• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

两台防火墙作HA联动VRRP三层主备组网,切换主备后,虚拟ip无法访问的问题

2小时前提问
  • 0关注
  • 0收藏,38浏览
waley 零段
粉丝:0人 关注:0人

问题描述:

当手工切换主->备,虚拟ip能够ping通,但是再切回来后,虚拟ip就无法ping通了,再切到备机,又可以了,请问可能是什么原因。

而且有个现象,当切到备机后,双机热备页面中的vrr部分,当前状态都是红的,但是虚拟ip能通,不知道是不是正常的。如下图

组网及组网描述:

6 个回答
粉丝:162人 关注:11人

RBM状态是正常的吗 


基本还是配置问题,检查下配置情况 

暂无评论

粉丝:13人 关注:9人

查阅H3C官方技术文档(support.h3c.com)或联系400等技术支持。

暂无评论

Xcheng 九段
粉丝:137人 关注:3人

异常,检查下配置和切换原因吧


多半配置问题

暂无评论

粉丝:27人 关注:1人

根据你的描述,这个问题很可能与VRRP虚拟MAC地址在下游设备(如核心交换机)上的学习机制有关。

🔍 问题原因分析

  1. 核心矛盾:不对称的MAC地址学习

    • 当主防火墙(FW-A)工作时,下游的核心交换机会通过ARP学习到VRRP的虚拟MAC地址,并将其与虚拟IP对应起来。

    • 当你手动将业务切换到备防火墙(FW-B)时,FW-B会开始使用这个虚拟MAC地址发送数据。由于下游设备的MAC地址表未及时更新,通信会短暂中断,但你的测试能Ping通,说明网络最终完成了MAC地址的重新学习,流量恢复。

  2. 切回主防火墙时为何失败?
    这是问题的关键。当你再次切回FW-A时,FW-A重新接管虚拟MAC地址。但此时,下游的核心交换机很可能没有刷新它的ARP缓存或MAC地址表,依然认为虚拟MAC地址在FW-B的端口上。因此,发往虚拟IP的流量被错误地转发给了FW-B,导致无法访问

    你提到的“双机热备页面中的vrrp部分,当前状态都是红的”,这很可能是一个显示异常或状态不同步的问题。它可能反映了RBM(远程备份管理)或VRRP状态在切换后未能正确更新,而这本身可能就是导致问题的原因之一

🛠️ 解决方案与排查步骤

建议按以下顺序排查和解决:

  1. 检查并调整抢占与回切机制

    • 确认回切配置:检查是否配置了抢占延迟(delay-time。如果延迟时间过长,手动切回后需要等待延迟结束才能完成切换。

    • 检查RBM联动状态:查看RBM状态是否正常,有时VRRP状态异常是因为RBM联动没做好

  2. 检查并调整ARP/ND表项

    • 手动清除ARP缓存:在核心交换机上,尝试手动清除与虚拟IP相关的ARP缓存条目,强制其重新学习。

    • 缩短ARP老化时间:在下行核心交换机上,将ARP老化时间适当调低,以加速MAC地址的更新。

  3. 检查并调整RBM配置(如适用)

    • 开启ARP镜像:如果使用RBM,确保配置了 hrp mirror arp 命令,使备机也能学到完整的ARP表

    • 确认接口权限:检查备机接口的管理权限是否已通过 hrp management-interface include all 命令正确同步

  4. 检查配置与网络环境

    • 核查虚拟IP配置:确保虚拟IP与接口真实IP在同一网段。

    • 排查VRID冲突:检查网络中是否有其他设备使用了相同的VRID。

    • 检查防火墙安全策略:确认安全策略没有因切换而意外阻断流量

暂无评论

粉丝:25人 关注:2人

一、先解读你截图里异常现状

  1. 本机角色:从管理设备,但当前运行在主用状态,角色逻辑错乱;
  2. 两条 VRRP 异常:
    • 10.220.75.194:Initialize(初始化状态,故障),本该为 Backup;
    • 172.16.3.236:当前变成 Master,本该是 Backup;
  3. 现象:
    切备机→虚拟 IP 正常通;切回原主机→VIP 不通;备机上 VRRP 条目标红但业务正常,属于典型 VRRP 与 RBM 主备状态不同步

二、核心故障根本原因

1、RBM(防火墙 HA)主备状态 和 VRRP 角色脱节(最主要)

H3C SecPath 防火墙标准规范:RBM 主备决定 VRRP 角色
  • RBM 主机 = 所有 VRRP 组自动成为 Master;
  • RBM 备机 = 所有 VRRP 组强制为 Backup。
    你现在出现:
    RBM 已经切回主机,但是对应 VRRP 组没有跟着切换成 Master,VRRP 停留在 Initialize/Backup,虚拟 IP 不生效,VIP 无法访问。
    触发诱因:
  1. 手工强制切换 RBM 主备时,VRRP 进程同步延迟、VRRP 抢占计时器卡死;
  2. VRRP 配置了抢占时间过长,RBM 切回主机后,VRRP 迟迟不抢成 Master;
  3. 部分 VRRP 接口 Down、链路不通,VRRP 持续卡在 Initialize 初始化状态,虚拟 IP 不生效。

2、备机上 VRRP 显示红色告警属于正常现象

备机在 RBM 备模式下,防火墙机制会抑制 VRRP 报文收发,VRRP 条目探测异常标红,但备机依然承接流量,所以「标红但是 VIP 能正常访问」是该架构正常表现,不用处理。

3、衍生次要诱因

  1. VRRP 抢占时间过长(比如设置 60s、120s),RBM 切回主机后,VRRP 迟迟不抢占 Master,VIP 无法启用;
  2. VRRP 所在物理接口 GE1/0/1、GE1/0/2 存在间歇性闪断,VRRP 进入 Initialize 状态;
  3. 双机配置未同步:防火墙配置一致性从未校验,两台防火墙 VRRP 优先级、抢占模式配置不一致;
  4. 会话备份正常,但VRRP 配置没有跟随 RBM 联动切换

三、完整排查步骤(按顺序执行)

步骤 1:同步两台防火墙配置

页面点击【手工一致性检查】→ 校验不一致项,再点击【手动同步配置信息】,保证两台防火墙 VRRP、RBM 配置完全一模一样。

步骤 2:规范 VRRP+RBM 联动(关键修复)

防火墙 RBM 场景下,禁止手动配置 VRRP 优先级,依靠 RBM 联动自动控制 VRRP 角色:
  1. 进入 VRRP 接口,删除手动设置的 vrrp vrid X priority xx 优先级;
  2. 开启 RBM 联动 VRRP,由 HA 主备统一管控 VRRP 状态:
plaintext
system-view rbm switchover vrrp enable
该命令作用:RBM 主机自动将所有 VRRP 置为 Master,备机全部置为 Backup,杜绝状态不同步。

步骤 3:缩短 VRRP 抢占延时,避免切回主机后 VRRP 迟迟不上线

建议 VRRP 抢占时间改为 2 秒:
plaintext
interface GigabitEthernet 1/0/1 vrrp vrid 1 preempt-mode timer delay 2 interface GigabitEthernet 1/0/2 vrrp vrid 2 preempt-mode timer delay 2
不要配置过长抢占时间,防止切回主防火墙后 VRRP 迟迟不抢主。

步骤 4:检查 VRRP 接口链路状态

plaintext
display vrrp brief display interface GigabitEthernet 1/0/1 display interface GigabitEthernet 1/0/2
确认 VRRP 对应的两个接口物理 UP、协议 UP,无 CRC 错包、无频繁 UP/DOWN 震荡。
如果接口 Down,VRRP 直接进入 Initialize 状态,虚拟 IP 失效。

步骤 5:修正 RBM 角色错乱问题

截图里这台设备是「从管理设备」却处于主用状态,属于角色异常:
  1. 两台防火墙重启 RBM 心跳进程,或者整机依次重启(业务窗口操作);
  2. 检查 RBM 心跳链路是否稳定,心跳断连会造成双主、状态错乱。

四、为什么切换备机能用、切回主机 VIP 不通

  1. 切至备防火墙:RBM 备机接管业务,防火墙会强制拉起 VRRP Master 角色,VIP 生效,可以正常 ping 通;
  2. 切回原主机:RBM 状态切回主机,但 VRRP 因为抢占延迟 / 联动失效,没有切换成 Master,VRRP 停留在 Initialize/Backup,虚拟 IP 不生效,因此无法访问 VIP;
  3. 备机 VRRP 标红:备机 HA 机制屏蔽 VRRP 协商报文,监控探测不到 VRRP 协商,页面告警变红,属于防火墙固有机制,不影响业务。

五、最终标准化优化配置(杜绝复现)

  1. 开启 RBM 联动 VRRP:rbm switchover vrrp enable,交由 HA 统一管控 VRRP 角色;
  2. 所有 VRRP 删除手动优先级,仅保留抢占延时 2s;
  3. 开启配置自动备份、定期配置一致性校验;
  4. 流量回切延迟保持 1 分钟即可;
  5. 保证 RBM 心跳链路独立、稳定,不要和业务共用接口。

六、快速验证修复效果

完成配置同步 + 开启 rbm 联动 vrrp 之后:
  1. 手动切换 RBM 主备;
  2. 观察 VRRP 状态跟随 RBM 同步切换 Master/Backup;
  3. 无论切主机还是备机,VIP 均可正常连通,故障解决。

暂无评论

waley 知了小白
粉丝:0人 关注:0人

没有找到 hrp mirror arp 这个命令

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明