• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

VRF路由引入问题

1天前提问
  • 1关注
  • 0收藏,68浏览
dlzmkj 零段
粉丝:0人 关注:0人

问题描述:

PC在VRF-ISP1,SERVRE-B在VRF-ISP2,我想让pc和SERVER-B能互访,需要引入路由

但我已经引入了,但为什么VRF-ISP2路由表查不到

组网及组网描述:

2 个回答
已采纳
粉丝:27人 关注:2人

VRF 路由引入,VRF‑ISP2 看不到 VRF‑ISP1 网段路由故障排查(H3C 防火墙)
拓扑:PC 192.168.30.1 属于VRF‑ISP1;SERVER‑B 192.168.20.1属于VRF‑ISP2,防火墙做不同 VRF 之间路由复制route‑replicate,VRF‑ISP2 路由表里看不到 192.168.30.0/24 网段。
1、先确认基础前提(最容易踩坑)
接口是否正确绑定 VRF 实例
shell
display ip vpn‑instance interface
GE0/3(PC 网关 192.168.30.254)必须绑定VRF‑ISP1;
GE0/2(SERVER‑B 网关 192.168.20.254)必须绑定VRF‑ISP2。
⚠️接口绑定 VRF 之后 IP 会清空,绑定完务必重新配接口 IP,很多人忘记重配 IP,本 VRF 内部路由都不存在,更谈不上引入。
确认源 VRF 内部路由本身存在
shell
display ip routing‑table vrf VRF‑ISP1
✅必须看到192.168.30.0/24直连路由;
❌如果这里没有直连,接口 IP 配置错误,route‑replicate 复制不到任何路由。
2、route‑replicate 跨 VRF 路由复制配置检查(H3C 防火墙 VRF‑Lite,不是 MPLS‑VPN)
命令作用:把别的 VRF 路由复制导入本 VRF 路由表,两边都要做双向复制,只配单向会单向不通,甚至看不到路由。
shell
#进入VRF‑ISP2的ipv4地址族视图,把VRF‑ISP1路由引入进来
ip vpn‑instance VRF‑ISP2
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP1
#同时,VRF‑ISP1也要引入VRF‑ISP2,回程路由
ip vpn‑instance VRF‑ISP1
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP2
常见错误 1:敲错视图,没有进入address‑family ipv4直接敲 route‑replicate,配置不生效。
常见错误 2:只配置 VRF‑ISP2 引入 ISP1,忘记双向复制,回程缺失。
查看复制结果:
shell
display ip vpn‑instance VRF‑ISP2 address‑family ipv4
确认输出里有route‑replicate vpn‑instance VRF‑ISP1配置行。
3、路由策略过滤导致路由被丢弃(高频坑)
route‑replicate支持挂载route‑policy,如果做了过滤,匹配 deny 就不会导入路由表:
shell
ip vpn‑instance VRF‑ISP2
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP1 route‑policy XXX
检查策略是否拒绝192.168.30.0/24:
shell
display route‑policy XXX
如果不需要过滤,删掉 route‑policy 参数,直接route‑replicate vpn‑instance VRF‑ISP1。
4、RD/RT 注意:普通 VRF‑Lite(本地跨 VRF 互通,没有 MPLS)不需要配置 RT/RT
很多同学照搬 MPLS L3VPN 的 RT export‑target /import‑target 配置,本地防火墙多 VRF 互通不要配置 RT,配置错误 RT 反而会干扰 route‑replicate;RT 是给 MPLS‑VPN 公网传递私网路由用的,本地 VRF‑Lite 不生效。
5、验证查看路由表
shell
#查看VRF‑ISP2路由表,看是否出现192.168.30.0/24
display ip routing‑table vrf VRF‑ISP2
#查看VRF‑ISP1路由表,看是否出现192.168.20.0/24
display ip routing‑table vrf VRF‑ISP1
如果路由表出现路由,还必须放通安全策略!防火墙不同 VRF 之间流量属于跨实例访问,安全策略必须放行源 VRF‑ISP1、目的 VRF‑ISP2 之间的流量。
shell
security‑policy ip
rule 1 permit ip vrf‑source VRF‑ISP1 vrf‑dest VRF‑ISP2 source‑address 192.168.30.0 0.0.0.255 destination‑address 192.168.20.0 0.0.0.255
rule 2 permit ip vrf‑source VRF‑ISP2 vrf‑dest VRF‑ISP1 source‑address 192.168.20.0 0.0.0.255 destination‑address 192.168.30.0 0.0.0.255
排障顺序总结
接口绑定 VRF,接口 IP 正确,确认源 VRF 存在直连路由 display ip routing‑table vrf xxx
在ip vpn‑instance X address‑family ipv4视图下双向配置route‑replicate,不要搞错视图
检查 route‑policy 没有 deny 网段,不需要配置 RT 属性
确认路由表出现引入过来的网段
配置跨 VRF 的安全策略放行双向流量
常见现象对应根因
表格
现象 根因
VRF‑ISP1 有 192.168.30.0/24,ISP2 完全看不到该路由 route‑replicate 配置错误(视图错误 / 没有 commit 保存 /route‑policy 拒绝)
路由表有路由,但是 ping 不通 PC ↔ SERVER‑B 防火墙安全策略没有放通跨 VRF 流量
配置完 route‑replicate,重启设备配置丢失 配置没有保存,或者 web 界面配置和命令行视图不一致

多谢,搞定了

dlzmkj 发表时间:1天前 更多>>

多谢,搞定了

dlzmkj 发表时间:1天前

需要借助另外一个三层设备来完成转发。

自身的路由已经分开为三个了。

Public,VRF-ISP1,VRF-ISP2这三个路由表之间隔离独立的。
目前我想到的办法就是借助另外一个三层设备来完成转发

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明