• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

双击热备 RBM链接故障

5小时前提问
  • 0关注
  • 0收藏,36浏览
粉丝:0人 关注:14人

问题描述:

防火墙RBM主备模式,当RBM通道线路出现故障,2台防火墙变成双主模式。

会导致业务,来回路径不一致吗?这种情况怎么才能避免得了

3 个回答
粉丝:15人 关注:9人

一、是否会导致来回路径不一致
会。RBM通道故障后双主,两台设备均持有相同业务IP(如VRRP虚IP、NAT地址池地址),上行/下行交换机可能基于哈希等转发规则将流量随机发往任一防火墙,极易出现去程走主墙、回程走备墙(或反之)的来回路径不一致;防火墙为状态化设备,非对称流量会因会话表不匹配被丢弃,直接导致业务中断。
二、避免方法
1. 部署双RBM通道冗余
主备墙间至少配置2条不同物理路径的RBM通道(如一条走直连光纤、一条走交换机跨板链路),单条故障时另一条仍可保活,避免双主。
关键命令:

配置RBM通道(示例为两条通道)
rbmtunnel interface GigabitEthernet1/0/1
rbmtunnel interface GigabitEthernet1/0/2

2. 配置监控联动(Track+接口/VRRP联动)
配置Track监控RBM通道状态,当RBM全断时,自动关闭业务接口或降低VRRP优先级,让上下游流量只走其中一台,避免双主。
关键命令(以Track联动接口为例):

配置Track监控RBM通道
track 1 interface rbmtunnel 1
track 2 interface rbmtunnel 2
配置Track组,两条都断才触发
track 30 interface rbmtunnel 1 rbmtunnel 2
联动下行业务接口,RBM全断则shutdown该接口
interface GigabitEthernet1/0/3
track 30 action shutdown

3. 上下行启用状态化检测(可选)
上下行交换机配置链路聚合或BFD等,感知防火墙状态变化,及时调整流量路径。

暂无评论

粉丝:22人 关注:0人

RBM 主备模式下,控制通道(心跳)一断,备机收不到 keepalive,超过失效阈值就会升为 Master → 两台都 Master(脑裂/双主)。这时候如果上下行是靠 VRRP/动态路由选路,就会出现“去程走原主、回程走原备”或“两边都在发 VRRP/路由”,导致 MAC/IP 冲突、路由震荡、来回路径不一致、会话表不同步丢包。​
1. 为什么会“双主 + 来回路径不一致”
主备模式正常:只有 Master 转发,VRRP 发通告、OSPF/BGP 发路由,备机静默。
心跳全断:原主认为对端没了,继续当 Master;原备认为对端没了,分裂检测超时后也升 Master。
后果取决于上下行组网:
二层接入(交换机 + VRRP):两台都发 VRRP 通告 → VIP/MAC 冲突,交换机 MAC 表翻转,去程从原主进、回程可能被引到原备 → 非对称路径,状态检测/会话不匹配直接丢包。
三层接入(OSPF/BGP 对接核心):两台都发路由 → 等价路由或路由震荡,回程可能从另一台防火墙回来,而那台没有这条流量的会话表 → 被安全策略/状态检测丢弃。
即使开了 hot-backup enable 会话同步,脑裂期间两台各自建会话、配置也不再同步,回程串到对端还是会出问题。
2. 怎么避免“心跳断 → 双主 → 路径乱”
✅ 必做:防脑裂(让备机在“只是心跳线断了”时不升主)
业务网口连通性检测(peer-ip track / auxiliary remote-ip)​
在 RBM 视图配辅助控制通道或对端业务 IP 跟踪:
remote-backup group
auxiliary local interface GigabitEthernet x/x/x
auxiliary remote-ip <对端业务/管理IP>

或老版本:
rbm peer-ip <对端业务IP> track

效果:心跳断了但业务网络还能 ping 通对端 → 备机知道“主机还活着”,维持 Backup,不升主。只有“心跳断 + 业务也断”才切换。
心跳线本身高可用​
独立网口 + 独立交换机/直连,不和业务口混用;
有条件做 两条心跳(主控制通道 + 辅助控制通道),控制通道和辅助通道都断才算真故障。
MAD / 分裂检测参数调好​
心跳失效阈值别太短(避免抖动误切);
抢占延时 preempt-mode timer delay ≥ 30s,防止链路闪断来回切。
✅ 上下行防“双主发包”的配套手段
VRRP 统一受 RBM 管控(主备模式别手工固定 VRRP 优先级)​
RBM 主备会自动把 Master 的 VRRP 置 Active、备机置 Standby;脑裂被上面的 track 防住,就不会出现两台同时发 VRRP。
三层对接用 adjust-cost ospf/bgp enable​
主备切换时,备机升主才通告正常 cost;如果真脑裂(业务也断)原主业务口肯定 down,路由自然撤了。正常防脑裂状态下不会两台同时发路由。
真·双主(dual-active)才需要处理的非对称路径​
如果你其实是双主模式(不是主备),来回路径不一致要靠:
hot-backup enable + 会话实时同步;
数据通道透传(非对称报文对端透传);
出口 nat preserve-next-hop / ip last-hop hold 让回包原路返回;
但主备模式不要为了“防路径不一致”去开双主宽松模式,安全性会丢。
✅ 切换平滑性
hot-backup enable + session sync 常开,主备切的时候老连接不中断;
心跳口不放业务安全域、不跑 NAT,避免被策略误伤。
3. 你这个场景的标准做法(主备模式)
心跳:两口独立(或 1 主 + 1 辅助业务口 track);
RBM 视图:
remote-backup group
local-ip <心跳本端>
remote-ip <心跳对端>
auxiliary local interface <业务口>
auxiliary remote-ip <对端业务IP>
backup-mode active-standby
hot-backup enable
configuration auto-sync enable
上下行:VRRP 交给 RBM 管,或三层 OSPF + adjust-cost ospf enable;
监测:dis remote-backup-group 看 Control/Aux 通道状态,别只看一条心跳。
只配了一条 HA 线、没配 auxiliary remote-ip / peer-ip track → 线一拔必然双主,这是现场最常见翻车点。

暂无评论

粉丝:28人 关注:2人

RBM 主备模式,RBM 通道故障分裂双主,来回路径不一致风险及规避

现象:RBM 心跳通道全部中断,原备机收不到 RBM 心跳,分裂计时器超时直接升主,两台防火墙同时为业务主,形成脑裂(双主)

1、会不会产生来回路径不一致?

会,分二层 VRRP 组网、三层动态路由组网两种场景
1)二层 VRRP 组网(上下行二层交换机)
双主之后两台防火墙同时发送 VRRP 通告,VRRP 双主,出现虚拟 IP/MAC 冲突,交换机 MAC 地址表抖动;流量随机被交给两台防火墙。
会话表只在原主设备生成,RBM 通道断开会话同步停止;去程走主墙建立会话,回程报文被二层交给备墙,备墙没有对应会话,ASPF 直接丢弃报文,业务随机断流、时通时断。
2)三层动态路由组网(OSPF/BGP)
两台防火墙都对外发布相同路由,网络产生等价路由 ECMP;去程流量走 FW‑A,回程流量随机走 FW‑B。FW‑B 没有该会话,报文丢弃,典型来回路径不一致,业务丢包、访问卡顿、部分业务不通。
关键:RBM 通道断开后,会话同步通道失效,两台设备不再同步会话表,即便业务上下行链路完好,也会出现上述故障。

2、如何避免 RBM 通道故障导致脑裂双主(核心:RBM 分裂隔离 split‑brain)

默认行为:RBM 心跳断开,备机直接升主;必须配置 peer‑ip track 业务连通性检测,做分裂隔离,该机制就是专门解决心跳线断、设备还活着的脑裂场景。

原理

备机 RBM 心跳断开之后,不直接升主;会通过业务网络(业务网口)检测对端 RBM peer‑ip:
  • 如果可以通 peer‑ip:说明对端设备仍然存活,仅仅 RBM 心跳链路损坏,备机维持 Backup,不升主,不形成双主
  • 如果 ping 不通 peer‑ip:代表对端整机真故障,备机正常升主接管业务。

配置示例(RBM 视图下)

plaintext
remote-backup group remote-ip 10.1.1.2 #对端RBM地址 local-ip 10.1.1.1 data-channel interface GigabitEthernet1/0/1 device-role primary hot-backup enable #开启分裂隔离,通过业务网检测对端peer‑ip,防止心跳断就无脑升主 peer-ip 10.1.1.2 track
两台防火墙都要配置这条peer‑ip x.x.x.x track
⚠️约束:
  1. 两台防火墙之间业务网络必须可达 peer‑ip,安全策略要放行两台 RBM peer‑ip 之间 ICMP;
  2. 该检测使用业务转发平面,不能使用 RBM 心跳口本身做检测
  3. 仅 RBM主备模式支持peer‑ip track分裂隔离;RBM 双主模式没有该命令。

配套加固措施

  1. RBM 通道做链路冗余:控制通道与数据通道分开物理链路,不要单根线缆承载全部 RBM 心跳;不要把 RBM 通道跨经过业务交换机。
  2. 上下行业务接口必须配置 track,关联 RBM,业务链路故障触发正常主备切换。
plaintext
remote-backup group track interface GigabitEthernet1/0/2 #上行业务口 track interface GigabitEthernet1/0/3 #下行业务口
  1. 三层 OSPF/BGP 组网务必开启adjust‑cost enable,主备模式备机自动抬高路由开销,正常环境不会产生等价路由,从路由层面规避来回路径不一致风险wwwsg-prox...。
plaintext
remote-backup group adjust-cost enable

3、故障发生之后现象对比

表格
场景结果
未配置peer‑ip track,RBM 通道全断备机升主,双主;VRRP 冲突 / ECMP 等价路由,来回路径不一致,业务随机丢包
配置peer‑ip track,RBM 通道全断,业务网络完好备机不升主,保持 Backup;只有原主处理业务,无双主,业务不受影响
RBM 通道 + 业务网络全部断开(对端整机断电)peer‑ip 探测失败,备机正常升主接管业务,高可用正常生效

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明