这个问题通常是由于NAT策略没有匹配VRRP状态或VRRP与RBM未正确联动导致的出接口/下一跳失效。请按照以下步骤排查和修正:
1. 关键排查命令
display vrrp verbose:检查VRRP状态,确认Master是否在预期的防火墙上,且虚拟IP(VIP)已生效。
display rbm status:检查RBM双机状态是否为HA主备。
display session table verbose:检查是否有会话建立,查看NAT转换后的地址是否正确。
display nat session:查看NAT会话表项是否生成。
2. 常见原因及解决方案
原因一:NAT未关联VRRP(最常见)
在出接口配置NAT时,如果直接引用公网IP或普通地址池,备墙接口没有该IP,即使流量切过去也无法转换。
解决方法:配置 nat outbound 时使用 easy-ip 模式并关联VRRP。
创建ACL匹配内网流量
acl advanced 3000
rule permit ip source 192.168.1.0 0.0.0.255
在公网出接口下配置
interface GigabitEthernet0/1 (连接接入交换机的接口)
nat outbound 3000 vrrp vrid 10
*注:使用 vrrp vrid 参数后,只有该墙是VRRP Master时,NAT才会生效并使用VIP进行转换。*
原因二:路由下一跳问题
由于防火墙连接的是交换机,需要确保默认路由的正确性。如果交换机没做特殊配置,防火墙的默认路由建议指向运营商的下一跳(而不是对端防火墙)。
ip route-static 0.0.0.0 0 172.16.1.254 (假设运营商给的公网网关是这个,或者是交换机上的互联地址)
原因三:RBM未联动VRRP
需要确保RBM控制VRRP的切换。
检查RBM是否接管了VRRP
rbm role {master | backup}
rbm vrrp sync enable
这个怎么配置?