F5000防火墙与S12700采用三层聚合互联形式,目前主VRRP配置如下,如下两个聚合组需引流聚合1.1 2.1为入流量,聚合1.2 2.2为出流量,备框配置正常配置,F5000与S12700互通需引流地址段为192.168.20.0/24 177.10.10.0/24 210.0.0.0/8,问:该如何使用静态路由完成指路使1.1聚合入流量从聚合1.2流量返回至S12700-A设备,聚合2.1入流量从聚合2.2返回至S12700-B设备。
#
interface Route-Aggregation64
description for_RBM
ip address 1.1.1.1 255.255.255.252
link-aggregation mode dynamic
#
interface te 1/0/6
port link-mode route
description TO-[F5000-B]-TE1/0/6
port link-aggregation group 64
#
interface te 1/0/7
port link-mode route
description TO-[F5000-B]-TE1/0/7
port link-aggregation group 64
#
track 1 interface Ten-GigabitEthernet1/0/0
#
track 2 interface Ten-GigabitEthernet1/0/1
#
remote-backup group
data-channel interface Route-Aggregation64
delay-time 30
track 1
track 2
local-ip 1.1.1.1
remote-ip 1.1.1.2
device-role primary
#
#
interface Route-Aggregation1
description To-[S12700E-A]
#
interface Ten-GigabitEthernet1/0/0
port link-aggregation group 1
#
interface Route-Aggregation1.1
ip address 192.168.203.11 29
vrrp vrid 1 virtual-ip 192.168.203.9 active(对端S12700地址为192.168.203.10)
#
interface Route-Aggregation1.2
ip address 192.168.203.19 29
vrrp vrid 1 virtual-ip 192.168.203.17 active(对端S12700地址为192.168.203.18)
#
interface Route-Aggregation2
description To-[S12700E-B]
#
interface Ten-GigabitEthernet1/0/1
port link-aggregation group 2
#
interface Route-Aggregation2.1
ip address 192.168.203.139 29
vrrp vrid 1 virtual-ip 192.168.203.137 active(对端S12700地址为192.168.203.138)
#
interface Route-Aggregation2.2
ip address 192.168.203.147 29
vrrp vrid 1 virtual-ip 192.168.203.145 active(对端S12700地址为192.168.203.146)
#
组网如下,下图的端口忽略即可,我只是连了个大概的拓扑

该业务需求不能使用普通目的静态路由实现H3C 静态路由只基于目的 IP 查表:同一个目的网段,路由表只能存在一条最优出接口。 你的业务:同样的三个目的网段,报文从 RA1.1 进来,回包走 RA1.2;报文从 RA2.1 进来,回包走 RA2.2。相同目的,根据入接口 / 源 IP 选择不同出接口,V7 平台必须使用入方向策略路由 PBR实现,没有静态路由可以完成该逻辑H3C。
表格
| 子接口 | F5000 实 IP | VRRP 虚 IP | 对端 S12700 设备 | S12700 对端 IP |
|---|---|---|---|---|
| RA1.1 | 192.168.203.11/29 | 192.168.203.9 Active | S12700‑A | 192.168.203.10 |
| RA1.2 | 192.168.203.19/29 | 192.168.203.17 Active | S12700‑A | 192.168.203.18 |
| RA2.1 | 192.168.203.139/29 | 192.168.203.137 Active | S12700‑B | 192.168.203.138 |
| RA2.2 | 192.168.203.147/29 | 192.168.203.145 Active | S12700‑B | 192.168.203.146 |
引流网段:192.168.20.0/24、177.10.10.0/24、210.0.0.0/8
流量逻辑:
192.168.203.18192.168.203.146⚠️RBM 主备模式,策略路由 ACL 配置会自动同步备框;主备切换后备升主,PBR 自动接管业务流量;track 1/2 监控聚合物理链路,链路故障触发 RBM 整机切换H3C。
system‑view
acl number 3000
rule permit ip source 192.168.20.0 0.0.0.255
rule permit ip source 177.10.10.0 0.0.0.255
rule permit ip source 210.0.0.0 0.255.255.255
quit
policy‑based‑route RETURN‑PATH permit node 10
if‑match acl 3000
apply output‑interface Route‑Aggregation1.2 next‑hop 192.168.203.18
quit
policy‑based‑route RETURN‑PATH permit node 20
if‑match acl 3000
apply output‑interface Route‑Aggregation2.2 next‑hop 192.168.203.146
quit
policy‑based‑route RETURN‑PATH permit node 100
#其余流量执行正常路由表转发
quit
interface Route‑Aggregation1.1
ip policy‑based‑route RETURN‑PATH
quit
interface Route‑Aggregation2.1
ip policy‑based‑route RETURN‑PATH
quit
❗不要绑定 RA1.2、RA2.2 出接口;PBR 是接收报文的时候做判断。
remote‑backup group
data‑channel interface Route‑Aggregation64
delay‑time 30
track 1
track 2
local‑ip 1.1.1.1
remote‑ip 1.1.1.2
device‑role primary
自动同步会把 ACL、policy‑based‑route 下发备 F5000;主备切换后备机 VRRP 变为 Active,策略路由直接生效。
S12700‑A
ip route‑static 192.168.20.0 255.255.255.0 192.168.203.9
ip route‑static 177.10.10.0 255.255.255.0 192.168.203.9
ip route‑static 210.0.0.0 255.0.0.0 192.168.203.9
S12700‑B
ip route‑static 192.168.20.0 255.255.255.0 192.168.203.137
ip route‑static 177.10.10.0 255.255.255.0 192.168.203.137
ip route‑static 210.0.0.0 255.0.0.0 192.168.203.137
交换机把业务网段引流到 RA1.1/RA2.1 的 VRRP 虚 IP,流量送进防火墙入接口。
display policy‑based‑route RETURN‑PATH
display ip policy‑based‑route interface Route‑Aggregation1.1
display ip policy‑based‑route interface Route‑Aggregation2.1
display acl 3000
device‑role primary/secondary。静态路由查表 key=目的 IP 地址; 你的业务逻辑 key=入接口 + 源 IP; 相同目的网段,需要根据报文从哪个接口进来,选择不同出接口转发,静态路由没有 “入接口” 匹配条件,V7 平台只能使用策略路由 PBR。
如果咨询文档或者需求文档写 “使用静态路由指路”,属于文档描述不准确,该场景技术实现只能是策略路由。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论