防火墙机制会话原因导致的
差异:
组网:member‑id=1(主)、member‑id=2(备)两台设备 IRF。 现象描述:
⚠️关键点:不是 MAD 选举规则不一样,交换机、防火墙 IRF 的 MAD 选举逻辑代码完全一致;区别在于设备故障形态、控制平面与数据平面的独立性。
✅交换机、防火墙行为完全一致
这种情况不管交换机还是防火墙,都不会出现 “双杀”。
这就是防火墙 IRF “双杀” 的触发条件,交换机也会发生 MAD 分裂,但业务结果不同。
表格
| 设备类型 | member‑id=1 状态(上电但进程卡死) | member‑id=2 状态 | 业务结果 |
|---|---|---|---|
| 防火墙 IRF | 上电,但安全业务进程卡死,NAT / 策略 / IPS 完全失效,数据平面已经不能转发流量 | MAD 判负,进入 Recovery,业务端口全部 shutdown | 两台都无法转发业务,即双杀风险 |
| 交换机 IRF | 上电,控制平面 CPU 卡死;但是交换机 ASIC 硬件数据平面依然独立工作,二层 / 三层转发硬件还可以跑 | MAD 判负,进入 Recovery,业务端口全部 shutdown | member‑id=1 硬件还能转发,业务大概率还能通 |
核心差异:
只有IRF 分裂(两套 IRF 同时上电运行)才会触发 MAD 竞选。
很多人产生误解:以为 member1 一坏 member2 就被 MAD 关掉。实际前提条件是:member1 必须保持上电,堆叠链路全部断裂,发生 IRF 分裂。如果 member1 直接断电,不会触发 MAD。
#查看IRF成员状态
display irf
#查看MAD状态,确认是否进入Recovery恢复状态
display mad verbose
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论