• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

4条运营商专线+防火墙主主热备(负载均衡)+核心堆叠

3小时前提问
  • 0关注
  • 0收藏,59浏览
粉丝:0人 关注:0人

问题描述:

1.防火墙连接堆叠交换机vrrp,交换机的vrrp组流量是如何负载的?(开启vrrp负载均衡模式就行?)

2.主主热备情况下,是否能够每个防火墙接两根专线互为备份,对外通过isp选路+对内通过dns对服务器轮询起到负载均衡的效果。

4 个回答
粉丝:90人 关注:11人

可以

启用VRRP负载均衡模式即可实现多台设备间的流量负载分担。

VRRP负载均衡模式将一个虚拟IP地址与多个虚拟MAC地址对应,备份组中每台路由器都对应一个虚拟MAC地址,通过应答不同的ARP/ND请求,将不同主机的流量引导至不同路由器转发,从而实现负载均衡。此模式只需创建一个备份组即可实现多台设备的负载分担,避免了Backup设备始终空闲、网络资源利用率不高的问题


通过以下方式实现负载均衡

对外ISP选路:可在防火墙上配置出方向链路负载均衡,将流量按ISP归属(如电信、联通、移动)分配到不同专线,并可通过健康检测实现链路故障自动切换

对内DNS轮询:通过DNS服务器对内部服务器域名进行轮询解析,可将访问流量分散到多台服务器,实现服务器侧的负载分担。这与防火墙的双机热备功能本身无直接冲突。


您好请问一下这个是否属于常用的架构?

zhiliao_yI1LOW 发表时间:3小时前 更多>>

您好请问一下这个是否属于常用的架构?

zhiliao_yI1LOW 发表时间:3小时前
粉丝:15人 关注:9人

1. 交换机VRRP负载方式:
仅开启标准VRRP不行,需配置VRRP负载均衡模式(Load Balancing Mode)。
命令:在接口视图下使用 vrrp vrid load-balance。
原理:创建多个虚拟MAC地址,通过将不同客户端的ARP请求解析为不同防火墙的虚拟MAC,从而将流量分散到两台防火墙上。
2. 主主热备+专线备份设计:
可以实现。
拓扑建议:每台防火墙至少接2条ISP(最好4条全交叉)。
出口负载:在防火墙上配置智能选路(ISP路由/策略路由),可基于源目地址、用户组、带宽利用率等调度。
服务器 inbound 负载:内部服务器通过DNS透明代理/GTM(全局负载)或防火墙的SLB(服务器负载均衡)实现轮询。
高可用:通过RBM(远程备份管理)同步会话,保证主主切换会话不中断。

您好请问一下这个是否属于常用的架构?

zhiliao_yI1LOW 发表时间:3小时前 更多>>

您好请问一下这个是否属于常用的架构?

zhiliao_yI1LOW 发表时间:3小时前
粉丝:34人 关注:2人

拓扑简述:4 条运营商专线,两台防火墙 RBM 双主(Active‑Active),下联 IRF 堆叠核心交换机。两个问题分开解答。

问题 1:防火墙连接堆叠交换机 VRRP,交换机 VRRP 组流量如何负载,是否开启 VRRP 负载均衡模式即可?

⚠️ 关键点:防火墙 RBM 双主模式,不能依靠交换机侧vrrp mode load‑balance(VRRP负载均衡模式)做流量分担H3C。

  1. 工作原理:
    • RBM 双主是防火墙设备级的双主分担:内网网关 VRRP 组需要配置两组 VRRP 备份组。FW1 在 VRRP‑Group1 为 Active、VRRP‑Group2 为 Standby;FW2 在 VRRP‑Group1 为 Standby、VRRP‑Group2 为 ActiveH3C。
    • 内网不同 VLAN / 网段,分别使用两个不同虚拟网关 IP。一部分内网网段网关指向 VRRP‑Group1 虚 IP,流量走 FW1;另一部分网段网关指向 VRRP‑Group2 虚 IP,流量走 FW2,以此实现内网流量负载分担。
    • IRF 堆叠核心只做二层透传,VRRP 的 Master/Standby 角色由两台防火墙 RBM 统一管控。
  2. 错误做法: 不要在堆叠交换机上配置vrrp mode load‑balance。RBM HA 联动 VRRP官方不支持 VRRP 负载均衡模式,仅支持标准 VRRP 模式,开启 load‑balance 会造成角色错乱、来回震荡、会话异常H3C。
  3. 故障效果:任意一台防火墙整机故障,RBM 会把两组 VRRP 全部切到存活防火墙,全部流量由单台接管,保证业务不中断。

小结:内网负载靠两套独立 VRRP 备份组 + 不同网段指定不同虚网关实现;交换机保持默认标准 VRRP 模式,不要开启 VRRP 负载均衡。

问题 2:主主热备,每台防火墙接两根专线互为备份;对外 ISP 选路 + 对内 DNS 轮询服务器,能否实现负载均衡?

组网:FW1 接 ISP‑A、ISP‑B;FW2 接 ISP‑C、ISP‑D,两台 RBM 双主。

①外网出方向(内网访问互联网)

可以用 ISP 智能选路实现外网出口负载分担与链路互备,但有约束:

  1. 每台防火墙各自配置 2 条 ISP 专线,配置 ISP 选路(智能选路),每台本机的两条专线之间互为备份;FW1 故障,所有流量会全部切到 FW2,使用 FW2 的两条 ISP 出口。
  2. RBM 双主模式下会话表双向同步,一台设备故障,会话平滑迁移至另一台防火墙。
  3. 注意点:
    • ISP 选路是单台防火墙本地生效;FW1 只能调度自己上面的 2 条专线,FW2 只能调度自己的 2 条专线,FW1 不能直接使用 FW2 的 ISP 链路。
    • 需要做好链路健康探测(NQA),感知运营商链路中断,而不仅是物理接口 UP/DOWN。

②对内服务器访问(外网访问内网服务器)

想通过 DNS 轮询把外网访问服务器的流量分给两台防火墙。

  1. DNS 轮询只能做域名解析层面的调度:域名 A 记录轮流返回 FW1 公网 IP、FW2 公网 IP。
  2. 约束风险:
    • DNS 轮询没有链路故障感知能力,如果 FW1 对应的 ISP 链路故障,DNS 仍然会把部分用户解析到 FW1 的公网 IP,这部分用户直接业务不通。
    • 推荐优化方案:
      • 方案 A:使用智能 DNS(GSLB),探测四条 ISP 链路和两台防火墙状态,故障链路自动剔除 A 记录,比普通 DNS 轮询可靠;
      • 方案 B:服务器网关指向 IRF 核心,通过等价路由把回包分别引导到两台防火墙。

整套方案风险提醒

  1. RBM 双主模式,上下行都必须成对配置两组 VRRP 备份组,不要只配一组 VRRP 虚 IP,否则只能单台防火墙转发,起不到双主负载效果H3C。
  2. 4 条专线分布在两台防火墙上,当其中一台防火墙整机宕机,全部业务只能使用剩余那台的 2 条 ISP 专线,带宽减半,前期带宽规划需要预留余量。
  3. NAT 会话、安全策略、ISP 选路配置 RBM 会同步,但 NQA 健康探测实例是本地实例,两台防火墙需要各自完整配置全部 NQA 探测
  4. 双主切换会有少量短时间丢包,业务窗口做好验证。

简要总结

  1. 对接 IRF 核心,不要开交换机 VRRP 负载均衡模式;内网负载依靠两套 VRRP 备份组,不同网段使用不同虚拟网关实现分担,RBM 统一控制 VRRP 角色。
  2. 每台防火墙 2 条专线本机可互为备份,ISP 选路可实现外网出口负载;普通 DNS 轮询有故障风险,优先建议 GSLB 智能 DNS 做服务器外网访问调度;一台防火墙故障后,全部业务由另一台防火墙的两条出口承载。

粉丝:0人 关注:0人

防火墙如果是做了rbm得话,对接堆叠的核心,核心侧不需要配置vrrp的呀

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明