根据你的描述,这个问题很可能与VRRP虚拟MAC地址在下游设备(如核心交换机)上的学习机制有关。
核心矛盾:不对称的MAC地址学习
当主防火墙(FW-A)工作时,下游的核心交换机会通过ARP学习到VRRP的虚拟MAC地址,并将其与虚拟IP对应起来。
当你手动将业务切换到备防火墙(FW-B)时,FW-B会开始使用这个虚拟MAC地址发送数据。由于下游设备的MAC地址表未及时更新,通信会短暂中断,但你的测试能Ping通,说明网络最终完成了MAC地址的重新学习,流量恢复。
切回主防火墙时为何失败?
这是问题的关键。当你再次切回FW-A时,FW-A重新接管虚拟MAC地址。但此时,下游的核心交换机很可能没有刷新它的ARP缓存或MAC地址表,依然认为虚拟MAC地址在FW-B的端口上。因此,发往虚拟IP的流量被错误地转发给了FW-B,导致无法访问。
你提到的“双机热备页面中的vrrp部分,当前状态都是红的”,这很可能是一个显示异常或状态不同步的问题。它可能反映了RBM(远程备份管理)或VRRP状态在切换后未能正确更新,而这本身可能就是导致问题的原因之一。
建议按以下顺序排查和解决:
检查并调整抢占与回切机制
检查并调整ARP/ND表项
手动清除ARP缓存:在核心交换机上,尝试手动清除与虚拟IP相关的ARP缓存条目,强制其重新学习。
缩短ARP老化时间:在下行核心交换机上,将ARP老化时间适当调低,以加速MAC地址的更新。
检查并调整RBM配置(如适用)
检查配置与网络环境
暂无评论
10.220.75.194:Initialize(初始化状态,故障),本该为 Backup;172.16.3.236:当前变成 Master,本该是 Backup;vrrp vrid X priority xx 优先级;system-view
rbm switchover vrrp enable
interface GigabitEthernet 1/0/1
vrrp vrid 1 preempt-mode timer delay 2
interface GigabitEthernet 1/0/2
vrrp vrid 2 preempt-mode timer delay 2
display vrrp brief
display interface GigabitEthernet 1/0/1
display interface GigabitEthernet 1/0/2
rbm switchover vrrp enable,交由 HA 统一管控 VRRP 角色;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论