VRF 路由引入,VRF‑ISP2 看不到 VRF‑ISP1 网段路由故障排查(H3C 防火墙)
拓扑:PC 192.168.30.1 属于VRF‑ISP1;SERVER‑B 192.168.20.1属于VRF‑ISP2,防火墙做不同 VRF 之间路由复制route‑replicate,VRF‑ISP2 路由表里看不到 192.168.30.0/24 网段。
1、先确认基础前提(最容易踩坑)
接口是否正确绑定 VRF 实例
shell
display ip vpn‑instance interface
GE0/3(PC 网关 192.168.30.254)必须绑定VRF‑ISP1;
GE0/2(SERVER‑B 网关 192.168.20.254)必须绑定VRF‑ISP2。
⚠️接口绑定 VRF 之后 IP 会清空,绑定完务必重新配接口 IP,很多人忘记重配 IP,本 VRF 内部路由都不存在,更谈不上引入。
确认源 VRF 内部路由本身存在
shell
display ip routing‑table vrf VRF‑ISP1
✅必须看到192.168.30.0/24直连路由;
❌如果这里没有直连,接口 IP 配置错误,route‑replicate 复制不到任何路由。
2、route‑replicate 跨 VRF 路由复制配置检查(H3C 防火墙 VRF‑Lite,不是 MPLS‑VPN)
命令作用:把别的 VRF 路由复制导入本 VRF 路由表,两边都要做双向复制,只配单向会单向不通,甚至看不到路由。
shell
#进入VRF‑ISP2的ipv4地址族视图,把VRF‑ISP1路由引入进来
ip vpn‑instance VRF‑ISP2
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP1
#同时,VRF‑ISP1也要引入VRF‑ISP2,回程路由
ip vpn‑instance VRF‑ISP1
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP2
常见错误 1:敲错视图,没有进入address‑family ipv4直接敲 route‑replicate,配置不生效。
常见错误 2:只配置 VRF‑ISP2 引入 ISP1,忘记双向复制,回程缺失。
查看复制结果:
shell
display ip vpn‑instance VRF‑ISP2 address‑family ipv4
确认输出里有route‑replicate vpn‑instance VRF‑ISP1配置行。
3、路由策略过滤导致路由被丢弃(高频坑)
route‑replicate支持挂载route‑policy,如果做了过滤,匹配 deny 就不会导入路由表:
shell
ip vpn‑instance VRF‑ISP2
address‑family ipv4
route‑replicate vpn‑instance VRF‑ISP1 route‑policy XXX
检查策略是否拒绝192.168.30.0/24:
shell
display route‑policy XXX
如果不需要过滤,删掉 route‑policy 参数,直接route‑replicate vpn‑instance VRF‑ISP1。
4、RD/RT 注意:普通 VRF‑Lite(本地跨 VRF 互通,没有 MPLS)不需要配置 RT/RT
很多同学照搬 MPLS L3VPN 的 RT export‑target /import‑target 配置,本地防火墙多 VRF 互通不要配置 RT,配置错误 RT 反而会干扰 route‑replicate;RT 是给 MPLS‑VPN 公网传递私网路由用的,本地 VRF‑Lite 不生效。
5、验证查看路由表
shell
#查看VRF‑ISP2路由表,看是否出现192.168.30.0/24
display ip routing‑table vrf VRF‑ISP2
#查看VRF‑ISP1路由表,看是否出现192.168.20.0/24
display ip routing‑table vrf VRF‑ISP1
如果路由表出现路由,还必须放通安全策略!防火墙不同 VRF 之间流量属于跨实例访问,安全策略必须放行源 VRF‑ISP1、目的 VRF‑ISP2 之间的流量。
shell
security‑policy ip
rule 1 permit ip vrf‑source VRF‑ISP1 vrf‑dest VRF‑ISP2 source‑address 192.168.30.0 0.0.0.255 destination‑address 192.168.20.0 0.0.0.255
rule 2 permit ip vrf‑source VRF‑ISP2 vrf‑dest VRF‑ISP1 source‑address 192.168.20.0 0.0.0.255 destination‑address 192.168.30.0 0.0.0.255
排障顺序总结
接口绑定 VRF,接口 IP 正确,确认源 VRF 存在直连路由 display ip routing‑table vrf xxx
在ip vpn‑instance X address‑family ipv4视图下双向配置route‑replicate,不要搞错视图
检查 route‑policy 没有 deny 网段,不需要配置 RT 属性
确认路由表出现引入过来的网段
配置跨 VRF 的安全策略放行双向流量
常见现象对应根因
表格
现象 根因
VRF‑ISP1 有 192.168.30.0/24,ISP2 完全看不到该路由 route‑replicate 配置错误(视图错误 / 没有 commit 保存 /route‑policy 拒绝)
路由表有路由,但是 ping 不通 PC ↔ SERVER‑B 防火墙安全策略没有放通跨 VRF 流量
配置完 route‑replicate,重启设备配置丢失 配置没有保存,或者 web 界面配置和命令行视图不一致
多谢,搞定了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
多谢,搞定了