暂无评论
IRF 堆叠属于双主架构,错误使用了主备场景的 loose 会话模式
官方规范:
主备 RBM 组网不对称路由:用 loose;
IRF 堆叠双主多出口 ECMP 场景:必须使用 compact 简化会话模式,loose 无法解决跨框会话缺失丢包。
回程流量进入另一台框,本机没有完整会话,防火墙依然丢弃报文。
等价路由哈希算法不合理,五元组流来回极容易走两条不同运营商链路(非对称路由)
默认仅基于源 IP 哈希,内网大量终端源 IP 集中时,同一条 TCP 流去程走电信、回程被移动运营商路由送回移动接口;
虽然开了 last-hop 留住上一跳,但是两条出口属于不同安全域、两套独立 SNAT 会话,回程无法匹配正向 SNAT 会话,直接丢包。
IRF 堆叠会话同步不完整
IRF 只是统一管理平面,默认不会实时全量同步 NAT 会话;去程会话建在框 A 电信口,回程流量进到框 B 移动口,框 B 没有对应 NAT 会话,会话校验失败丢包。
两大运营商回程路由不可控
电信收到流量,回程报文大概率走电信链路回来;移动收到流量回程走移动链路回来,天然造成往返链路分离,单纯放开会话无法根治。
现象佐证:单线上网、主备路由无不对称问题,完全正常;等价 ECMP 开启负载分担就出现来回链路错乱丢包。
分步修复方案(优先顺序,可逐条落地)
步骤 1:修正会话模式(最关键,修正 loose 错误配置)
plaintext
system-view
undo session state-machine mode loose
# IRF双主多出口固定使用compact模式
session state-machine mode compact
# 开启全局会话完整同步,两台IRF成员会话实时互通
session synchronization enable
步骤 2:优化 ECMP 负载分担哈希,保证同一条五元组流永远固定走同一条运营商链路
避免同一流来回跨运营商:
plaintext
system-view
# 等价路由基于【源IP+目的IP+源端口+目的端口】四层哈希,流固定路径
ip load-sharing per-flow src-ip dst-ip src-port dst-port
步骤 3:根治非对称回程(两种成熟方案任选其一,推荐方案 A)
方案 A:基于出接口做独立 SNAT + 策略路由绑定回程(最优,彻底对称)
电信出口 GE1/0/23、移动出口 GE2/0/24 为例:
电信网段 SNAT 池、移动网段 SNAT 池互相独立;
内网流量从电信接口出去做 SNAT 打上标记,回程强制从电信回来;移动同理。
plaintext
# 1、定义ACL区分两条出口的SNAT
acl address 3000
rule permit source 内网网段
acl address 3001
rule permit source 内网网段
# 电信出口SNAT
interface GigabitEthernet 1/0/23
nat outbound 3000 address-group TEL_POOL
ip last-hop hold
# 移动出口SNAT
interface GigabitEthernet 2/0/24
nat outbound 3001 address-group MOB_POOL
ip last-hop hold
# 2、回程策略路由:电信公网地址回程走电信接口,移动公网地址回程走移动接口
ip policy route-back
rule permit source TEL公网网段 apply next-hop 电信网关
rule permit source MOB公网网段 apply next-hop 移动网关
方案 B:将两个 WAN 接口划入同一个安全域 untrust
防火墙跨接口匹配会话表,放宽域间会话校验:
plaintext
security-zone name Untrust
interface GigabitEthernet 1/0/23
interface GigabitEthernet 2/0/24
步骤 4:补充优化排查
确认两条 WAN 口全部配置 ip last-hop hold,不能遗漏任一接口;
关闭所有接口严格 URPF,避免回程报文被 URPF 拦截:
plaintext
interface range GigabitEthernet 1/0/23 GigabitEthernet 2/0/24
undo urpf
IRF 堆叠链路状态检查,保证 IRF 健康无分裂:display irf topology。
步骤 5:备选规避方案(不想改造路由,直接规避 ECMP 不对称)
不用等价默认路由,改用防火墙内置 多链路负载均衡(Multi-link),防火墙本地记录流的出站链路,回程强制原路返回,天然不会不对称。
plaintext
loadbalance multi-link isp enable
# 分别绑定电信、移动链路与ISP地址库
验证命令
查看会话模式:display session state-machine mode 确认为 compact;
观察丢包:长 ping 外网,丢包消失即为修复;
查看流出站接口:display firewall session table verbose,同一五元组会话出接口固定不变。
精简总结
错误根源:IRF 双主误用 loose 会话模式 + ECMP 哈希不合理导致来回跨运营商链路,SNAT 会话匹配失败丢包;
核心整改:loose 改成 compact、开启会话同步、四层哈希分担流量;
根治方案:双出口独立 SNAT + 回程策略路由,或者改用防火墙 Multi-link 多链路负载均衡替代等价默认路由。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论