H3C 防火墙 RBM 主备,带外管理口 4A(堡垒机)SSH 随机登录故障
关键背景:带外 MGMT 口是物理独立管理口,IP 主备独立、配置不随 RBM 同步;而你带外网段网关配置在业务虚墙里面,这是本故障最大风险点。
现象:4A 有时登录主墙、有时登录备墙、偶尔其中一台完全登不上;带外地址禁 ping。
⚠️带外管理口本身不能使用虚墙 VRRP 虚 IP 作为网关;备墙带外出网回包会出现路由异常,随机丢 TCP‑SSH 报文,ping 也会随机不通。
核心根因
带外 MGMT 口网关写的是虚墙 VRRP 虚拟 IP(业务虚墙)
主墙:业务 VRRP‑VIP 在本机,带外回包路由正常,SSH 正常。
备墙:业务 VRRP‑VIP 不在本机(备机业务接口 IP 静默不响应 ARP),备机带外口发出的回程报文,ARP 解析网关 MAC 失败,间歇性丢包,SSH 连接随机失败 / 超时;同网段二层访问带外 IP 正常,跨网段(4A 堡垒机跨网段访问)就随机故障。
这就是:同网段直连两台防火墙 MGMT 口可以通;但 4A 跨网段访问,备墙 SSH 随机能通、随机连不上。
RBM 主备环境,带外管理配置不会同步
备墙需要单独配置:SSH 服务、VTY、本地用户、安全策略放行 MGMT 域 SSH,很多现场只配置主墙,备墙缺失管理权限,会偶发拒绝连接。
SSH 是 TCP 长连接,ping 是 ICMP;ICMP 被接口 / 策略禁止,会出现SSH 随机失败但是 ping 直接不通,符合你描述 “4A 登录之后禁 ping 带外地址”。
4A 堡垒机侧 ARP 缓存异常:4A 的 ARP 表项漂移,把主备两台带外 IP 解析到错误 MAC,表现随机登录不同设备。
分步排查命令(主备两台防火墙都执行)
第一步:确认带外口路由配置(最高优先级)
bash
display ip routing‑table
display ip routing‑table vpn‑instance mgmt #部分版本MGMT口绑定mgmt虚实例
display interface M‑GigabitEthernet0/0/0 #你的带外管理口
❌错误配置:带外管理口的静态路由下一跳指向业务 VRRP 虚拟 IP(虚墙网关)。
✅正确方案:
方案 A(推荐):带外网段单独接入一台二层交换机,带外网关使用三层物理网关设备(交换机)实 IP,不要用防火墙虚墙 VRRP。
方案 B:如果必须使用防火墙做带外网关,需要单独给带外网段新建独立 VRRP 组,不能复用业务虚墙 VRRP。
不要用业务虚墙的 VRRP‑VIP 充当带外管理网段网关;备机 ARP 无法解析虚墙 VIP,回程报文丢包。
第二步:确认备机管理面全套配置(RBM 不会同步管理配置)
主备两台分别检查:
bash
#1 SSH服务开启
display ssh server status
#2 VTY线路允许SSH,认证scheme
display current‑configuration | include line vty
#3 本地用户服务类型为ssh
display local‑user
#4 安全策略,允许4A源IP访问MGMT域TCP‑22
display security‑policy ip rule
#5 查看管理口是否开启禁止ping
display interface M‑GigabitEthernet0/0/0
注意:RBM 只同步业务安全策略;管理域、管理接口、SSH、VTY、本地用户不会同步,备墙必须单独配置。
第三步:查看 ARP,确认备机能否解析网关 MAC
bash
display arp
display arp vpn‑instance mgmt
备机带外口看不到网关 MAC → 确认就是网关配置在业务虚墙 VRRP 导致。备机 ARP 请求网关,但是备机业务接口 VRRP‑VIP 不响应 ARP,ARP 表项为空,跨网段回程包丢弃。
第四步:4A 堡垒机侧排查
4A 堡垒机上清除 ARP 缓存,观察现象是否改善;
4A 上分别对主、备两台带外 IP 做静态 ARP 绑定,规避 ARP 漂移;
4A 抓包:看 SSH 握手包,是否 SYN 发出,防火墙无 SYN‑ACK 回复。
临时验证手段(定位是否网关 ARP 问题)
在备墙 CLI,带源 IP 为带外管理 IP 去 ping 4A 堡垒机 IP
bash
ping -s 备机带外IP 4A‑IP
如果备机带源 ping 堡垒机,丢包率很高、随机通随机不通 →100% 确认带外网关配置错误(指向业务虚墙 VRRP)。
如果带源 ping 完全不通,备机 ARP 表没有网关 MAC,确认根因。
标准修复方案
修改两台防火墙带外网段静态路由,下一跳改为物理三层网关实 IP,不再指向业务虚墙 VRRP 虚拟 IP。
bash
ip route‑static 0.0.0.0 0.0.0.0 X.X.X.X #X.X.X.X为交换机三层网关真实物理IP,不是VRRP虚IP
如果 MGMT 口绑定 vpn‑instance mgmt,路由要在 mgmt 实例内配置。
备墙补齐全部管理配置:ssh server enable、line vty、local‑user、安全策略放行 MGMT 域 SSH 访问。
如需 ping 通带外地址,在 M‑GigabitEthernet 接口下 undo shutdown ping;不需要 ping 可以维持关闭,不影响 SSH。
4A 堡垒机上对两台防火墙带外 IP 配置静态 ARP,防止 ARP 漂移。
补充注意
RBM 主备,带外管理口独立 IP,4A 堡垒机需要分别录入主墙带外 IP、备墙带外 IP 两个设备条目,不能填 VRRP 虚 IP 当做带外管理。
带外管理流量不要经过防火墙业务平面转发;一旦依赖业务虚墙 VRRP,备机跨网段访问必然出现随机丢包。
故障现象就是:二层同网段访问带外 IP 一切正常;跨网段堡垒机访问,备机 SSH 随机失败,时好时坏。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论