• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

vrrp双机断开上联链路出现丢包

1天前提问
  • 0关注
  • 0收藏,53浏览
粉丝:0人 关注:0人

问题描述:

安防网里面S7003A和S7003B采用VRRP组网,中间横联线采用二层互联通过VLANIF地址通信,中间跑OSPF,上联两台核心(堆叠)口字型连接,跑OSPF ,现在断开S7003B上面的上联线之后,发现从办公网PCpingS7003B上面的VLANIF地址不通ping下面的摄像头地址能通但是有丢包,pingS7003A的地址是通的,从办公PC上tracert发现路径是对的,并且能追踪到完整的路径,就是ping不通。从S7003B上ping办公PC是通的路径也是对的。

流统排查发现:S7003B和S7003A互联的接口上统计到了办公PC发过来的包,并且在S7003A和S7003B互联的接口上也能统计到S7003B回给办公PC的包。但是在S7003A和核心互联的接口上统计不到S7003B回给办公PC的包。也就是说办公PC发出的包经过核心,到S7003A再到S7003B这个发包是正常的,但是S7003B回给办公PC的包到S7003A就断了,S7003A没给发。很奇怪不知道啥原因。经过查看路由表,路由是正常指向核心的。

防火墙也排查过策略都放通了,并且流量应该还没到防火墙

组网及组网描述:

2 个回答
粉丝:27人 关注:1人

根据你的描述,这是一个很典型的“VRRP与路由收敛不一致”导致的问题。简单来说,就是去程和回程的流量走了不同的物理路径,从而引发了通信异常

你做的流统分析非常关键,它直接指向了问题核心:S7003A收到了S7003B的回包,但没有将其转发给核心交换机

核心原因分析

问题的根源在于VRRP主备状态与OSPF路由收敛结果出现了冲突

  1. 去程流量:办公PC访问摄像头的流量,根据OSPF路由,可能经由核心交换机->S7003A->S7003B,成功到达摄像头。

  2. 回程流量:摄像头回复的包到达S7003B后,S7003B根据其OSPF路由表,将回包发往S7003A(因为去程是这样来的)。

  3. 关键冲突点:当S7003B的上联链路断开后,VRRP可能没有发生主备切换,或者切换后S7003A仍认为自己是VRRP的Master。同时,OSPF路由已经收敛,将流量路径指向了S7003A。

  4. 结果:当S7003A从互联接口收到S7003B转发的、目的为办公PC的回包时,由于它(S7003A)认为自己仍是VRRP Master,它可能会直接处理或丢弃这个本应上送给核心的报文,而不是将其路由转发出去。这就解释了为什么在S7003A上联核心的接口统计不到回包。

为什么VRRP没有切换?

这是最常见的原因。标准VRRP协议只能感知自身接口(下行接口)的故障。S7003B的上联线路断开,但它的下行接口和与S7003A的互联接口都是正常的,所以VRRP没有检测到上行链路的故障,因此不会主动降低自己的优先级,也不会触发主备切换

如何解决?

问题的根本是让VRRP的状态跟随上行链路的实际状态变化。以下是几种解决方案:

方案一:配置VRRP与上行链路联动(推荐)

这是最直接的解决方法。通过配置,让VRRP能够监控上行接口的状态

  • 操作思路:在S7003B上,配置VRRP跟踪其上联接口。一旦检测到上联接口状态变为Down,就自动降低S7003B在VRRP组中的优先级,使其低于S7003A,从而触发主备切换,将业务切换到链路正常的S7003A上

  • 配置命令参考(在S7003B的上联接口视图下):

    text
    vrrp vrid <VRID> track interface <上联接口名> reduced <优先级降低值>

    注意<优先级降低值>需要足够大,以确保S7003B的优先级低于S7003A,从而触发切换

方案二:配置VRRP与路由联动

如果你的上联链路不是直连的,或者希望基于路由条目是否存在来判断上行链路是否健康,可以采用此方案

  • 操作思路:在S7003B上,配置VRRP跟踪一条去往核心或外网的路由。当这条路由消失时(意味着上行链路故障),自动降低S7003B的VRRP优先级,触发主备切换。

  • 配置命令参考(在S7003B的VLANIF接口视图下):

    text
    vrrp vrid <VRID> track ip route <目的网络地址> <掩码> reduced <优先级降低值>

    注意:此方法依赖路由协议的收敛速度

方案三:配置VRRP与BFD/NQA联动

如果对切换速度有更高要求(毫秒级),可以使用BFD或NQA进行快速检测。

  • 操作思路:在S7003B上部署BFD或NQA,检测到核心交换机或上联网关的连通性。一旦检测到故障,立即通知VRRP降低优先级,触发快速切换

立即排查与临时规避

在进行上述配置之前,你可以先做以下操作来确认和临时缓解问题:

  1. 检查VRRP状态:在S7003A和S7003B上执行 display vrrp brief,确认当前Master是哪台设备。

  2. 检查OSPF路由:在S7003A和S7003B上执行 display ip routing-table,分别查看去往办公网段和摄像头网段的路由下一跳,确认路径选择。

  3. 临时规避:如果业务影响严重,且无法立即修改配置,可以尝试手动关闭S7003B的VRRP功能或将其优先级手动调低,强制让S7003A成为Master,将所有流量引导至S7003A处理。

VRRP主备是正常的。S7003A正常变成主设备了

18539878065 发表时间:1天前 更多>>

VRRP主备是正常的。S7003A正常变成主设备了

18539878065 发表时间:1天前
18539878065 知了小白
粉丝:0人 关注:0人

S7003B断开后,相应的S7003A已经是主设备了。数据包回到S7003A上面之后没有发包了。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明