• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

讨论个组网

19小时前提问
  • 0关注
  • 0收藏,68浏览
粉丝:2人 关注:0人

问题描述:

现在运营商有2条专线,这2条专线不做主备,而是同时使用。

出口是2台防火墙,防火墙接核心,核心是堆叠。

这样的情况下,防火墙打算做RBM,三层部署,2条专线同时使用,分别接一台防火墙,理论来说应该是做主主吧?(需要在配置什么模式吗?我看案列上有很多,) 然后跟核心互联的时候,做聚合,配置的vrrp,

服务器接核心交换机,没有做聚合,服务器是主备,

主主流量是怎么走的啊。

结合整体,整体方案该怎么配置?

5 个回答
粉丝:162人 关注:11人

主备也可以同时用


防火墙外面加一台交换机

暂无评论

粉丝:13人 关注:9人

一、防火墙主主模式配置(RBM)
1. 模式配置:防火墙启用RBM(路由负载均衡)模式,需在系统视图下配置:

firewall mode route
rbm enable

2. 接口配置:每台防火墙连接专线的接口配置公网IP,连接核心的接口配置私网IP(同网段),并开启三层转发。
二、防火墙与核心互联
1. 链路聚合:核心与两台防火墙的互联链路做静态聚合(LACP),核心侧配置:

interface Bridge-Aggregation 1
port link-type trunk
port trunk permit vlan all

防火墙侧对应接口加入聚合组。
2. VRRP配置:核心与防火墙互联的三层接口配置VRRP,核心作为备份组主/备,防火墙作为另一备份组主/备,实现冗余:

interface Vlan-interface 100
ip address 192.168.1.2 255.255.255.0
vrrp 1 ip 192.168.1.1
vrrp 1 priority 120

三、流量负载均衡
1. 静态路由/策略路由:核心或防火墙配置基于源IP/目的IP的策略路由,将不同流量引导至不同专线:

policy-based-route pbr permit node 10
if-match acl 3000
apply next-hop 公网网关1
policy-based-route pbr permit node 20
if-match acl 3001
apply next-hop 公网网关2

2. 动态路由:若运营商支持BGP,防火墙可与运营商建立BGP邻居,通过AS_PATH或MED实现负载分担。
四、服务器主备
服务器接核心,核心为服务器配置静态路由或通过VRRP提供网关冗余,服务器自身主备通过应用层实现(如数据库主备)。
整体流量走向
服务器流量到核心,核心通过策略路由或动态路由将流量分配到不同防火墙,防火墙通过各自专线转发;
回程流量从运营商专线到对应防火墙,再经聚合链路回核心,最终到服务器。

暂无评论

粉丝:25人 关注:2人

一、模式定性:必须配置 RBM dual-active 双主模式
两台防火墙各接 1 条运营商专线、两条链路同时跑流量,不能用传统主备(主备只有一台防火墙干活,第二条专线闲置)。
FW1 上联运营商 A 线路,FW2 上联运营商 B 线路;
两台防火墙开启 RBM 双活 dual-active,互相同步配置、会话表、安全策略;
内网对接堆叠核心做两组 VRRP 负载分担,实现流量分流。
二、组网拓扑链路规划
外网层
线路 A → FW1 untrust 口;线路 B → FW2 untrust 口;FW1、FW2 单独拉一根心跳互联链路,做 RBM 数据同步通道。
内网层
FW1、FW2 内网口分别对接堆叠核心两台成员交换机,两端均做三层 Route-Aggregation 三层聚合,无单点链路故障。
核心:两台交换机 IRF 堆叠,内网网关部署在核心,配置两组 VRRP。
服务器接入核心,服务器自身主备部署,无需链路聚合。
三、流量怎么走(主主分流逻辑)
正常双活状态
内网一半网段 / 终端网关走 VRRP 组 1(FW1 为主、FW2 备),流量从 FW1 走运营商 A 上网;
另一半网段 / 终端网关走 VRRP 组 2(FW2 为主、FW1 备),流量从 FW2 走运营商 B 上网;
FW1、FW2 各自处理对应流量,两条运营商带宽同时利用;RBM 实时双向同步会话表,任意防火墙故障,流量自动切换到另一台防火墙对应的运营商链路。
故障切换
FW1 / 运营商 A 断网:VRRP 组 1 自动切为 FW2 做主,所有流量全部从 FW2 + 运营商 B 转发;
FW2 / 运营商 B 断网:VRRP 组 2 切为 FW1 做主,全网流量走 FW1 + 运营商 A。
回程不乱跑关键配置
防火墙全局开启 nat preserve-next-hop enable(保存下一跳),外网回包严格原路返回对应防火墙,避免来回串墙断流。
四、整套必须配置的模块
1、防火墙 RBM 双主基础(两台 FW 全部配置)
plaintext
remote-backup group
backup-mode dual-active # 开启双主模式
local-ip 心跳本端IP
remote-ip 对端心跳IP
data-channel ip 网段掩码
hot-backup enable
session sync enable # 会话同步,断网不掉业务
configuration sync enable # 配置自动同步
2、内网双 VRRP 负载分担(核心配合防火墙实现分流)
FW1:VRRP10(优先级 120 主)、VRRP20(优先级 100 备)
FW2:VRRP10(优先级 100 备)、VRRP20(优先级 120 主)
内网网段一半网关指向 VRRP10,一半指向 VRRP20,天然把流量拆分到两台防火墙。
3、三层聚合对接核心
FW 内网口与堆叠核心之间创建 Route-Aggregation 三层聚合口,三层 IP 互通,提升链路带宽 + 冗余。
4、多出口路由 + 链路健康探测(防止运营商断了还继续发包)
两台防火墙分别配置默认路由指向各自运营商网关,搭配 NQA+Track 检测运营商链路死活;运营商线路故障时,对应路由自动失效,流量全部切换至另一运营商线路。
5、安全配套
安全策略全域放行 trust→untrust;NAT 做 EasyIP / 地址池上网;开启会话同步、原路回程 NAT。
6、服务器部分
服务器主备部署,静态 IP 接入堆叠核心即可;核心 IRF 本身冗余,服务器不用做链路聚合。
五、优缺点说明
优点:两条运营商带宽同时利用、互为备份;单防火墙 / 单线故障自动切换,业务无中断;核心堆叠消除交换机单点故障。
约束:内网需要划分两组网关实现分流;如果内网全部终端只使用同一个网关,则无法天然负载分担,只能靠防火墙做策略路由 / PBR 分流。
六、极简总结
防火墙 RBM 配置dual-active 双主,不能主备;依靠两组 VRRP 实现流量分流,两条专线同时承载流量。
流量逻辑:两组内网网关分别走两台防火墙 + 两条外网线路;任意链路故障,VRRP 自动切换全部流量至存活线路。
必开特性:RBM 会话同步、nat preserve-next-hop 原路回程、NQA 链路探测、两端三层聚合对接堆叠核心。
服务器仅需接入堆叠核心,自身主备即可。

暂无评论

如图,建议主备,不建议zhu"zhu


暂无评论

粉丝:27人 关注:1人

根据你的需求,两台防火墙必须配置为 RBM(Remote Backup Management,远程备份管理)双主模式(也称双活模式)。只有这样才能让两台防火墙和两条专线同时工作,实现流量负载分担。

📌 第一步:模式定性——为什么是“双主”?

你判断“做主主”是完全正确的。只有双主模式才能让两台防火墙同时处理业务,充分利用两条专线的带宽。而传统的主备模式在正常情况下只有一台设备工作,另一条专线会处于闲置状态

🏗️ 第二步:整体方案与流量走向

你的整体方案可以这样规划:

  • 拓扑结构:两台防火墙各接一条运营商专线,形成“口”字形组网。防火墙之间通过独立的物理链路作为RBM心跳线,用于同步会话表等状态信息

  • 与核心互联:防火墙与核心交换机之间,通过三层聚合链路(Route-Aggregation) 连接,提高带宽和可靠性

  • 流量走向

    • 上行流量:内网服务器流量到达核心交换机后,核心交换机根据策略将流量分发到不同的防火墙上。例如,可以基于源IP进行分流,让部分用户走FW1,部分用户走FW2

    • 下行流量:从互联网返回的流量,会直接回到各自对应的防火墙,再通过聚合链路送回核心交换机

⚙️ 第三步:核心配置要点

1. 防火墙基础与RBM配置

  • 工作模式:将防火墙的工作模式设置为路由模式,并启用RBM功能

  • 接口与安全域:为连接专线的接口配置公网IP,连接核心的接口配置私网IP,并正确划分安全域(如Untrust、Trust)

  • RBM双主模式:在RBM配置中,将备份模式明确指定为双主模式(dual-active) 。

  • NAT注意事项:如果使用NAT,且为PAT模式,为避免NAT端口冲突,需在命令中指定主备设备。

2. 与核心交换机三层聚合及VRRP配置

  • 三层聚合:在防火墙和核心交换机上分别创建聚合接口,并将物理接口加入其中

  • VRRP配置:在三层聚合接口上配置VRRP。为实现流量负载分担,可以配置两个VRRP备份组,并让两台防火墙分别在不同组中成为Master

    • 例如:VRRP 1的Master为FW1,VRRP 2的Master为FW2。内网服务器的网关可以指向VRRP 1的虚拟IP,而部分服务器的网关指向VRRP 2的虚拟IP,从而实现流量分流

3. 流量引导与负载均衡

  • 策略路由(PBR):在核心交换机上配置策略路由,根据源IP地址或ACL将流量引导至不同的防火墙

  • 动态路由(BGP):如果运营商支持,可以与运营商建立BGP邻居,通过BGP属性实现更灵活的负载分担

4. 高可用性检测

  • 链路检测:配置NQA(Network Quality Analyzer) 或BFD(Bidirectional Forwarding Detection) 来检测链路健康状态。当检测到链路故障时,可以自动切换路由,实现业务不中断。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明