安防网里面S7003A和S7003B采用VRRP组网,中间横联线采用二层互联通过VLANIF地址通信,中间跑OSPF,上联两台核心(堆叠)口字型连接,跑OSPF ,现在断开S7003B上面的上联线之后,发现从办公网PCpingS7003B上面的VLANIF地址不通ping下面的摄像头地址能通但是有丢包,pingS7003A的地址是通的,从办公PC上tracert发现路径是对的,并且能追踪到完整的路径,就是ping不通。从S7003B上ping办公PC是通的路径也是对的。
流统排查发现:S7003B和S7003A互联的接口上统计到了办公PC发过来的包,并且在S7003A和S7003B互联的接口上也能统计到S7003B回给办公PC的包。但是在S7003A和核心互联的接口上统计不到S7003B回给办公PC的包。也就是说办公PC发出的包经过核心,到S7003A再到S7003B这个发包是正常的,但是S7003B回给办公PC的包到S7003A就断了,S7003A没给发。很奇怪不知道啥原因。经过查看路由表,路由是正常指向核心的。
防火墙也排查过策略都放通了,并且流量应该还没到防火墙

根据你的描述,这是一个很典型的“VRRP与路由收敛不一致”导致的问题。简单来说,就是去程和回程的流量走了不同的物理路径,从而引发了通信异常。
你做的流统分析非常关键,它直接指向了问题核心:S7003A收到了S7003B的回包,但没有将其转发给核心交换机。
问题的根源在于VRRP主备状态与OSPF路由收敛结果出现了冲突。
去程流量:办公PC访问摄像头的流量,根据OSPF路由,可能经由核心交换机->S7003A->S7003B,成功到达摄像头。
回程流量:摄像头回复的包到达S7003B后,S7003B根据其OSPF路由表,将回包发往S7003A(因为去程是这样来的)。
关键冲突点:当S7003B的上联链路断开后,VRRP可能没有发生主备切换,或者切换后S7003A仍认为自己是VRRP的Master。同时,OSPF路由已经收敛,将流量路径指向了S7003A。
结果:当S7003A从互联接口收到S7003B转发的、目的为办公PC的回包时,由于它(S7003A)认为自己仍是VRRP Master,它可能会直接处理或丢弃这个本应上送给核心的报文,而不是将其路由转发出去。这就解释了为什么在S7003A上联核心的接口统计不到回包。
这是最常见的原因。标准VRRP协议只能感知自身接口(下行接口)的故障。S7003B的上联线路断开,但它的下行接口和与S7003A的互联接口都是正常的,所以VRRP没有检测到上行链路的故障,因此不会主动降低自己的优先级,也不会触发主备切换。
问题的根本是让VRRP的状态跟随上行链路的实际状态变化。以下是几种解决方案:
这是最直接的解决方法。通过配置,让VRRP能够监控上行接口的状态。
操作思路:在S7003B上,配置VRRP跟踪其上联接口。一旦检测到上联接口状态变为Down,就自动降低S7003B在VRRP组中的优先级,使其低于S7003A,从而触发主备切换,将业务切换到链路正常的S7003A上。
配置命令参考(在S7003B的上联接口视图下):
如果你的上联链路不是直连的,或者希望基于路由条目是否存在来判断上行链路是否健康,可以采用此方案。
操作思路:在S7003B上,配置VRRP跟踪一条去往核心或外网的路由。当这条路由消失时(意味着上行链路故障),自动降低S7003B的VRRP优先级,触发主备切换。
配置命令参考(在S7003B的VLANIF接口视图下):
如果对切换速度有更高要求(毫秒级),可以使用BFD或NQA进行快速检测。
在进行上述配置之前,你可以先做以下操作来确认和临时缓解问题:
检查VRRP状态:在S7003A和S7003B上执行 display vrrp brief,确认当前Master是哪台设备。
检查OSPF路由:在S7003A和S7003B上执行 display ip routing-table,分别查看去往办公网段和摄像头网段的路由下一跳,确认路径选择。
临时规避:如果业务影响严重,且无法立即修改配置,可以尝试手动关闭S7003B的VRRP功能或将其优先级手动调低,强制让S7003A成为Master,将所有流量引导至S7003A处理。
VRRP主备是正常的。S7003A正常变成主设备了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
VRRP主备是正常的。S7003A正常变成主设备了