• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙虚墙vrrp配置问题

3天前提问
  • 0关注
  • 0收藏,90浏览
Moora 二段
粉丝:1人 关注:0人

问题描述:

一对防火墙是rbm主备组网的,现在把业务的网关起在这对墙的虚墙里,使用vrrp的模式,会不会对业务有什么影响

3 个回答
粉丝:14人 关注:9人

RBM主备组网下,虚墙内配置VRRP作为业务网关,**正常部署无业务影响,需注意以下要点:
1. 模式匹配:RBM主备模式下,虚墙VRRP必须与RBM主备状态保持一致,建议配置VRRP与RBM状态联动**,避免RBM主备切换后VRRP主备状态不一致导致流量转发异常。
2. **配置要点:
虚墙内接口需加入对应安全域,配置安全策略放通VRRP报文(同RBM隧道自动同步虚墙配置,主墙配置后备墙自动同步)。
虚墙的VRRP虚拟IP需与接口同网段,且确保上下行设备路由可达。
3. **切换影响:主备切换时业务会有秒级中断,符合主备倒换正常机制,无额外异常影响。
关键命令(虚墙内):
interface GigabitEthernet1/0/1
vrrp vrid 1 virtual-ip 192.168.1.1
vrrp vrid 1 priority 120 //主墙配置更高优先级
vrrp vrid 1 track rbm-master //联动RBM主状态,主墙配置后VRRP自动升优先级,备墙降优先级,保证状态一致

暂无评论

粉丝:28人 关注:2人

RBM 主备 + 虚墙 VRRP 业务网关风险与影响分析
组网背景:物理防火墙整机做RBM(RBM 双机热备,整机级主备),业务网关部署在虚墙(VSYS)内部,虚墙内部再配置 VRRP。
核心关键点:整机已经 RBM 主备,虚墙内部不要再跑 VRRP,两套冗余机制叠加会出现异常,不建议虚墙内配置 VRRP 做业务网关。
1、会产生哪些业务影响
① 二层冲突、VRRP 报文异常,网关抖动
RBM 整机主备逻辑:
RBM 主整机:所有虚墙全部处于工作状态,转发业务;
RBM 备整机:所有虚墙全部处于静默状态,接口不收发业务报文,虚墙内 VRRP 协议报文也不会向外发送。
备机整机 RBM 静默时,备机上虚墙的 VRRP 进程虽然配置存在,但接口被 RBM 抑制,不会收发 VRRP 报文。
正常主整机运行:虚墙 VRRP Master 正常工作,业务无问题。
故障场景:RBM 整机发生主备切换
整机 RBM 切换完成后,原备机升为主,本机虚墙 VRRP 重新初始化,会短暂出现 VRRP 状态震荡,网关短暂断流。
更大风险:如果配置失误,把虚墙的物理接口放到 RBM 排除接口,备机虚墙接口不被静默,两台整机虚墙会同时发出 VRRP 通告,出现双 Master,同网段两个网关,终端 ARP 混乱,业务断网。
② 切换逻辑冲突,故障时切换不可控
两套冗余逻辑:
整机 RBM:整机故障触发整机切换(整机级别)
虚墙 VRRP:虚墙接口、链路故障触发 VRRP 切换(虚墙内逻辑设备级别)
RBM 主备模式下,备整机所有 VSYS 虚墙接口被 RBM 强制静默 down,虚墙 VRRP 的 Backup 永远无法接管。
也就是说:虚墙内部 VRRP 的接口监控、抢占、链路检测全部失效。就算主虚墙内部接口故障,虚墙 VRRP 不会切换,只能等待上层整机 RBM 整机切换,虚墙 VRRP 完全起不到虚墙内冗余保护作用,配置属于无效配置。
③ 抢占时间叠加,业务中断时间不可预估
RBM 有整机抢占延迟,虚墙 VRRP 也有抢占延迟,两套计时器叠加,故障恢复后,网关来回抢占震荡,会出现间歇性丢包、ARP 漂移。
2、正确两种部署方案(二选一)
方案 A(推荐,RBM 整机主备场景):虚墙内不配置 VRRP,网关直接配置在虚墙接口 IP
原理:依靠整机 RBM 整机主备完成冗余。
在 RBM 主备两台防火墙,同一个虚墙 VSYS 下,配置完全相同的接口 IP(业务网关 IP)
RBM 整机协议保证:只有 RBM 主整机虚墙接口 UP,备整机虚墙接口被静默,不会出现 IP 地址冲突。
业务终端网关填写这个接口 IP。
整机故障,RBM 整机切换,备机接管,接口 IP 同步生效,二层 ARP 自动刷新。
✅优点:配置简单,没有 VRRP 协议冲突,切换时间就是 RBM 切换时间,业务稳定,这是 H3C 防火墙 RBM + 虚墙标准最佳实践。
注意:接口必须纳入 RBM 管理,不要设置为 RBM 排除接口。
方案 B:放弃整机 RBM,使用虚墙 VSYS 之间做 VRRP 双机
如果业务需要虚墙级别独立切换(不同虚墙可以各自主备,不整机一起切):
整机层面不配置 RBM 整机热备;
两台防火墙,相同业务虚墙 VSYS,虚墙内部配置 VRRP,业务网关使用 VRRP 虚 IP;
通过 VRRP track 监控接口,实现虚墙粒度故障切换。
⚠️代价:整机层面没有 RBM,需要自行管理整机会话同步,需要开启虚墙之间会话备份,配置复杂度高,一般多租户、多业务独立切换场景才使用。
3、如果你现在已经配置虚墙 VRRP,会遇到的典型现象
日常业务跑着没问题,主设备正常转发;
手动 / 故障触发 RBM 整机切换时,业务会出现 3‑30 秒不等断流;
极少数错误配置(接口 RBM 排除),直接双 master,全网段网关瘫痪;
VRRP track 检测接口 down,网关不会切换,完全无效。
4、快速总结
整机 RBM 主备模式,虚墙里面不要配置 VRRP 当业务网关,属于叠加错误冗余,存在业务中断隐患;
直接在虚墙接口配置相同实 IP,依靠 RBM 整机主备实现冗余,是标准方案;
只有不使用整机 RBM 的时候,才在虚墙内部部署 VRRP 实现业务网关冗余。
补充疑问点
问:那虚墙里面能不能跑 VRRP?
答:可以跑,但不能用作网关,仅用于接收、处理 VRRP 报文;RBM 整机备机会静默虚墙接口,VRRP backup 角色无法接管业务。
问:RBM 切换后 ARP 是否需要手动刷新?
答:防火墙 RBM 切换会主动发送免费 ARP,终端交换机学习更新,大部分场景不需要干预;部分老旧终端 / 交换机存在 ARP 老化问题,可调整免费 ARP 发送次数。

暂无评论

zhl188 七段
粉丝:2人 关注:3人

肯定没有影响呀


1.22  HA典型配置举例(IPv4应用)

1.22.1  HA联动VRRP三层主备组网典型配置举例

1. 组网需求

图1-19所示,某公司以Device作为网络边界安全防护设备,连接公司内部网络和Internet。为提高业务稳定性,使用两台Device进行HA组网,Device A作为主设备,Device B作为备设备。当Device A或其链路发生故障时,由Device B接替Device A继续工作,保证业务不中断。

2. 组网图

图1-19 HA联动VRRP三层主备组网图

3. 配置步骤

(1)     确保主备设备的软硬件环境一致

# 在配置HA功能之前,请先保证主/备设备的硬件环境和软件环境的一致性。

(2)     配置Switch A

# 在Switch A上创建VLAN 10,并将连接Device A、Device B和Router的接口设置成工作在二层模式,接口链路类型为Access,并将此接口加入VLAN 10。

(3)     配置Switch B

# 在Switch B上创建VLAN 10,并将连接Device A、Device B和Host的接口设置成工作在二层模式,接口链路类型为Access,并将此接口加入VLAN 10。

(4)     配置Router

# 配置接口GigabitEthernet1/0/7的IPv4地址为2.1.1.15/24。

# 配置路由信息,去往内网流量的下一跳IPv4地址为VRRP备份组1的虚拟IPv4地址2.1.1.3,去往Internet流量的下一跳IPv4地址为出接口对端的IPv4地址。

(5)     配置Device A

a.     配置接口IPv4地址

# 根据组网图中规划的信息,配置各接口的IPv4地址,具体配置步骤如下。

<DeviceA> system-view

[DeviceA] interface gigabitethernet 1/2/5/1

[DeviceA-GigabitEthernet1/2/5/1] ip address 2.1.1.1 255.255.255.0

[DeviceA-GigabitEthernet1/2/5/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

b.     配置接口加入安全域。

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[DeviceA] security-zone name untrust

[DeviceA-security-zone-Untrust] import interface gigabitethernet 1/2/5/1

[DeviceA-security-zone-Untrust] quit

[DeviceA] security-zone name trust

[DeviceA-security-zone-Trust] import interface gigabitethernet 1/2/5/2

[DeviceA-security-zone-Trust] quit

c.     配置静态路由,保证路由可达

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由使设备与内外网之间路由可达。本举例假设到达外网的下一跳IPv4地址为2.1.1.15,实际环境中请以具体组网情况为准,具体配置步骤如下。

[DeviceA] ip route-static 0.0.0.0 0.0.0.0 2.1.1.15

d.     配置安全策略,允许所需的业务报文通过

此部分安全策略只需在主管理设备配置,HA组网完成后,从管理设备会自动同步这些安全策略配置信息。

# 配置名称为trust-untrust的安全策略规则,使10.1.1.0/24网段的内网用户可以主动访问Internet,但是Internet上的用户不能访问内网,具体配置步骤如下。

[DeviceA] security-policy ip

[DeviceA-security-policy-ip] rule name trust-untrust

[DeviceA-security-policy-ip-3-trust-untrust] source-zone trust

[DeviceA-security-policy-ip-3-trust-untrust] destination-zone untrust

[DeviceA-security-policy-ip-3-trust-untrust] source-ip-subnet 10.1.1.0 24

[DeviceA-security-policy-ip-3-trust-untrust] action pass

[DeviceA-security-policy-ip-3-trust-untrust] quit

# 配置安全策略规则,允许VRRP协议报文通过。当HA通道断开时,使Device A与Device B之间可以交换VRRP报文,进行VRRP角色竞选,保证网络互通。

[DeviceA-security-policy-ip] rule name vrrp1

[DeviceA-security-policy-ip-4-vrrp1] source-zone trust

[DeviceA-security-policy-ip-4-vrrp1] destination-zone local

[DeviceA-security-policy-ip-4-vrrp1] service vrrp

[DeviceA-security-policy-ip-4-vrrp1] action pass

[DeviceA-security-policy-ip-4-vrrp1] quit

[DeviceA-security-policy-ip] rule name vrrp2

[DeviceA-security-policy-ip-5-vrrp2] source-zone local

[DeviceA-security-policy-ip-5-vrrp2] destination-zone trust

[DeviceA-security-policy-ip-5-vrrp2] service vrrp

[DeviceA-security-policy-ip-5-vrrp2] action pass

[DeviceA-security-policy-ip-5-vrrp2] quit

[DeviceA-security-policy-ip] rule name vrrp3

[DeviceA-security-policy-ip-6-vrrp3] source-zone untrust

[DeviceA-security-policy-ip-6-vrrp3] destination-zone local

[DeviceA-security-policy-ip-6-vrrp3] service vrrp

[DeviceA-security-policy-ip-6-vrrp3] action pass

[DeviceA-security-policy-ip-6-vrrp3] quit

[DeviceA-security-policy-ip] rule name vrrp4

[DeviceA-security-policy-ip-7-vrrp4] source-zone local

[DeviceA-security-policy-ip-7-vrrp4] destination-zone untrust

[DeviceA-security-policy-ip-7-vrrp4] service vrrp

[DeviceA-security-policy-ip-7-vrrp4] action pass

[DeviceA-security-policy-ip-7-vrrp4] quit

[DeviceA-security-policy-ip] quit

e.     配置高可靠性

# 使用两台Device进行HA组网,Device A作为主设备,Device B作为备设备。当Device A或其链路发生故障时,由Device B接替Device A继续工作,保证业务不中断。

[DeviceA] remote-backup group

[DeviceA-remote-backup-group] remote-ip 10.2.1.2

[DeviceA-remote-backup-group] local-ip 10.2.1.1

[DeviceA-remote-backup-group] >gigabitethernet 1/2/5/3

[DeviceA-remote-backup-group] device-role primary

RBM_P[DeviceA-remote-backup-group] undo backup-mode

RBM_P[DeviceA-remote-backup-group] hot-backup enable

RBM_P[DeviceA-remote-backup-group] configuration auto-sync enable

RBM_P[DeviceA-remote-backup-group] configuration sync-check interval 12

RBM_P[DeviceA-remote-backup-group] quit

# 配置VRRP备份组,并与HA关联。实现HA对VRRP备份组的统一管理和流量引导。

RBM_P[DeviceA] interface gigabitethernet 1/2/5/1

RBM_P[DeviceA-GigabitEthernet1/2/5/1] vrrp vrid 1 virtual-ip 2.1.1.3 active

RBM_P[DeviceA-GigabitEthernet1/2/5/1] quit

RBM_P[DeviceA] interface gigabitethernet 1/2/5/2

RBM_P[DeviceA-GigabitEthernet1/2/5/2] vrrp vrid 2 virtual-ip 10.1.1.3 active

RBM_P[DeviceA-GigabitEthernet1/2/5/2] quit

f.     配置安全业务

# 以上有关HA的配置部署完成后,可以配置各种安全业务。对于HA支持配置信息备份的功能模块仅需要在此主管理设备上(Device A)进行配置即可。

(6)     配置Device B

a.     配置接口IPv4地址

# 根据组网图中规划的信息,配置各接口的IPv4地址,具体配置步骤如下。

<DeviceB> system-view

[DeviceB] interface gigabitethernet 1/2/5/1

[DeviceB-GigabitEthernet1/2/5/1] ip address 2.1.1.2 255.255.255.0

[DeviceB-GigabitEthernet1/2/5/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

b.     配置接口加入安全域。

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[DeviceB] security-zone name untrust

[DeviceB-security-zone-Untrust] import interface gigabitethernet 1/2/5/1

[DeviceB-security-zone-Untrust] quit

[DeviceB] security-zone name trust

[DeviceB-security-zone-Trust] import interface gigabitethernet 1/2/5/2

[DeviceB-security-zone-Trust] quit

c.     配置静态路由,保证路由可达

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由使设备与内外网之间路由可达。本举例假设到达外网的下一跳IPv4地址为2.1.1.15,实际环境中请以具体组网情况为准,具体配置步骤如下。

[DeviceB] ip route-static 0.0.0.0 0.0.0.0 2.1.1.15

d.     配置高可靠性

# 使用两台Device进行HA组网,Device A作为主设备,Device B作为备设备。当Device A或其链路发生故障时,由Device B接替Device A继续工作,保证业务不中断。

[DeviceB] remote-backup group

[DeviceB-remote-backup-group] remote-ip 10.2.1.1

[DeviceB-remote-backup-group] local-ip 10.2.1.2

[DeviceB-remote-backup-group] >gigabitethernet 1/2/5/3

[DeviceB-remote-backup-group] device-role secondary

RBM_S[DeviceB-remote-backup-group] undo backup-mode

RBM_S[DeviceB-remote-backup-group] hot-backup enable

RBM_S[DeviceB-remote-backup-group] configuration auto-sync enable

RBM_S[DeviceB-remote-backup-group] configuration sync-check interval 12

RBM_S[DeviceB-remote-backup-group] quit

# 配置VRRP备份组,并与HA关联。实现HA对VRRP备份组的统一管理和流量引导。

RBM_S[DeviceB] interface gigabitethernet 1/2/5/1

RBM_S[DeviceB-GigabitEthernet1/2/5/1] vrrp vrid 1 virtual-ip 2.1.1.3 standby

RBM_S[DeviceB-GigabitEthernet1/2/5/1] quit

RBM_S[DeviceB] interface gigabitethernet 1/2/5/2

RBM_S[DeviceB-GigabitEthernet1/2/5/2] vrrp vrid 2 virtual-ip 10.1.1.3 standby

RBM_S[DeviceB-GigabitEthernet1/2/5/2] quit

(7)     配置Host

# 配置Host的默认网关为VRRP备份组2的虚拟IPv4地址10.1.1.3。

4. 验证配置

(1)     Device A

# 以上配置完成后,通过执行以下显示命令可查看HA配置是否生效,HA通道是否建立。

RBM_P[DeviceA] display remote-backup-group status

Remote backup group information:

  Backup mode: Active/standby

  Device management role: Primary

  Device running status: Active

  Data channel interface: GigabitEthernet1/2/5/3

  Local IP: 10.2.1.1

  Remote IP: 10.2.1.2    Destination port: 60064

  Control channel status: Connected

  Keepalive interval: 1s

  Keepalive count: 10

  Configuration consistency check interval: 12 hour

  Configuration consistency check result: Not Performed

  Configuration backup status: Auto sync enabled

  Session backup status: Hot backup enabled

  Uptime since last switchover: 0 days, 3 hours, 11 minutes

  Switchover records:

    Time                     Status change        Cause

    2021-06-22 13:33:33      Initial to Active    Interface status changed

# 以上配置完成后,通过执行以下显示命令可查看VRRP备份组的状态信息。

RBM_P[DeviceA] display vrrp

IPv4 Virtual Router Information:

 Running mode      : Standard

 RBM control channel is established

   VRRP active group status : Master

   VRRP standby group status: Master

 Total number of virtual routers : 2

 Interface          VRID  State        Running Adver   Auth     Virtual

                                       Pri     Timer   Type        IP

 ---------------------------------------------------------------------

 GE1/2/5/1            1     Master       100     100     None     2.1.1.3

 GE1/2/5/2            2     Master       100     100     None     10.1.1.3

# 在安全域Trust与Untrust的安全策略上开启记录日志功能后,当内网Host与Internet之间有流量经过时,Device A上会有日志生成,而Device B上没有日志生成。

(2)     Device B

# 以上配置完成后,通过执行以下显示命令可查看HA配置是否生效,HA通道是否建立。

RBM_S[DeviceB] display remote-backup-group status

Remote backup group information:

  Backup mode: Active/standby

  Device management role: Secondary

  Device running status: Standby

  Data channel interface: GigabitEthernet1/2/5/3

  Local IP: 10.2.1.2

  Remote IP: 10.2.1.1    Destination port: 60064

  Control channel status: Connected

  Keepalive interval: 1s

  Keepalive count: 10

  Configuration consistency check interval: 12 hour

  Configuration consistency check result: Not Performed

  Configuration backup status: Auto sync enabled

  Session backup status: Hot backup enabled

  Uptime since last switchover: 0 days, 3 hours, 11 minutes

  Switchover records:

    Time                     Status change        Cause

    2021-06-22 13:33:33      Initial to Standby   Interface status changed

# 以上配置完成后,通过执行以下显示命令可查看VRRP备份组的状态信息。

RBM_S[DeviceB] display vrrp

IPv4 Virtual Router Information:

 Running mode      : Standard

 RBM control channel is established

   VRRP active group status : Backup

   VRRP standby group status: Backup

 Total number of virtual routers : 2

 Interface          VRID  State        Running Adver   Auth     Virtual

                                       Pri     Timer   Type        IP

 ---------------------------------------------------------------------

 GE1/2/5/1            1     Backup       100     100     None     2.1.1.3

 GE1/2/5/2            2     Backup       100     100     None     10.1.1.3

# 在安全域Trust与Untrust的安全策略上开启记录日志功能后,当内网Host与Internet之间有流量经过时,Device A上会有日志生成,而Device B上没有日志生成。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明