• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI-60多条线路接入

3小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:0人 关注:0人

问题描述:

F1000-AI-60多条线路接入,多个VLAN,一条线路对应1个VLAN,任何一条线路有问题,对应VLAN可以切换到其他线路上

组网及组网描述:

4条外网接入,防火墙到核心交换机

 

2 个回答
粉丝:15人 关注:9人

1. 基础配置(略):完成接口、安全域、NAT、各VLAN及对应缺省路由(区分管理距离/优先级)配置。
2. NQA+Track 配置:

nqa entry admin isp1
type icmp-echo
destination ip x.x.x.x // ISP1网关
frequency 1000
reaction 1 checked-element probe-fail threshold-type consecutive 5 action-type trigger-only
nqa schedule admin isp1 start-time now lifetime forever
track 1 nqa entry admin isp1 reaction 1
// 配置ISP2/3/4的NQA与Track, track 2/3/4

3. 策略路由 (PBR) 配置:

acl advanced 3001
rule permit ip vlan 10
// 配置ACL 3002/3003/3004匹配VLAN 20/30/40
policy-based-route pbr_ospf permit node 10
if-match acl 3001
apply next-hop y.y.y.y track 1 // ISP1下一跳
apply next-hop z.z.z.z track 2 // ISP2下一跳(备份)
// 配置node 20/30/40

4. 应用PBR:在连接核心的内网接口或VLAN接口下应用 ip policy-based-route pbr_ospf。
5. 冗余NAT:确保在每个外网接口都配置了对应VLAN网段的NAT策略,或配置易管理的NAT策略组。

暂无评论

粉丝:34人 关注:2人

方案选型:使用策略路由(PBR)+ 链路健康检测(track),不做全局 ECMP。每个内网 VLAN 绑定专属主外网链路;当主链路 Down,该 VLAN 流量自动切换到备用外网链路。F1000-AI-60 V7 平台支持该方案。 组网:4 根外网线路接防火墙 4 个三层接口,下联核心交换机,内网划分 4 个业务 VLAN,VLAN10→主外网 1、VLAN20→主外网 2、VLAN30→主外网 3、VLAN40→主外网 4;每一个 VLAN 都配置备份出口。

一、基础规划

  1. 外网接口:G1/0/1(ISP1)、G1/0/2(ISP2)、G1/0/3(ISP3)、G1/0/4(ISP4),三层口,划分 Untrust 域,配置公网 IP/PPPoE。
  2. 下联口 G1/0/0 对接核心,三层口,Trust 域,多个 VLANIF 网关在防火墙 / 核心均可;本例假设 VLANIF 网关在防火墙
  3. 每个外网接口配置 Track 链路探测(ping 对端网关,探测链路可用性)。

二、配置步骤

1、外网接口 + Track 健康检测(4 条线路都做)

以 ISP1 为例,其余 ISP2/3/4 同理:

interface GigabitEthernet1/0/1 port link-mode route ip address 202.1.1.2 255.255.255.0 security-zone untrust # 跟踪外网网关,链路失效track状态置为Negative track 1 ip reachability 202.1.1.1

2、创建策略路由策略,每个 VLAN 独立策略(重点)

需求:VLAN10 主走 ISP1;ISP1 故障,VLAN10 流量切到备用链路(例如 ISP2)。VLAN20 主走 ISP2,故障切备用,以此类推。

# 创建策略路由 policy-based-route VLAN10 permit node 10 if-match acl 3000 apply next-hop 202.1.1.1 track 1 #主下一跳ISP1网关 apply next-hop 202.2.1.1 preference 100 #备用下一跳ISP2网关,无track policy-based-route VLAN20 permit node 10 if-match acl 3001 apply next-hop 202.2.1.1 track 2 apply next-hop 202.3.1.1 preference 100 #ACL匹配对应VLAN网段 acl advanced 3000 rule permit ip source 192.168.10.0 0.0.0.255 acl advanced 3001 rule permit ip source 192.168.20.0 0.0.0.255

3、内网 VLANIF 接口下应用 PBR

interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 security-zone trust policy-based-route VLAN10

VLAN20/30/40 接口同理,绑定各自 PBR 策略。

4、安全策略放行

Trust→Untrust 放通业务流量,同时放行 track 探测报文:

security-policy ip rule name permit-vlan-to-internet source-zone trust destination-zone untrust action pass

三、两种备选方案对比

  1. PBR+Track(推荐,完全匹配你的需求) ✅ 每个 VLAN 独立主出口,单链路故障只影响对应 VLAN 切到备用线路,其他 VLAN 不受干扰; ✅ 可以自定义每个 VLAN 的备用线路; ❌ 配置量大,VLAN 多的时候策略条目多;不能做基于带宽负载分担,只做主备
  2. 静态路由 + Track(不推荐) 全局路由是整机生效,无法做到按 VLAN 区分出口,一个链路故障是全局路由切换,所有 VLAN 一起切出口,不符合需求。

注意:ECMP 等价路由是整机负载分担,不能实现 “一个 VLAN 绑定一条独立外网”,不适用本场景

四、关键注意事项

  1. NAT 配置:每个外网接口配置独立 nat outbound。PBR 切换链路后,流量会从新的外网口出去,必须保证备用链路对应的 NAT 配置存在。
nat outbound 3000 interface GigabitEthernet1/0/1 nat outbound 3000 interface GigabitEthernet1/0/2
  1. Track 探测建议:优先 ping 运营商网关;部分运营商禁 ping,可以使用 BFD 代替 IP reachability,探测更快。
  2. 切换回切:链路恢复后,流量自动切回主线路;如需抑制震荡,可调整 track 探测周期。
  3. 多线路 DNS:每个 VLAN 终端 DNS 建议使用对应运营商 DNS;链路切换后,DNS 需要终端重新解析。
  4. 会话问题:链路切换时,现有 TCP 会话会中断,需要业务重新建立连接(防火墙 PBR 切换特性)。

五、验证命令

display track display policy-based-route display acl display nat session

小结

F1000-AI-60 推荐策略路由 PBR+Track 链路探测。每个内网 VLAN 配置独立 PBR,指定主外网下一跳 + track,附加备用下一跳;主外网链路故障时,该 VLAN 流量自动切换到备用线路,其余 VLAN 出口不受影响。记得每个外网接口配置 NAT;链路切换会断开已有 TCP 会话。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明