设备为f1080,接了双isp电信和联通,接口配置(NAT,easy ip模式)并配置了2条全零静态路由主备使用,主用电信。现在需配置bfd监控电信链路,失效则切换联通。
配置了bfd echo-source-ip为10.10.10.10,配置完成后track状态为negative,路由切换成联通 (电信出口ping电信是ok的,即此时电信链路是正常的,所以预想中应该track为positive)。
电信联通已在Untrust域,Local域到Untrust域的bfd-echo服务已放通,开启数据包计数也有记录。
更改bfd echo-source-ip为电信接口网段内(向电信买了一段ip段)的就up,track为positive,路由正常。
很懵逼,查看bfd相关配置说明,都说为避免大量icmp重定向报文,建议bfd echo-source-ip不要配置为设备某个接口网段。。所以才配置10.10.10.10,请问各位大大,这是什么原因导致?
(0)
最佳答案
1、源10.10.10.10肯定得是自己防火墙上的ip,也可以是环回地址;
2、是不是电信出接口nat out中没有允许源是10.10.10.10, 防火墙上可以带源ip:10.10.10.10ping对方。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
1.防火墙上加环回那等于接口存在,那不是一样有重定向报文吗? 2.nat允许了10.10.10.10也不行(这是没加环回,10.10.10.10实际不存在的)
10.10.10.10实际不存在,防火墙肯定无法发探测报文的
但我看bfd的配置文档这个source-ip就是凭空捏造的啊,设备上根本没这地址,我用HCL模拟也是凭空一个地址10.10.10.10,同配置同策略track就起来了,虽然是f1060模拟,但多少有参考意义吧
需要改成实际存在的ip,测试下就知道了
加了环回10.10.10.10,nat也允许了,track还是negative,ping -a 10.10.10.10 电信网关是通
Local域到Untrust域的bfd-echo服务中,源地址是否有10.10.10.10,其他的应该没有问题了
源地址是any,改成10.10.10.10还是不行,策略一直有命中计数,track就是不行,所以懵逼,echo-source-ip一改成电信出口同段的立马可以。
属于异常。
所以怎么想都懵逼,因为我是认为这个echo-source-ip可以凭空捏造,现在实际环回也不行更懵逼了。。现在我是用电信同段的地址,先让track起来。很感谢你回答。