请问一般企业网里标准的做法是,两台核心堆叠,然后拿出两个三层口和上行两台防火墙的分别跑ospf ,防火墙做主备,每台下发ospf 默认路由,ospf 之间用bfd配合,是这样的吗,还有哪些注意点呢
(0)
最佳答案
拓扑简述: 两台核心交换机 IRF 堆叠(逻辑一台)→ 各用 1 个三层接口分别上联防火墙 FW‑A、FW‑B;防火墙为主备模式;两台 FW 都向 OSPF 下发默认路由 0.0.0.0,部署 BFD。 你的大体思路方向是行业标准主流做法,但有几处细节容易踩坑,下面梳理正确模型、差异点、全部注意事项。
推荐用 VLANIF,物理口做 access 划入单独互联 VLAN,不要直接裸物理三层口,后期扩容更灵活。 互联网段建议两个独立三层互联网段:
- 核心 ↔ FW‑A:网段 A
- 核心 ↔ FW‑B:网段 B 不要同一个网段同时接两台防火墙,避免 ARP 混乱。
❌不建议:核心做聚合 Eth‑Trunk 同时跨接两台防火墙,防火墙主备模式不支持跨设备聚合。
防火墙主备(VGMP 主备,不是负载分担):
关键点:VGMP 主备防火墙,不要两边发布相同 cost,否则核心会收到两条等价默认路由,产生负载分担,备机业务不通(因为备 FW 转发表不生效)。 示例:
你说 OSPF 配合 BFD,BFD 不是用来检测外网,BFD 检测【核心 ↔ 防火墙之间三层互联链路】。
两种 BFD 场景:
ospf 1
bfd all‑interfaces enable
仅检测直连链路故障;不能检测防火墙本身整机业务故障、FW 内网接口正常但外网断的场景。
⚠️重大坑:
如果只是链路完好,但主防火墙整机故障 / 外网链路断,但 FW 和核心之间 OSPF 邻居还 UP,BFD for OSPF 不会感知,核心依然继续把流量发给故障主防火墙,网络全断。 BFD for OSPF 只能检测链路,不能检测防火墙整机、外网出口。
现象:主 FW 外网断,但 FW 内网口完好,OSPF 邻居还在,VGMP 不会切换,流量依旧丢包。 解决:防火墙配置链路健康检测(NQA/IP‑link),检测下一跳运营商网关;如果外网不通,自动降低 VGMP 优先级,强制发生主备切换。这一步绝大多数企业漏配。
preference ase,控制外部路由优先级。很多人邻居起不来就是域间策略拦截 OSPF/BFD 报文。
两台核心 IRF 堆叠,分别用两段三层互联网段上联两台防火墙;防火墙 VGMP 主备;两台防火墙都引入默认路由进入 OSPF,主备设置不同 cost 开销;配置 BFD for OSPF 检测三层直连邻居;额外防火墙配置 IP‑link/NQA 检测外网,配置 VGMP 心跳链路,完成整套高可用。
(0)
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论