• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙,双链路配置

5小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

双链路配置

4 个回答
粉丝:26人 关注:1人

H3C防火墙的双链路配置,通常指主备模式负载均衡模式。核心思路是:通过路由、策略路由或防火墙自带的负载均衡功能,实现流量的调度与故障自动切换。

以下分别针对两种场景,提供通用的配置思路和命令行参考。

⚙️ 场景一:主备模式(一主一备,故障切换)

此模式适用于一条为主链路,另一条作为冷备份的场景。正常情况下所有流量走主链路,主链路故障时自动切换至备用链路

实现方式浮动静态路由 + NQA(Network Quality Analyzer)链路检测

  1. 基础配置:配置好两个外网接口的IP地址,将其加入Untrust安全域,并开启nat outbound

  2. 配置NQA检测:创建NQA测试例,用于检测主链路的连通性

    bash
    # 以检测主链路网关 202.1.1.1 为例 nqa entry admin main_link type icmp-echo destination ip 202.1.1.1 frequency 1000 timeout 200 probe count 2 reaction 1 checked-element probe-fail threshold-type consecutive 3 action trigger-only # 启动NQA测试 nqa schedule admin main_link start-time now lifetime forever
  3. 配置浮动静态路由:配置两条默认路由,主路由优先级高(数值小)并关联NQA检测;备路由优先级低(数值大)

    bash
    # 主路由:优先级10,绑定NQA探测 ip route-static 0.0.0.0 0 202.1.1.1 preference 10 track nqa admin main_link # 备路由:优先级20,作为备份 ip route-static 0.0.0.0 0 202.2.2.1 preference 20
  4. 配置安全策略:放通TrustUntrust域的流量

效果:主链路正常时,所有流量走主链路。一旦NQA探测到主链路故障,主路由失效,流量自动切换至备链路。主链路恢复后,流量自动切回

⚖️ 场景二:负载均衡模式(两条链路同时工作)

此模式适用于需要充分利用两条链路带宽的场景。流量可根据内网源地址、目的地址或带宽比例等进行分配。

实现方式:主要有两种,可根据设备功能和需求选择。

方式A:策略路由(PBR)+ 浮动静态路由

此方式适用于所有防火墙,通过策略路由强制特定流量走指定链路,并结合浮动路由实现链路备份

  1. 基础配置:与主备模式相同,完成接口、安全域、NAT的基础配置

  2. 配置ACL:创建ACL,分别匹配需要走不同链路的流量(如不同源IP网段)

    bash
    # 匹配网段A,走线路A acl advanced 3000 rule 0 permit ip source 192.168.1.0 0.0.0.255 # 匹配网段B,走线路B acl advanced 3001 rule 0 permit ip source 192.168.2.0 0.0.0.255
  3. 配置策略路由:创建策略路由,为不同ACL的流量指定不同的下一跳

    bash
    # 为网段A指定下一跳(线路A网关) policy-based-route dual_link node 5 if-match acl 3000 apply next-hop 202.1.1.1 # 为网段B指定下一跳(线路B网关) policy-based-route dual_link node 10 if-match acl 3001 apply next-hop 202.2.2.1
  4. 应用策略路由:在内网接口入方向应用该策略路由

    bash
    interface GigabitEthernet1/0/0 ip policy-based-route dual_link
  5. 配置浮动静态路由(备份):配置两条默认路由作为备份,确保策略路由指定的链路失效时,流量能通过另一条链路出去

    bash
    ip route-static 0.0.0.0 0 202.1.1.1 preference 10 ip route-static 0.0.0.0 0 202.2.2.1 preference 20

方式B:防火墙链路负载均衡(LB)功能

此方式利用防火墙原生LB功能,配置更灵活,支持按带宽比例、轮询等多种算法分配流量,并自带健康检测和故障切换

  1. 基础配置:完成接口、安全域、NAT的基础配置

  2. 配置链路组(Link Group):创建一个链路组,将两条出口链路加入其中,并指定调度算法(如加权轮转带宽比例等)

  3. 配置负载均衡策略:创建LB策略,将匹配的流量(如所有TrustUntrust的流量)动作为“转发至链路组”。

  4. 应用负载均衡策略:在安全策略或全局应用中调用该LB策略。

⚠️ 关键注意事项

  • 健康检测:无论哪种模式,必须配置链路健康检测(如NQA),否则防火墙无法感知链路故障,会导致业务中断

  • 安全域与策略:务必正确配置接口所属安全域,并放通相应的安全策略。

  • NAT配置:每个外网接口都需要独立配置nat outbound

  • 保存上一跳:在负载均衡场景下,建议在外网接口开启 ip last-hop hold 功能,以确保回包能正确从同一接口返回

  • 版本差异:不同型号和软件版本的防火墙,Web界面和命令行可能略有差异。建议查阅对应版本的配置手册。

暂无评论

什么双链路配置?是你办了两条外网线路?还是你往下接交换机走了两条线?

暂无评论

粉丝:23人 关注:2人

适用:F1000/F1000-AK/F1000-C/F100-C/F100-M 系列,防火墙双出口(电信 + 联通两条外网链路),实现外网流量智能选路、链路冗余、带宽分担
区分两种场景:
1)全局负载均衡 GLB(推荐,智能选路、链路健康检测)
2)简单静态路由优先级(仅主备,无法负载分担)
一、组网说明
内网段:192.168.1.0/24
链路 1(电信):接口 G0/0,公网地址 203.0.113.10/24,网关 203.0.113.1
链路 2(联通):接口 G0/1,公网地址 203.0.114.10/24,网关 203.0.114.1
内网接口:G0/2
二、完整配置(命令行版本,GLB 双链路负载均衡)
1. 接口基础配置
plaintext
interface GigabitEthernet 0/0
port link-mode route
ip address 203.0.113.10 255.255.255.0
#
interface GigabitEthernet 0/1
port link-mode route
ip address 203.0.114.10 255.255.255.0
#
interface GigabitEthernet 0/2
port link-mode route
ip address 192.168.1.1 255.255.255.0
2. 配置链路健康检测(核心!链路断了自动切换)
plaintext
# 创建ICMP探测模板,探测运营商网关
health-policy icmp-detect
probe type icmp destination 203.0.113.1 frequency 1000 interval 3000 retry 3
#
health-policy icmp-detect2
probe type icmp destination 203.0.114.1 frequency 1000 interval 3000 retry 3
3. GLB 全局负载均衡配置
plaintext
# 开启GLB
global-load-balance enable
# 定义链路组
global-load-balance link-group INTERNET-LINK
# 第一条链路电信
link interface GigabitEthernet 0/0 weight 100 health-policy icmp-detect
# 第二条链路联通
link interface GigabitEthernet 0/1 weight 100 health-policy icmp-detect
# 调度算法:可选 round-robin(轮询)/least-bandwidth(最小带宽)/least-response(最小响应)
algorithm round-robin
# 链路故障自动切换
link-failover enable
4. NAT 配置(内网访问互联网必须)
plaintext
# 创建地址池
nat address-group 1 203.0.113.10 203.0.113.10
nat address-group 2 203.0.114.10 203.0.114.10
#
# GLB联动NAT,流量从哪个链路出去就使用对应地址池
nat policy
rule permit source 192.168.1.0 0.0.0.255 destination any global address-group link-based
5. 安全策略放行
plaintext
security-policy
rule permit name LAN_TO_INTERNET
source-zone trust
destination-zone untrust
action permit
三、两种常用调度模式说明
weight 权重模式
weight 100、100 = 两条链路均分流量;
如果电信带宽更大,可以设置 weight 150 weight 100。
智能最小带宽算法(推荐生产)
plaintext
global-load-balance link-group INTERNET-LINK
algorithm least-bandwidth
四、WEB 界面简要配置步骤(防火墙 Web 管理)
对象 → 健康检测 → 创建 ICMP 探测,分别探测两条运营商网关
全局负载均衡 → 链路组 → 新建链路组,添加两个外网接口,绑定健康检测
NAT 策略:出接口关联地址池(link-based)
⚠️ 重点坑:不要写固定地址池,否则流量走联通链路却使用电信公网 IP,网络不通!
安全策略放行 trust→untrust
五、常见故障点
NAT 未配置 link-based → 流量切换链路后 NAT 地址不匹配,丢包
未配置健康检测 → 运营商上联断网,防火墙仍继续转发流量
同时配置静态默认路由 + GLB,路由优先级冲突
建议:启用 GLB 后不要手动添加默认路由,GLB 自动生成动态路由
多线路访问跨运营商网站慢:可搭配智能选路(ISP 路由),GLB 负责负载,ISP 路由实现电信流量走电信、联通流量走联通
六、扩展需求可选
如果想要:电信资源走电信链路、联通资源走联通链路(智能选路)+ 空闲链路负载分担
需要叠加:ISP 地址库 + 策略路由,GLB 只作为链路备份 / 带宽补充。

暂无评论

粉丝:133人 关注:11人

一台墙还是两台墙

要配置主备还是负载

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明