公司换了新华三的防火墙,以前是安全厂家的,配置ha直接配置了就行,备机默认不转发任何流量。
新华三这个好多坑点,手册里面web手册根本没说清楚,你要看cli里面才有详细一点的。
1. HA主备后不能使用easy ip源地址转换方式(因为会导致备机回包)
2. HA联动VRRP,上下层是二层聚合口,然后vlanif当三层口的话,不能配置使用监控口。
3. HA联通VRRP,NAT后地址是vrrp网段的必须绑定vrrp备份组,不让你就会在交换机看到2个防火墙的mac地址。
4. HA联通VRRP公网IP要至少3个????,比如.1和.2作为vlanif接口ip,然后.3是vrrp虚拟ip才行。我也是服气。
F1000-AI-90
(0)
1. HA主备后不能使用easy ip源地址转换方式(因为会导致备机回包)
RBM吗,不会的啊
2. HA联动VRRP,上下层是二层聚合口,然后vlanif当三层口的话,不能配置使用监控口。
手册都有相关说明
3. HA联通VRRP,NAT后地址是vrrp网段的必须绑定vrrp备份组,不让你就会在交换机看到2个防火墙的mac地址。
手册都有相关说明
4. HA联通VRRP公网IP要至少3个????,比如.1和.2作为vlanif接口ip,然后.3是vrrp虚拟ip才行。我也是服气。
不需要。可以用私网地址的
(0)
1.会的,手册里面明确说明了(配置HA与其他特性配合使用) 2.web里面问号没有,而且典型案例里面我记得也没有 3.有时有,但是在典型案例没有,而且那篇文档内容很多,在比较后面。 4.确实可以用私有网段,但是案例里面说的是用公网地址
(0)
兄弟不要瞎评论 ok?
兄弟不要瞎评论 ok?
1. HA主备后不能使用Easy IP源地址转换
您的理解是正确的。因为在HA主备场景下,如果直接使用接口IP(即Easy IP方式)做NAT,当主设备故障切换到备设备后,备设备会以自身的接口IP作为转换后的源地址。此时,上行交换机/路由器上缓存的ARP表项还是指向原主设备的MAC地址,就可能导致回程流量被错误地送到已经失效的原主设备上,从而造成业务中断。这种模式下无法通过VRRP虚拟MAC来保证ARP表项的正确性。
2. HA联动VRRP,且上下层为二层聚合口+VLANIF时,不能配置监控接口
这个限制主要源于VLANIF接口的特性。在二层聚合口上创建的VLANIF接口,其物理链路状态由聚合组内所有成员接口共同决定。在这种组网下,如果配置了针对单个物理口的监控,可能会导致HA状态误判。例如,监控的物理口down了,但聚合组整体仍处于up状态(因为还有其他成员口),这会造成HA误切换或脑裂风险。官方建议在这种桥接场景下,应依靠VRRP本身的状态或上层交换机的联动机制来检测故障,而不是依赖防火墙接口的物理状态。
3. HA联动VRRP,NAT转换后地址与VRRP同网段必须绑定VRRP备份组
这是确保ARP应答一致性的关键配置。根据 H3C SecPath F5000-AI160防火墙配置指导中的“功能简介”所述:当HA组网中VRRP的虚拟IP与NAT转换后的IP处于同一网段时,如果不做绑定,两台设备都可能回应ARP请求。执行绑定操作后,只有Master设备会使用VRRP备份组的虚拟MAC来回应ARP,从而保证上行三层设备(如交换机)的ARP表项唯一且正确,避免流量黑洞或负载不均。这正是您在第3点中提到的“不绑定会在交换机看到2个防火墙MAC地址”问题的官方解释和解决方案。
4.虚拟地址用公网,实际地址用私网就行
5.为什么不让集成商或者代理商来调,客户自己调
(1)
我测试了,如果转换后ip是虚拟ip同网段并且没有配置这个虚拟ip,那么能同时看到主备设备的物理mac。 如果转换后的虚拟ip就是vrrp里面的虚拟ip就不会,毕竟主机是master,备机就算收到了也不会回arp。 所以我认为绑定vrrp组是要在转换后的ip是vrrp中虚拟ip同网段,并且没有配置这个虚拟ip时绑定。虽然这时候绑定了也就多点一下的事情。
在典型配置“HA联动VRRP三层直连主备组网典型配置举例(IPv4) ”里面完全没有说明配置ha联动vrrp后nat注意事项,需要单独找,感觉一点都不科学,就算最开始代理商集成商配置好了后交付给客户了,后面客户单独增加策略可能还是会导致这个问题出现,而且打了几次400,第一波接电话的都不清楚这个问题。
hrp track vlan 或 hrp track interface),而不是直接去监控 VLANIF 接口本身。直接监控 VLANIF 可能会导致状态机判断逻辑冲突。track 分别监控两条业务接口,并在 RBM 视图中关联这些 Track,确保“任意一条链路异常即触发整机切换”。同时,千万不要在 VRRP 接口上再手工配置 priority 或 track interface,这会被 RBM 的 Active/Standby 模式覆盖并导致切换逻辑紊乱。hrp auto-sync config static-route)。(0)
现象:配置 easy‑ip(直接复用出接口物理 IP 做源 NAT),故障切换后备机产生回包异常,偶发业务不通。
nat address‑group POOL1 202.1.1.10 202.1.1.20
nat address‑group POOL1 vrrp‑vrid 1
NAT 地址池、NAT server、静态 NAT,只要属于 VRRP 网段,全部必须绑定 vrrp‑vrid,否则会出现两台防火墙同时发送 ARP,交换机学习到两个不同 MAC,网络异常H3C。
track interface监控 Vlanif现象:Web 页面想把 Vlanif 加入 RBM 接口监控,配置报错不生效。
track interface不支持监控 Vlanif 三层子接口,也不支持直接监控聚合组成员口;聚合口 down/up 无法直接被 RBM 接口监控识别H3C。
✅解决方案二选一:track vlan X监控 VLAN(RBM 视图下track vlan 10),看 VLAN 内二层端口是否全部 down,触发 RBM 主备倒换;❗注意:不能 track 聚合成员物理接口,成员口单条断开聚合还 up,RBM 不会感知故障。
现象:主备都对外应答 ARP,交换机 MAC 地址表一会学主墙 MAC、一会学备墙 MAC,业务随机丢包,Web 界面不会告警。
nat address‑group xxx vrrp‑vrid Xnat server protocol tcp global vrrp‑vrid X 公网IP 80 inside 192.168.1.10 80只要 NAT 用到的 IP 是 VRRP 网段,全部要带上 vrrp‑vrid 绑定,这是 RBM+VRRP 最容易漏配点。
现象:运营商给的公网网段 IP 紧张,每个业务 VLAN 都要占用 3 个 IP:
.1.2.3作为网关。✅两种方案:
注意:RBM 联动虚拟 IP 模式,不能再配置 VRRP 备份组,接口直接配置
ip x.x.x.x 24 virtual‑ip。
display rbm status、display vrrp brief确认主备角色统一,防止出现 “RBM 主,VRRP 备” 角色不一致的分裂场景。
display rbm status
display vrrp brief
display nat address‑group
display nat server
display rbm configuration(0)
H3C SecPath F1000[F5000][FW插卡][vFW]系列防火墙 产品文档 (R8X60_R9X60_E8X60_E9X60_E1185)-6W602手册都没浮动ip,白皮书里面倒是提到过
H3C SecPath F1000[F5000][FW插卡][vFW]系列防火墙 产品文档 (R8X60_R9X60_E8X60_E9X60_E1185)-6W602手册都没浮动ip,白皮书里面倒是提到过
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
1.会的,手册里面明确说明了(配置HA与其他特性配合使用) 2.web里面问号没有,而且典型案例里面我记得也没有 3.有时有,但是在典型案例没有,而且那篇文档内容很多,在比较后面。 4.确实可以用私有网段,但是案例里面说的是用公网地址