在 H3C M9K 的 RBM 双机热备组网下,你这两个问题的答案是:
1. 主墙创建虚墙 AAA,备墙会自动生成吗?
会的,但前提是 RBM 配置同步已经正常工作。
根据 H3C 官方机制,RBM 的配置同步是把主设备的重要配置批量备份到备设备,备设备的配置会被覆盖,这是一种单向备份机制,以避免主备配置冲突。
具体到虚墙:
你在主墙的根墙(default context)下 context AAA 创建虚墙后,该虚墙的创建动作本身就属于"配置",会通过 RBM 自动同步到备墙
备墙侧不需要、也不应该手动再去 context AAA 创建一遍——新版本下你在备墙敲这类公用性配置命令时,系统会直接提示 This secondary device in the RBM system does not support this command. Please execute the command on the primary device,要求你回到主墙去配
所以正确的做法:只在主墙根墙创建 AAA 虚墙,备墙会自动出现同名 AAA 虚墙
⚠️ 注意:自动同步的前提是主墙 RBM 已经 configuration auto-sync enable。如果这个没开,主墙创建了 AAA,备墙不会自动有,需要手工补同步一次。
2. 给 AAA 虚墙做手工配置同步,在哪做?
在主墙的 AAA 虚墙内部做,不是在根墙做。
RBM 的 configuration manual-sync 命令是在 remote-backup group 视图下执行的。关键在于:每个 context(包括根墙和各个虚墙)都有自己独立的 RBM 组和配置同步域。
正确操作步骤:
# 1. 先切到主墙的 AAA 虚墙
switchto context AAA
system-view
# 2. 进入该虚墙的 RBM 组视图
remote-backup group
# 3. 先确保自动同步已开启(首次必须)
configuration auto-sync enable
# 4. 执行手工同步,把主墙 AAA 虚墙的当前配置刷给备墙 AAA 虚墙
configuration manual-sync
几个要点:
必须在主设备(primary)上配置,备墙敲 configuration manual-sync 不生效
必须先开 configuration auto-sync enable,manual-sync 才生效——这是 H3C 的硬性依赖
如果你是想把根墙的配置同步给备墙根墙,那就 switchto context default 后在根墙的 RBM 组里做;想同步哪个虚墙,就切到那个虚墙里做
同步是按 context 维度隔离的:主墙 AAA 虚墙的 manual-sync 只会把 AAA 的配置推给备墙的 AAA,不会影响根墙或其他虚墙
💡 实操建议
为了避免混乱,推荐的标准动作顺序是:
主墙根墙 context AAA 创建虚墙 → 自动同步到备墙
switchto context AAA 进入主墙 AAA 虚墙
在 AAA 虚墙内配置 RBM(local-ip/remote-ip/device-role primary 等)
configuration auto-sync enable + configuration manual-sync 触发全量同步
之后 AAA 虚墙内的业务配置(接口、安全策略、NAT、路由等)都会通过 RBM 实时/批量同步到备墙 AAA
📌 如果 configuration auto-sync enable 之前 AAA 虚墙里就已经有了一批配置,这些"存量配置"不会自动追平,必须手动敲一次 configuration manual-sync 做一次全量刷过去。
问题 1:主墙根墙创建虚墙 AAA,备墙会自动生成 AAA 虚墙吗?
✅满足条件就会自动生成
前提条件
RBM 控制通道正常 UP;
主设备【根墙(default-context)】开启 configuration auto-sync enable(自动配置同步,默认开启);
只在主物理设备根墙执行 context AAA 创建虚墙。
原理说明
虚墙(context)的创建、接口资源分配、虚墙启动命令,属于整机级根配置,由 RBM 在根墙 default 上下文之间同步。
创建动作同步到备机后,备机自动生成同名虚墙 AAA;
⚠️禁止手动在备设备创建 context AAA,备机 RBM 从机模式下,甚至会直接报错不允许执行创建虚墙命令。
风险提醒
如果关闭自动同步undo configuration auto-sync enable,新建虚墙不会自动同步到备机;需要手动同步配置。
问题 2:虚墙 AAA 手工配置同步,在哪执行?
👉 必须在【主物理设备的根墙(default context)】执行!不要进入 AAA 虚墙内部!
关键知识点(极易踩坑)
RBM 整套 HA 功能仅运行在根墙 default 上下文;
configuration manual-sync 这条手工同步命令,只在根墙的 remote-backup-group 视图下生效;
进入 context AAA 虚墙内部执行同步命令无效!虚墙内没有 RBM 进程!
参考完整命令
plaintext
#登录主防火墙,进入根系统视图
system-view
remote-backup group
#手工强制全量同步整机所有配置(包含根墙配置+所有虚墙AAA内部策略、接口配置)
configuration manual-sync
执行后:
根墙配置(虚墙定义、接口分配)+ 所有虚墙 AAA 内的安全策略、VRRP、NAT 等业务配置,统一同步至备墙。
补充配套重要规范
所有业务配置统一在【主设备】操作:根墙资源分配、AAA 虚墙内安全策略、对象、路由全部在主配置,备机不做任何修改;
虚墙接口必须使用 allocate interface X share 共享模式分配,独占模式接口不支持 RBM 主备切换;
同步完成后建议执行一致性检查:
plaintext
display remote-backup-group sync-check
区分两个概念:
配置同步(configuration manual-sync):策略、接口、虚墙定义等静态配置;
会话表同步:hot-backup enable 控制,业务在线切换依靠会话备份。
极简总结
主根墙创建 context AAA,RBM 自动同步后备墙自动出现 AAA 虚墙(自动同步开启前提下);
手工触发全量配置同步 → 在主设备【根墙 default】的 remote-backup-group 视图执行,不要进入 AAA 虚墙!
常见误区
❌错误:进入context AAA里面敲同步命令 → 命令不存在 / 不生效
❌错误:在备设备创建同名虚墙 → 引发配置冲突,切换业务异常
✅正确:所有 RBM 运维命令、同步命令统一在主设备根墙操作。
暂无评论
在回答你的具体问题前,需要先了解一个前提:根据H3C官方资料,RBM(双机热备)与Context(虚拟防火墙)功能不能同时配置。这是理解后续操作的关键。
会的。
当你RBM组网中的主管理设备上成功创建了虚墙AAA,该配置会自动同步到备管理设备,备墙上会自动生成对应的虚墙AAA。这是RBM配置同步机制的一部分。
在主虚墙AAA里做。
RBM的配置同步遵循单向同步原则:配置同步功能只在主管理设备上生效,备管理设备上的配置不会同步回主设备。
当RBM组网建立后,两台设备会被分为“主管理设备”和“从管理设备”。RBM_P前缀表示主管理角色,所有配置操作(包括虚墙内的配置)都应在这台设备上进行。
因此,当你想为AAA虚墙添加或修改配置时:
登录到主管理设备(命令行提示符带 RBM_P 前缀的那台)
切换到AAA虚墙的上下文(switchto context AAA)
在AAA虚墙视图下进行配置
配置完成后,系统会自动同步到备管理设备上对应的AAA虚墙。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论