• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000RBM组网往返路由引流问题

4小时前提问
  • 0关注
  • 0收藏,52浏览
粉丝:0人 关注:0人

问题描述:

如下图组网,S6850与F5000起三层接口互联,F5000起RBM+VRRP组网主备模式,目前引流需求是S6850-1与S6850-2与F5000-1上联,从S6850-1上进入的流量从S6850-1端口出,F5000采用三层聚合起两个子接口进行出入引流,举例F5000-1至S6850-1为聚合1.1(192.168.1.9/29)与聚合1.2(192.168.1.17/29),F5000-1与S6850-2为聚合2.1(192.168.2.137/29)与聚合2.2(192.168.2.145/29)上述括号内地址为68与F5000互联及VRRP地址段如上情况出入流量路由引流该怎么引,另外F5000的VRRP互联配置也举例一下,

2 个回答
粉丝:99人 关注:0人

您好,参考

  1. F5000:RBM 主备,4 个三层子接口,每个子接口配置实 IP+VRRP,备机接口由 RBM 置为 Down。
  2. 引流核心:入接口 inbound 方向 PBR 打标记,强制会话回程走对应的回包子接口,实现入哪个 S6850,就从哪个 S6850 返回,不能单纯依靠动态路由。
  3. S6850 分别配置指向对应 VRRP 的进出向静态 / OSPF 路由,两台交换机之间不互引业务回程路由。

PBR配置也发我一下看看

zhiliao_nozkdM 发表时间:3小时前 更多>>

入接口打PBR标记之后出接口该怎么配置?不能指静态吗?

zhiliao_nozkdM 发表时间:3小时前

PBR配置也发我一下看看

zhiliao_nozkdM 发表时间:3小时前
粉丝:31人 关注:1人

针对你的F5000 RBM+VRRP主备组网和“出入引流”需求,核心思路是通过在三层聚合子接口上配置VRRP,并让RBM来统一管理这些VRRP组,以实现流量的主备切换和引流。

简单来说,就是让所有VRRP组的“主”状态都集中在同一台防火墙上,流量自然就会通过这台主设备转发,从而实现“从哪进,从哪出”的引流效果

1. 基础环境与VRRP配置规范

首先,需要完成基础配置并遵循一些规范。

  • IP地址规划与配置:所有三层接口(物理口、聚合口、子接口)都需要配置IP地址。对于VRRP,需要明确接口真实IP虚拟IP(VIP)。根据你提供的信息,配置示例如下:

  • F5000-1 (主设备)

    bash
    # 上联S6850-1的聚合口及VRRP interface Route-Aggregation1.1 ip address 192.168.1.10 255.255.255.248 vrrp vrid 1 virtual-ip 192.168.1.9 active interface Route-Aggregation1.2 ip address 192.168.1.18 255.255.255.248 vrrp vrid 2 virtual-ip 192.168.1.17 active # 上联S6850-2的聚合口及VRRP interface Route-Aggregation2.1 ip address 192.168.2.138 255.255.255.248 vrrp vrid 3 virtual-ip 192.168.2.137 active interface Route-Aggregation2.2 ip address 192.168.2.146 255.255.255.248 vrrp vrid 4 virtual-ip 192.168.2.145 active
  • F5000-2 (备设备)

    bash
    # 注意:接口真实IP与主设备不同,但VRRP虚拟IP完全相同 interface Route-Aggregation1.1 ip address 192.168.1.11 255.255.255.248 vrrp vrid 1 virtual-ip 192.168.1.9 # ... 其他子接口配置类似,IP地址与主设备不同,VRRP VIP保持一致

注意

  • vrrp vrid 1 virtual-ip ... active 命令中的 active 参数,表示该设备在此VRRP组中初始为主用(Master) 状态。

  • 备用设备上不要配置 active 参数。

  • VRRP虚地址和实地址可以在不同网段

2. 核心配置:RBM与VRRP联动

这是实现高可用的关键。RBM会接管VRRP的主备状态,实现统一的故障切换。

  • 在F5000-1 (主设备) 上配置RBM

    bash
    # 1. 配置Track项,用于监控上行链路 track 1 interface Route-Aggregation1.1 physical track 2 interface Route-Aggregation1.2 physical track 3 interface Route-Aggregation2.1 physical track 4 interface Route-Aggregation2.2 physical # 2. 进入RBM配置视图 remote-backup group # 3. 指定对端(F5000-2)的IP地址 remote-ip 192.168.254.2 # 假设这是RBM心跳接口的对端IP # 4. 指定本端IP地址 local-ip 192.168.254.1 # 假设这是RBM心跳接口的本端IP # 5. 配置数据通道接口(用于备份会话表等) >1023 # 6. 关联Track项,实现链路联动 track 1 track 2 track 3 track 4 # 7. 设置本设备角色为主设备 device-role primary # 8. 开启热备份功能 hot-backup enable configuration auto-sync enable
  • 在F5000-2 (备设备) 上配置RBM

    bash
    remote-backup group remote-ip 192.168.254.1 # 对端(F5000-1)的IP local-ip 192.168.254.2 # 本端IP >1023 # 关联相同的Track项 track 1 track 2 track 3 track 4 device-role secondary # 设置为备设备 hot-backup enable configuration auto-sync enable

    关键点:配置RBM后,VRRP的主备状态将由RBM统一控制。正常情况下,所有VRRP组的Master都会是F5000-1。

3. 路由引流配置方案

完成上述配置后,需要将业务流量引导至防火墙。

方案一:使用静态路由(配置简单,适合中小型网络)

S6850-1S6850-2上,将去往内网的流量下一跳指向F5000上的VRRP虚拟IP

  • 在S6850-1上配置

    bash
    # 去往内网的默认路由,下一跳指向防火墙的VRRP VIP ip route-static 0.0.0.0 0 192.168.1.9
  • 在S6850-2上配置

    bash
    ip route-static 0.0.0.0 0 192.168.2.137

这样,流量就会被引导至当前VRRP的Master设备(即主防火墙)。

方案二:使用OSPF动态路由(更灵活,适合大型网络)

在防火墙上运行OSPF,并将VRRP虚拟IP所在的网段发布给S6850。

  • 在F5000-1和F5000-2上配置OSPF

    bash
    ospf 1 router-id 1.1.1.1 # 两台设备的Router-ID必须不同 area 0.0.0.0 network 192.168.1.8 0.0.0.7 network 192.168.1.16 0.0.0.7 network 192.168.2.136 0.0.0.7 network 192.168.2.144 0.0.0.7
  • 在S6850-1和S6850-2上配置OSPF,并在与防火墙互联的接口下开启OSPF。

关键点:通过调整OSPF的Cost值,可以控制S6850优选哪条路径。例如,可以设置主用路径的Cost为10,备用路径的Cost为100。

4. 注意事项与验证

  • 数据通道:RBM心跳和数据通道不能与业务口共用,建议使用独立接口或聚合口

  • 配置同步:开启configuration auto-sync enable后,在主设备上的大部分配置会自动同步到备设备。但接口IP地址等差异化配置仍需手动在备设备上配置。

  • NAT地址池:如果使用NAT,NAT地址池不能包含接口的真实IP地址

  • Track联动:必须配置Track并关联到RBM,以实现链路故障时的快速切换

  • 抢占模式:建议开启VRRP的抢占模式(preempt-mode),以便主设备恢复后能自动夺回主角色

验证命令

  • display remote-backup-group status:查看RBM状态。

  • display vrrp brief:查看VRRP状态,确认所有VRRP组的Master是否都在主防火墙上。

  • display ip routing-table:查看路由表,确认路由指向正确。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明