• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR3640-M-G 双出口路由器配置高可靠

1小时前提问
  • 0关注
  • 0收藏,36浏览
粉丝:0人 关注:0人

问题描述:

出口2台MSR3640路由器,下挂2台F1000防火墙,采用双联路互联配置高可靠

5 个回答
粉丝:90人 关注:11人

可以的

暂无评论

粉丝:15人 关注:9人

此架构通常用VRRP(路由器)+ 堆叠/IRF(防火墙)+ 动态路由/策略路由实现“零断流”。
1. 核心思路
出口路由器:启用 VRRP,作为防火墙的默认网关。
下联防火墙:建议 F1000 做 IRF 堆叠(或沙箱集群),简化逻辑;若不堆叠,则运行 OSPF/RIP 与路由器互联。
上联 ISP:通常用 OSPF/BGP 或 IP SLA 联动静态路由/策略路由实现线路故障切换。
2. 关键配置(以 VRRP 为例)
路由器 A (Master):
shell
interface GigabitEthernet0/2 # 连接防火墙的内网口
ip address 192.168.1.2 255.255.255.0
vrrp vrid 10 virtual-ip 192.168.1.1
vrrp vrid 10 priority 120 # 优先级更高
vrrp vrid 10 track interface GigabitEthernet0/1 reduced 30 # 跟踪上联口
路由器 B (Backup):
shell
interface GigabitEthernet0/2
ip address 192.168.1.3 255.255.255.0
vrrp vrid 10 virtual-ip 192.168.1.1
vrrp vrid 10 priority 100
防火墙:
如果是透明模式,上网关指向 192.168.1.1。如果是路由模式且做了 IRF,也可以和路由器起 OSPF。
*注:更精细的“零断流”需根据具体流量模型(如 NAT 环境)配合 BFD 或动态路由协议优化。*

暂无评论

粉丝:33人 关注:1人

针对你提到的 MSR3640-M-G 双出口路由器与两台 F1000 防火墙的“双联路互联”高可靠场景,需要先明确一个关键前提:MSR3640-M-G 本身支持 IRF 堆叠,但用于 IRF 的物理端口是固定的,且数量有限。 这直接决定了你能否将两台路由器虚拟化为单一逻辑设备来简化下游防火墙的对接。


 第一步:确认 IRF 可行性(决定后续拓扑)

根据 H3C 官方资料,MSR3640-G 仅 XGE0/10~XGE0/15 这 6 个万兆接口支持作为 IRF 物理端口。你需要确认:

  1. 这 6 个端口中,是否有空闲端口可用于两台路由器之间的 IRF 互联。

  2. 如果这些端口已被业务占用,IRF 方案将无法实施,需要退回到 VRRP 方案(两台路由器独立运行,通过 VRRP 提供网关冗余)。

如果 IRF 可行,两台 MSR3640-M-G 将虚拟成一台逻辑设备,下游防火墙只需与这个“逻辑路由器”建立链路聚合或等价路由,配置会简洁很多。


 推荐拓扑设计

无论采用 IRF 还是 VRRP,下游 F1000 的互联逻辑是相通的。核心思路是让路由器侧和防火墙侧都具备链路冗余

路由器侧(MSR3640-M-G)

  • 上行:两台路由器各自连接不同的运营商出口(双出口)。

  • 下行:每台路由器至少用两个物理接口分别连接两台 F1000。如果 IRF 可行,可将这些下行接口配置为跨设备聚合,形成一条逻辑链路到防火墙侧。

防火墙侧(F1000)

  • 两台 F1000 之间建议也建立 IRF 或双机热备(RBM),使它们对外呈现为单一逻辑设备。

  • 每台 F1000 分别用两个接口连接两台路由器,与路由器侧形成全互联(Full-Mesh) 或跨设备聚合

这样,任意一条物理链路中断,流量都能通过剩余路径转发,实现链路级冗余。


核心配置要点(以 VRRP 方案为例)

如果因端口限制无法 IRF,以下配置思路可直接套用。

路由器侧(两台 MSR3640-M-G 独立运行)

1. 下行接口与 VRRP 配置
在两台路由器连接内网/防火墙的接口上配置 VRRP,提供统一的虚拟网关。

bash
# Router A (Master) interface GigabitEthernet0/1 ip address 10.0.0.2 30 vrrp vrid 1 virtual-ip 10.0.0.1 vrrp vrid 1 priority 120 vrrp vrid 1 preempt-mode timer delay 20 # Router B (Backup) interface GigabitEthernet0/1 ip address 10.0.0.6 30 vrrp vrid 1 virtual-ip 10.0.0.1 vrrp vrid 1 priority 100

2. 上行链路检测与故障切换(BFD + Track + 接口备份)
利用 BFD 快速检测上行链路状态,联动接口备份或路由切换。

bash
# 配置 BFD 会话(以检测 Router A 上行链路为例) bfd multi-hop min-transmit-interval 300 bfd multi-hop min-receive-interval 300 bfd multi-hop detect-multiplier 5 # 创建 Track 项关联 BFD track 1 bfd echo interface GigabitEthernet0/0 remote ip <运营商网关IP> local ip <本端上行接口IP> # 在 VRRP 中监视 Track,当上行链路故障时降低优先级 interface GigabitEthernet0/1 vrrp vrid 1 track 1 priority reduced 30

当 Router A 的上行链路故障,Track 项变为 Negative,VRRP 优先级降低,Router B 会抢占成为 Master,流量自动切换

3. 路由与 NAT(双出口场景)

  • 出向 NAT:两个上行接口分别配置 Easy IP 或地址池,结合策略路由将不同运营商的流量绑定到对应出口。

  • 入向 NAT:双出口均需为同一内网服务器配置 NAT Server,映射到两个不同的公网地址

防火墙侧(两台 F1000)

如果两台 F1000 已建立 RBM(Remote Backup Management)双机热备,重点配置如下:

  • 上行接口:与路由器 VRRP 虚拟网关对接,或直接与两台路由器建立 OSPF 邻居。

  • Track 联动:在 RBM 中关联 Track 项,监视上行链路。当主防火墙的上行链路故障时,触发主备切换。

  • 安全策略:由于路由器侧是 VRRP 虚拟 IP,防火墙侧的安全策略只需针对虚拟 IP 和实际业务网段配置即可。


 关键注意事项

IRF 端口占用问题:MSR3640-G 的 IRF 物理端口是 XGE0/10~XGE0/15,一旦用于 IRF,就不能再作为普通业务口使用。规划时需确认业务端口需求是否与这 6 个万兆口冲突。

BFD 会话建立的前提:BFD 需要两端接口 IP 可达。如果上行是 PPPoE 拨号,BFD 需绑定在 Dialer 接口上,且运营商侧需支持 BFD 回显(Echo)模式,否则可能无法建立会话。

VRRP 与动态路由的配合:如果路由器与防火墙之间运行 OSPF,VRRP 的虚拟 IP 可以作为 OSPF 的宣告地址,但需注意 VRRP 状态切换时 OSPF 邻居关系可能短暂震荡,建议调整 OSPF 的 hello/dead 定时器以加快收敛。

防火墙双机热备与 VRRP 的联动:F1000 的 RBM 与路由器 VRRP 是两层独立的冗余机制。建议在防火墙侧也配置 Track 监视上行 VRRP 虚拟 IP 的可达性,确保主防火墙故障时,流量能完整地切换到备防火墙 → 备路由器路径。

暂无评论

粉丝:35人 关注:2人

拓扑简述:两台 MSR3640‑M‑G 作为出口路由器;两台 F1000 防火墙;MSR‑1 分别连线 FW‑1、FW‑2;MSR‑2 也分别连线 FW‑1、FW‑2,实现设备 + 链路双重冗余,任意一台路由器 / 防火墙 / 单条链路故障业务不中断。

两种主流组网方案对比

方案 A:路由器做 VRRP+BFD,防火墙 HRP 双机热备(现场最常用,推荐)

  1. 路由器侧(2 台 MSR3640‑M‑G)
  • 两台 MSR 配置VRRP 备份组,作为出口网关;配置 BFD+Track,监测 WAN 外网链路状态,外网故障自动降低 VRRP 优先级触发切换H3C。
  • 每台 MSR 各有两条下联链路,分别对接 FW‑1、FW‑2;下联三层互联,每一条互联链路独立三层网段。

注意:MSR 不做 IRF;MSR3640‑M‑G 支持 IRF,但出口路由器一般不建议 IRF,两台独立设备,故障隔离更好。

  1. 防火墙侧(2 台 F1000)
  • 两台 F1000 配置HRP 主备(热备),配置独立心跳线,会话表、策略、NAT 配置自动同步。
  • FW‑1、FW‑2 分别建立三层互联到 MSR‑1、MSR‑2;防火墙静态路由指向 MSR 的 VRRP 虚拟 IP;MSR 配置回程静态 / OSPF 指向防火墙 HRP 虚网关。

✅优点:成熟稳定,故障切换逻辑清晰;一台 MSR 宕机、一台 FW 宕机、单根网线断掉都可以正常运行。 ⚠️注意:MSR 与防火墙之间是4 条三层互联链路,需要规划 4 个不同互联网段;不要用二层,避免广播风暴。

方案 B:MSR 做 IRF2 堆叠 + 防火墙 HRP(简化管理)

  • 两台 MSR3640‑M‑G 做 IRF2,BFD‑MAD 分裂检测,虚拟成一台逻辑路由器H3C。
  • IRF 的两台成员设备分别各出一根线连 FW‑1、FW‑2。
  • 防火墙依然 HRP 双机热备。 ✅优点:路由器只需要一套配置,管理简单。 ⚠️风险:IRF 堆叠线缆故障发生分裂,需要依赖 MAD;出口设备,一旦 IRF 分裂会引发网络事故,出口场景不优先推荐 IRF

关键必做配置要点(方案 A,推荐)

1、MSR 路由器部分

  1. WAN 侧配置 NQA/BFD 检测外网连通性,Track 跟踪上行链路,联动 VRRP 优先级。
  2. 下联到两台防火墙,4 个三层互联接口,每段一个独立网段。
  3. 回程路由:内网网段下一跳同时指向 FW1、FW2 两个物理接口 IP,设置不同优先级,主备。
  4. 开启 BFD 与静态路由联动,加快路由收敛。

2、F1000 防火墙 HRP 部分

  1. 独立心跳口直连两台 FW,hrp enable开启双机热备,开启配置、会话表同步。
  2. 外网方向静态路由:默认路由下一跳指向 MSR 的 VRRP 虚拟 IP。
  3. 安全域:MSR‑FW 互联接口划入 untrust 域;内网接口划入 trust 域。
  4. 策略、NAT 全部在主设备配置,自动同步备机,不要在备机手工修改配置

3、路由收敛重点(容易踩坑)

建议优先使用OSPF 动态路由:MSR、两台 FW 全部运行 OSPF,互联网段全部宣告进 OSPF,故障自动收敛,不用维护大量静态路由。 如果使用静态路由,一定要配合 BFD/NQA 检测下一跳可达性,否则链路断了路由不会自动撤销。

常见坑点

  1. ❌MSR 和防火墙之间配置二层 vlan,4 条链路二层互通,一旦出现环路,广播风暴直接瘫痪出口,必须三层互联
  2. ❌防火墙只写单条默认路由,MSR‑1 故障后,流量无法切换走 MSR‑2,需要动态路由或者配置多条静态路由 + 不同优先级 + BFD。
  3. ❌防火墙 HRP 心跳与业务共用同一根网线,业务拥塞导致心跳报文丢失,产生双主现象;必须单独拿接口做 HRP 心跳线
  4. ❌MSR 只监控接口物理 up/down,运营商线路网关挂掉,但接口还是 up,VRRP 不会切换;必须 BFD/NQA 探测运营商对端网关

简短总结

推荐采用:两台 MSR 独立运行 VRRP+BFD,两台 F1000 配置 HRP 双机热备;MSR 与防火墙之间 4 条链路全部三层互联,优先 OSPF 动态路由,实现设备级 + 链路级双重高可靠。出口路由器不建议 IRF 堆叠,避免 IRF 分裂风险;防火墙配置独立 HRP 心跳链路,同时对运营商外网做链路质量探测,不只是探测接口状态。

暂无评论

粉丝:12人 关注:7人

组网:2 台 MSR3640-M-G(出口路由器)+2 台 F1000 防火墙,双联路全冗余

拓扑描述

  • MSR1、MSR2 两台出口路由器,各自上联运营商线路(可以同运营商双链路 / 不同运营商)
  • 下联:MSR1 双链路分别连 FW1、FW2;MSR2 双链路分别连 FW1、FW2(完整双联,任意单链路 / 单台设备故障业务不中断)
  • FW1、FW2 向下接内网(核心交换机),内网网关放防火墙上

推荐方案:三层互联 + BFD 快速故障检测 + 浮动默认路由;防火墙侧 VRRP / 冗余组 MSR3640 是 V7 版本,不支持 IRF;两台独立 MSR 做设备级冗余,不做路由器双机热备(IRF),靠路由 + BFD 实现故障切换;防火墙 F1000 做 VRRP 或者冗余组实现内网网关冗余

一、接口规划(示例 IP,现场自行替换)

MSR1

  • G0/0:运营商 A,202.1.1.1/24,网关202.1.1.2
  • G0/1:下联 FW1,10.1.1.1/30,FW1 侧10.1.1.2
  • G0/2:下联 FW2,10.1.2.1/30,FW2 侧10.1.2.2

MSR2

  • G0/0:运营商 B,202.2.1.1/24,网关202.2.1.2
  • G0/1:下联 FW1,10.2.1.1/30,FW1 侧10.2.1.2
  • G0/2:下联 FW2,10.2.2.1/30,FW2 侧10.2.2.2

关键:MSR 与 FW 之间全部三层点对点 / 30 掩码,不要二层,防止广播风暴;MSR 之间不需要直连线。

二、MSR 侧配置(核心:BFD 检测外网链路 + 浮动默认路由)

目标:MSR 外网链路断、运营商网关不可达,立刻撤销这条默认路由,流量切另一台 MSR;同时 MSR 本身宕机,防火墙路由自动切换。

MSR1 配置

system-view #全局开启BFD bfd #BFD单臂回声检测运营商网关(运营商设备不支持BFD,单臂回声只用本端配置) bfd session to-isp bind interface GigabitEthernet 0/0 peer-ip 202.1.1.2 one-arm-echo bfd session to-isp min-transmit-interval 300 bfd session to-isp min-receive-interval 300 bfd session to-isp detect-multiplier 3 commit #主默认路由,绑定BFD,优先级60(默认) ip route-static 0.0.0.0 0 202.1.1.2 bfd session to-isp preference 60 #回程路由:去往内网网段,两条等价路由分别指向FW1、FW2 ip route-static 192.168.0.0 16 10.1.1.2 ip route-static 192.168.0.0 16 10.1.2.2 #接口IP interface GigabitEthernet0/0 ip address 202.1.1.1 255.255.255.0 interface GigabitEthernet0/1 ip address 10.1.1.1 255.255.255.252 interface GigabitEthernet0/2 ip address 10.1.2.1 255.255.255.252

MSR2 配置

system-view bfd bfd session to-isp bind interface GigabitEthernet 0/0 peer-ip 202.2.1.2 one-arm-echo bfd session to-isp min-transmit-interval 300 bfd session to-isp min-receive-interval 300 bfd session to-isp detect-multiplier 3 commit #主默认路由,优先级60 ip route-static 0.0.0.0 0 202.2.1.2 bfd session to-isp preference 60 #内网回程路由,指向FW1、FW2 ip route-static 192.168.0.0 16 10.2.1.2 ip route-static 192.168.0.0 16 10.2.2.2 #接口IP interface GigabitEthernet0/0 ip address 202.2.1.1 255.255.255.0 interface GigabitEthernet0/1 ip address 10.2.1.1 255.255.255.252 interface GigabitEthernet0/2 ip address 10.2.2.1 255.255.255.252

说明:BFD 单臂回声 300ms*3,故障检测 900ms,快速切换;只检测外网网关,避免接口 UP 但运营商断网的黑洞问题。

三、F1000 防火墙侧配置(双联到两台 MSR,VRRP 内网网关)

FW1、FW2 之间配置 VRRP(内网网关),同时 FW 上配置两条缺省路由,分别指向 MSR1、MSR2,BFD 检测 MSR 下一跳

FW 上的默认路由:主路由指向 MSR1,备路由指向 MSR2;如果 MSR1 整机宕机 / 链路断,BFD 检测失效,自动切换到 MSR2。

FW1

system-view bfd #BFD检测MSR1 bfd bfd-msr1 bind peer-ip 10.1.1.1 interface GigabitEthernet 0/1 discriminator local 101 discriminator remote 102 commit #BFD检测MSR2 bfd bfd-msr2 bind peer-ip 10.2.1.1 interface GigabitEthernet 0/2 discriminator local 201 discriminator remote 202 commit #默认路由 ip route-static 0.0.0.0 0 10.1.1.1 bfd session bfd-msr1 preference 60 ip route-static 0.0.0.0 0 10.2.1.1 bfd session bfd-msr2 preference 100 #内网VRRP(示例内网VLANIF 10) interface Vlan-interface10 ip address 192.168.10.2 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.1 vrrp vrid 10 priority 110

FW2

system-view bfd bfd bfd-msr1 bind peer-ip 10.1.2.1 interface GigabitEthernet 0/1 discriminator local 102 discriminator remote 101 commit bfd bfd-msr2 bind peer-ip 10.2.2.1 interface GigabitEthernet 0/2 discriminator local 202 discriminator remote 201 commit ip route-static 0.0.0.0 0 10.2.2.1 bfd session bfd-msr2 preference 60 ip route-static 0.0.0.0 0 10.1.2.1 bfd session bfd-msr1 preference 100 interface Vlan-interface10 ip address 192.168.10.3 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.1 vrrp vrid 10 priority 100

防火墙额外必做:

  1. 接口加入安全域:上联 MSR 接口放 untrust,内网 VLANIF 放 trust;
  2. 域间策略:trust→untrust 允许业务;
  3. NAT 策略:内网网段做源 NAT,出接口地址转换;
  4. 两台 FW 之间配置VRRP 心跳链路(单独一根网线),用于 VRRP 协商。

四、两种流量模式选型

方案 A:主备模式(推荐,业务稳定,不做负载分担)

  • 正常:内网流量全部走 FW 主 → MSR 主出口
  • 故障场景:
    1. 运营商线路断:MSR BFD 失效,默认路由撤销;FW 自动切向另一台 MSR
    2. MSR1 整机宕机:FW 上 BFD 检测 MSR1 不可达,路由切换走 MSR2
    3. FW 主设备宕机:VRRP 切换,内网网关切到备 FW,备 FW 走 MSR 出口

方案 B:负载分担(双活,适合带宽叠加)

两台 MSR 都放通默认路由,防火墙两条默认路由优先级相同,ECMP 等价路由; ⚠️缺点:会话跨设备,TCP 长连接(数据库、视频)故障切换会断流,适合短连接业务。

五、重点避坑(现场极易踩)

  1. MSR 回程路由:两台 MSR 都必须写内网网段静态路由,指向两台 FW;不然外网访问内网回程丢包。
  2. BFD 会话:直连三层互联(FW 与 MSR 之间)用双向 BFD;外网运营商链路用单臂回声 one-arm-echo,运营商侧无法配置 BFD。
  3. 安全策略:F1000 上,BFD 报文(UDP 3784 端口)域间放行;BFD 不通路由不会切换。
  4. 黑洞路由:MSR 上建议配置内网黑洞路由,防止路由环路。
ip route-static 192.168.0.0 16 null0 preference 200
  1. 设备管理:MSR、FW 管理口单独规划,管理 VLAN 与业务 VLAN 隔离,不要走业务链路。
  2. 链路介质:MSR 和 FW 之间双联路建议用光口,提高稳定性。

六、故障验证测试(上线必测)

  1. 拔掉 MSR1 运营商网线 → BFD down,路由切换,业务不中断
  2. 关机 MSR1 整机 → FW BFD 检测失效,自动切 MSR2
  3. 关机 FW 主设备 → VRRP 切换,内网网关切换
  4. 拔掉 MSR1<->FW1 之间的单根互联线,另一根链路正常,业务无中断

七、常用排查命令

#MSR查看BFD会话 display bfd session display ip routing-table display ip route-static #F1000查看BFD/VRRP display bfd session display vrrp display ip routing-table

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明