居配置完整性校验(邻居能 up,但容易漏参数)
使用 Loopback 建立跨设备 EBGP,必须三条配置齐全,缺一不可:
plaintext
bgp AS号
peer X.X.X.X as-number 对端AS
peer X.X.X.X connect-interface LoopBack 0 //指定建立邻居源接口
peer X.X.X.X ebgp-max-hop 【跳数】 //EBGP多跳,默认TTL=1
虽然邻居已经 UP,这条主要防止后续扩缩容隐患;该配置不会直接造成 “收到路由不通”。
🔴 Top5 路由引入 BGP 不规范(本地业务网段发布异常)
场景:本地业务 Loopback 使用import-route direct / import-route static引入 BGP
路由策略 route-policy 过滤、没有允许业务网段发布;
Loopback 接口配置为 32 位掩码 local 路由,import-route direct无法引入,必须import-route local。
验证:
plaintext
display bgp routing-table | include 本地业务网段
# 确认本地路由器已经把业务路由发布进BGP
🔴 Top6 TTL 安全、GTSM、URPF 单播逆向路由检查拦截
URPF 严格模式:中间设备 / 边界路由器开启 urpf strict,业务报文源路由校验失败丢弃;
GTSM valid-ttl-hops:EBGP 配置 ttl 安全,仅保护 BGP 控制报文,不影响业务流量,但注意不要和 ebgp-max-hop 冲突;
📋 标准排查执行顺序(直接现场操作)
步骤 1:区分测试方式(关键!)
plaintext
# ❌不要直接ping对端业务地址(源为出接口地址,不真实)
# ✅使用业务源地址模拟终端测试
ping -a 本地业务LoopbackIP 对端业务LoopbackIP
tracert -a 本地业务LoopbackIP 对端业务LoopbackIP
步骤 2:确认路由是否真正装入 IP 路由表
plaintext
display bgp routing-table 对端业务网段
display ip routing-table 对端业务网段
BGP 表存在、IP 路由表不存在 → RIB-Failure,排查递归下一跳
两张表都存在 → 问题在中间网络数据平面转发(策略 / 黑洞)
步骤 3:核查回程路由双向可达
流量是双向的!
R1 有去往 R2 业务网段路由,必须确认 R2 也存在去往 R1 业务网段的路由。
步骤 4:逐跳检查中间三层设备
检查中间设备是否存在针对业务网段 ACL deny;
如果中间有防火墙,确认双向安全策略放行业务网段;
检查中间设备是否开启 URPF、qos 策略丢弃报文。
步骤 5:核查 BGP 发布路由策略
确认两端没有 route-policy 在 export 方向误修改 / 抑制路由。
请问top1: 中间设备存在路由黑洞,仅打通了两端环回路由,没有打通业务回程路径 这句话什么意思呢,对于中间设备理论上只需要两端路由器的loopback地址可达就对了呀,业务路由都是bgp动态路由去交互了呀
请问top1: 中间设备存在路由黑洞,仅打通了两端环回路由,没有打通业务回程路径 这句话什么意思呢,对于中间设备理论上只需要两端路由器的loopback地址可达就对了呀,业务路由都是bgp动态路由去交互了呀
请问top1: 中间设备存在路由黑洞,仅打通了两端环回路由,没有打通业务回程路径 这句话什么意思呢,对于中间设备理论上只需要两端路由器的loopback地址可达就对了呀,业务路由都是bgp动态路由去交互了呀
这是一个非常经典的 BGP 故障现象:控制层面(路由学习)正常,但数据层面(转发)不通。既然 EBGP 邻居状态是 Established,且业务路由已出现在路由表中,说明 BGP 协议交互没问题。问题必然出在 数据包的实际转发路径 或 路由的下一跳可达性 上。
考虑到你是通过 Loopback 接口建立 EBGP 邻居,最可能的原因是业务路由的下一跳不可达,或者数据包来回路径不一致。以下是按概率从高到低排序的排查清单:
现象:在路由器 A 上执行 display ip routing-table,能看到来自路由器 B 的 10.1.1.0/24 路由,但该路由的 下一跳(NextHop) 显示为路由器 B 的 物理接口 IP,而不是你用于建立邻居的 Loopback IP。
原因:EBGP 默认会将路由的下一跳设置为对端发送该路由时的出接口 IP(通常是物理接口)。如果你的业务流量到达 B 后,B 去往下一跳的物理接口没有相应路由,数据包就会被丢弃。
解决方案:在 BGP 视图下,对从 EBGP 邻居收到的路由强制修改下一跳:
或者更简洁:在邻居配置下直接指定:
现象:display ip routing-table 有路由,但 display fib 没有对应条目。
原因:该路由的 下一跳地址 在设备上没有对应的 ARP 表项,或者出接口处于 down 状态,导致路由虽然存在于 RIB(路由表),但未能下发到 FIB(硬件转发表)。
排查:
如果 ARP 表项缺失,检查业务接口的物理连通性,或配置静态 ARP。
现象:display ip routing-table 中显示多条相同前缀的路由,但 BGP 路由未成为 有效(Active) 路由。
原因:可能存在 静态路由 或 OSPF 路由 覆盖了 BGP 路由(协议优先级更高)。Comware 中,BGP 路由的默认优先级为 255,远低于静态路由(60)和 OSPF(10)。
排查:执行 display ip routing-table <业务网段> verbose,查看活跃路由的来源协议。如果非 BGP,需调整协议优先级:
场景:如果业务网段是私网地址(如 10.x.x.x、192.168.x.x),但上下行接口需要经过公网转发。
排查:确认出接口是否配置了 NAT(nat outbound),且 NAT 策略的 ACL 是否包含了业务网段。
验证:在出接口抓包,查看数据包是否有正确封装并离开设备。
场景:路由器 A 去往业务网段的流量走路径 A,但回程流量由于路由策略走了其他路径,导致数据包被中间设备(如防火墙)丢弃。
排查方法:
在路由器 A 上执行 tracert <业务IP>,查看去程路径。
在对端路由器上执行 tracert <源IP>,查看回程路径。
如果两条路径不相同,检查两台路由器上是否配置了 ip route-static 或策略路由,导致来回路径不一致。
现象:路由表正常,但 ICMP 请求被丢弃。
排查:
检查 对象组(Object Group) 或 ACL(访问控制列表) 是否配置了 rule deny icmp 或 rule deny ip。
检查设备的 安全域(Security Zone),确认跨域流量是否需要放行策略(如 H3C 防火墙需要开启 security-policy)。
在路由器 A 上执行以下命令,可以快速缩小问题范围:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
ebgp邻居啊 不涉及ibgp