• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

运营商提供地址一个地址,两台防火墙RBM主备

4小时前提问
  • 0关注
  • 0收藏,45浏览
粉丝:0人 关注:0人

问题描述:

运营商提供地址1.1.1.39/26,网关1.1.1.1,两台防火墙RBM主备,vrrp物理接口地址用私有网段,虚地址为与运营商提供ip,防火墙策略无问题,vrrp无问题,到网关不通

3 个回答
粉丝:35人 关注:2人

RBM 主备,外网接口实地址私有网段,VRRP 虚 IP 为运营商公网 1.1.1.39/26,ping 不通网关 1.1.1.1

现象:RBM 状态正常、VRRP 状态一主一备正常;安全策略放通;主防火墙无法访问运营商网关 1.1.1.1。 关键错误点:标准 VRRP 协议硬性约束:VRRP 虚拟 IP 必须和接口物理 IP 属于同一个 IP 子网、同一个广播域。 当前配置:WAN 接口配置私有 IP,VRRP 虚拟 IP 配置成公网1.1.1.39/26虚拟 IP 与接口实 IP 不在同一网段,属于错误配置,ARP / 路由层面直接异常,无法和网关通信。 防火墙虽然允许配置这种跨子网 VRRP 虚 IP,但 ARP 应答、直连网段路由、运营商网关 ARP 解析全部失效,所以到网关不通。

两种可行整改方案

方案一(标准推荐,改动最小):WAN 三层接口配置同网段公网实 IP,VRRP 虚拟 IP 也使用公网网段

运营商网段:1.1.1.0/26,网关1.1.1.1

  1. FW‑A 外网接口:1.1.1.40/26;FW‑B 外网接口:1.1.1.41/26(选用该网段空闲公网地址)
  2. VRRP 备份组配置虚拟 IP 1.1.1.39/26;A 配置vrrp vrid X virtual‑ip 1.1.1.39 active;B 配置vrrp vrid X virtual‑ip 1.1.1.39 standby,VRRP 加入 RBM 冗余组。
  3. 配置默认路由:ip route‑static 0.0.0.0 0 1.1.1.1
  4. 接口加入 untrust 安全域,放行 VRRP 报文。

优点:完全符合 VRRP 协议规范;主备切换 ARP 虚拟 MAC 正常应答;可以正常解析运营商网关 1.1.1.1 的 ARP;业务、切换全部正常。

方案二(运营商只给 1 个可用公网 IP,不能分配额外公网实 IP)

运营商仅提供唯一可用公网地址1.1.1.39/26,不能再分配同网段其他公网 IP。

此时不能在三层接口直接做 VRRP,改用二层透传(WAN 接口改成二层 Access,划入 untrust‑vlan),在 Vlan‑if 虚接口上面配置 VRRP。

  1. 防火墙外网物理接口改为二层模式,加入同一个 VLAN(例 Vlan 100,untrust 域);
  2. 创建 Vlan‑if 100;FW‑A:ip address 1.1.1.40/26,FW‑B:ip address 1.1.1.41/26;VRRP 虚拟 IP 1.1.1.39/26
  3. 上联运营商设备接二层,该 VLAN 透传到运营商;默认路由下一跳1.1.1.1

如果运营商严格只允许 1 个 IP 入网,Vlan‑if 的实 IP 也不能用公网,则不能用 VRRP 实现外网浮动公网 IP;改用上游交换机做 VRRP,防火墙 WAN 口二层接入,防火墙做静态 NAT

❌不能继续维持原有错误配置的原因

  1. 物理接口是私有网段,VRRP 虚 IP 是公网,接口没有1.1.1.0/26直连路由;防火墙无法从该接口发送针对网关1.1.1.1的 ARP 请求。
  2. 即使 VRRP 状态显示 Master,虚拟 IP 没有对应接口直连网段,不会向外网发送 ARP,运营商网关无法学习到防火墙 VRRP 虚拟 MAC
  3. RBM 只能做配置、会话同步,不能修复 VRRP 跨子网的协议缺陷

排错验证命令

#查看VRRP状态,确认主备 display vrrp brief #看路由表,确认有无1.1.1.0/26直连路由 display ip routing‑table #看ARP表,观察是否学习网关1.1.1.1的ARP display arp #查看RBM冗余组绑定关系 display redundancy‑group #抓报文看ARP是否发出 debugging arp packet

补充注意点

  1. RBM 环境内外网 VRRP 都必须加入对应的 active/standby 冗余组,实现 RBM 联动 VRRP 主备切换。
  2. 配置vrrp ping‑enable,开启虚拟 IP 本机可 ping 通功能(必须创建 VRRP 备份组之前配置)H3C。
  3. 上联运营商二层设备,需要允许 VRRP 组播报文通过(01‑00‑5e‑00‑00‑12),不能过滤该组播 MAC。

极简一句话总结

VRRP 虚拟 IP 必须和接口三层实 IP 在同一个子网,当前外网接口用私有 IP、VRRP 虚 IP 用公网属于协议层面错误配置,网关 ARP 无法交互导致不通。优先外网接口配置运营商同网段空闲公网实 IP,再配置 VRRP 虚拟 IP。

暂无评论

粉丝:15人 关注:9人

请按以下步骤排查:
1. 基本连线与ARP
确认ISP光纤/线路连接正确,光功率正常。
在连接ISP的接口下取消VRRP(或先在主墙配置运营商地址测试),测试能否Ping通1.1.1.1并查看ARP表:
shell
ping 1.1.1.1
display arp interface GigabitEthernet x/x/x

若没ARP,检查链路/确认运营商网关是否绑定MAC。
2. VRRP配置检查
确认VRRP工作模式为 标准模式 且虚拟IP与接口IP不在同一网段(根据你的描述,物理口是私网,虚地址是公网1.1.1.39,这是允许的)。
关键是要在接口下开启 允许发布虚拟IP的ARP:
shell
interface GigabitEthernet x/x/x // 连接ISP的接口
vrrp method real-mac
vrrp send-gratuitous-arp
vrrp vrid 1 virtual-ip 1.1.1.39

3. 路由与强策略路由
检查默认路由指向:
shell
display ip routing-table

确保默认路由 ip route-static 0.0.0.0 0 1.1.1.1 存在且生效。
4. RBM与会话同步
虽然不通,仍需确认流量是否走主墙:
shell
display vrrp verbose
display rbms state

*建议先在主墙物理口直接配置1.1.1.39/26, bypass掉VRRP逻辑,先确认物理链路和ISP侧是通的。*

暂无评论

粉丝:90人 关注:11人

这样做没问题,还是配置问题


检查下吧

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明