H3C防火墙的双链路配置,通常指主备模式或负载均衡模式。核心思路是:通过路由、策略路由或防火墙自带的负载均衡功能,实现流量的调度与故障自动切换。
以下分别针对两种场景,提供通用的配置思路和命令行参考。
此模式适用于一条为主链路,另一条作为冷备份的场景。正常情况下所有流量走主链路,主链路故障时自动切换至备用链路。
实现方式:浮动静态路由 + NQA(Network Quality Analyzer)链路检测。
配置浮动静态路由:配置两条默认路由,主路由优先级高(数值小)并关联NQA检测;备路由优先级低(数值大)。
效果:主链路正常时,所有流量走主链路。一旦NQA探测到主链路故障,主路由失效,流量自动切换至备链路。主链路恢复后,流量自动切回。
此模式适用于需要充分利用两条链路带宽的场景。流量可根据内网源地址、目的地址或带宽比例等进行分配。
实现方式:主要有两种,可根据设备功能和需求选择。
此方式适用于所有防火墙,通过策略路由强制特定流量走指定链路,并结合浮动路由实现链路备份。
配置ACL:创建ACL,分别匹配需要走不同链路的流量(如不同源IP网段)。
配置策略路由:创建策略路由,为不同ACL的流量指定不同的下一跳。
配置浮动静态路由(备份):配置两条默认路由作为备份,确保策略路由指定的链路失效时,流量能通过另一条链路出去。
此方式利用防火墙原生LB功能,配置更灵活,支持按带宽比例、轮询等多种算法分配流量,并自带健康检测和故障切换。
配置负载均衡策略:创建LB策略,将匹配的流量(如所有Trust到Untrust的流量)动作为“转发至链路组”。
应用负载均衡策略:在安全策略或全局应用中调用该LB策略。
适用:F1000/F1000-AK/F1000-C/F100-C/F100-M 系列,防火墙双出口(电信 + 联通两条外网链路),实现外网流量智能选路、链路冗余、带宽分担
区分两种场景:
1)全局负载均衡 GLB(推荐,智能选路、链路健康检测)
2)简单静态路由优先级(仅主备,无法负载分担)
一、组网说明
内网段:192.168.1.0/24
链路 1(电信):接口 G0/0,公网地址 203.0.113.10/24,网关 203.0.113.1
链路 2(联通):接口 G0/1,公网地址 203.0.114.10/24,网关 203.0.114.1
内网接口:G0/2
二、完整配置(命令行版本,GLB 双链路负载均衡)
1. 接口基础配置
plaintext
interface GigabitEthernet 0/0
port link-mode route
ip address 203.0.113.10 255.255.255.0
#
interface GigabitEthernet 0/1
port link-mode route
ip address 203.0.114.10 255.255.255.0
#
interface GigabitEthernet 0/2
port link-mode route
ip address 192.168.1.1 255.255.255.0
2. 配置链路健康检测(核心!链路断了自动切换)
plaintext
# 创建ICMP探测模板,探测运营商网关
health-policy icmp-detect
probe type icmp destination 203.0.113.1 frequency 1000 interval 3000 retry 3
#
health-policy icmp-detect2
probe type icmp destination 203.0.114.1 frequency 1000 interval 3000 retry 3
3. GLB 全局负载均衡配置
plaintext
# 开启GLB
global-load-balance enable
# 定义链路组
global-load-balance link-group INTERNET-LINK
# 第一条链路电信
link interface GigabitEthernet 0/0 weight 100 health-policy icmp-detect
# 第二条链路联通
link interface GigabitEthernet 0/1 weight 100 health-policy icmp-detect
# 调度算法:可选 round-robin(轮询)/least-bandwidth(最小带宽)/least-response(最小响应)
algorithm round-robin
# 链路故障自动切换
link-failover enable
4. NAT 配置(内网访问互联网必须)
plaintext
# 创建地址池
nat address-group 1 203.0.113.10 203.0.113.10
nat address-group 2 203.0.114.10 203.0.114.10
#
# GLB联动NAT,流量从哪个链路出去就使用对应地址池
nat policy
rule permit source 192.168.1.0 0.0.0.255 destination any global address-group link-based
5. 安全策略放行
plaintext
security-policy
rule permit name LAN_TO_INTERNET
source-zone trust
destination-zone untrust
action permit
三、两种常用调度模式说明
weight 权重模式
weight 100、100 = 两条链路均分流量;
如果电信带宽更大,可以设置 weight 150 weight 100。
智能最小带宽算法(推荐生产)
plaintext
global-load-balance link-group INTERNET-LINK
algorithm least-bandwidth
四、WEB 界面简要配置步骤(防火墙 Web 管理)
对象 → 健康检测 → 创建 ICMP 探测,分别探测两条运营商网关
全局负载均衡 → 链路组 → 新建链路组,添加两个外网接口,绑定健康检测
NAT 策略:出接口关联地址池(link-based)
⚠️ 重点坑:不要写固定地址池,否则流量走联通链路却使用电信公网 IP,网络不通!
安全策略放行 trust→untrust
五、常见故障点
NAT 未配置 link-based → 流量切换链路后 NAT 地址不匹配,丢包
未配置健康检测 → 运营商上联断网,防火墙仍继续转发流量
同时配置静态默认路由 + GLB,路由优先级冲突
建议:启用 GLB 后不要手动添加默认路由,GLB 自动生成动态路由
多线路访问跨运营商网站慢:可搭配智能选路(ISP 路由),GLB 负责负载,ISP 路由实现电信流量走电信、联通流量走联通
六、扩展需求可选
如果想要:电信资源走电信链路、联通资源走联通链路(智能选路)+ 空闲链路负载分担
需要叠加:ISP 地址库 + 策略路由,GLB 只作为链路备份 / 带宽补充。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论