• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

rbm组网疑问

11小时前提问
  • 0关注
  • 0收藏,80浏览
粉丝:1人 关注:0人

问题描述:

防火墙rbm主备,下行ospf,上行静态路由的组网。

track 1 上行接口

track 2 下行接口

remote-backup group

 delay-time 30

 adjust-cost ospf enable absolute 6000

track 1

track 2

collaboration-group 1

port 上行接口

port 下行接口

up-delay 10 

#

如果上行接口down导致rbm切换了,接口up后rbm的业务主还在防火墙2上。下行业务因为ospf会收到防火墙2的路由;但是上行设备是主备静态路由,业务路由是防火墙1优先的。这种情况业务正常吗?不改变组网怎么优化

3 个回答
粉丝:192人 关注:0人

您好,结论:业务会中断(不通)。

原因:
  1. 上行方向(出流量): 上行设备配置了主备静态路由,且指向防火墙 1(FW1)的路由优先级更高。当 FW1 的上行接口恢复后,FW1 的上行接口 UP,上行设备会认为主链路恢复,将流量发往 FW1。
  2. 状态不一致: 此时 RBM 组的业务主设备仍在防火墙 2(FW2)上(因为配置了 delay-time 30 且未达到回切条件,或者因为下行接口一直 UP 导致认为无需回切)。
  3. 结果: 上行流量到达 FW1(备),但 FW1 上没有业务会话表(Session),且 RBM 状态为备,会导致流量被丢弃或无法处理,造成业务中断。
  4. 配置步骤:
    1. 在两台防火墙上创建 Track 项监控 RBM 主状态。
    2. 在两台防火墙的上行接口下应用该 Track 项,配置 track [track-id] shutdown

上行接口track 接口 shutdown ,但是恢复后rbm状态也是delay-time后才回切吧

zhiliao_pCyzQq 发表时间:11小时前 更多>>

上行接口track 接口 shutdown ,但是恢复后rbm状态也是delay-time后才回切吧

zhiliao_pCyzQq 发表时间:11小时前
粉丝:16人 关注:0人

当前配置下,确实会出现流量路径不对称的问题:
上行流向:上行设备静态路由指向防火墙1(主)优先 → 防火墙1
下行流向:下行设备OSPF学习到防火墙2(当前主)的路由 → 防火墙2
结果:形成"上行流量走防火墙1,下行流量走防火墙2"的不对称路径
问题原因
RBM主备状态与路由控制脱节:
RBM切换后,主设备变为防火墙2
但上行设备的静态路由仍优先指向防火墙1
导致流量在防火墙上"穿越"(从防火墙1进,但要从防火墙2出,但RBM主备之间没有转发通道)
静态路由无感知:
静态路由不会感知RBM主备切换
即使配置了主备静态路由,也需要手动或通过检测机制切换
不改变组网情况的优化方案
方案一:增强Track联动机制(推荐)
# 在上行设备上配置Track联动静态路由
# 假设上行设备是三层交换机/路由器

# 创建NQA或BFD检测
nqa entry admin test
type icmp-echo
destination ip 防火墙2的上行接口IP
frequency 1000
reaction 1 checked-element probe-fail threshold-type consecutive 3
reaction trigger probe-pass 3

# 创建Track关联NQA
track 1
nqa entry admin test reaction 1

# 配置浮动静态路由
ip route-static 0.0.0.0 0.0.0.0 防火墙1的上行接口IP preference 60
ip route-static 0.0.0.0 0.0.0.0 防火墙2的上行接口IP preference 80 track 1
# 默认优先级60优先于80,当track检测到防火墙2可达时,才使用优先级80的路由
方案二:在防火墙上配置上行接口状态联动(利用现有配置优化)
# 在防火墙上增强配置
remote-backup profile
service-type firewall
backup-mode hot
vrrp sync
#
remote-backup group
delay-time 30
adjust-cost ospf enable absolute 6000
track 1
track 2
collaboration-group 1
# 增加抢占配置
preempt-mode router-priority delay 300
#
# 配置IP会话快速老化
session fast-backup enable
#
# 配置ARP同步
arp synchronized
#
# 确保RBM会话同步
remote-backup sync session
方案三:优化OSPF开销策略
# 在OSPF进程中配置更激进的开销调整
ospf 1
vpn-instance xxx
# 当Track检测失败时,大幅提高开销,确保下行流量不经过此防火墙
cost track 1 65500
cost track 2 65500
#
# 或者配置路由策略
filter-policy route-policy ospf-cost export
#
route-policy ospf-cost permit node 10
if-match track 1 state negative
apply cost 65500
方案四:利用collaboration-group增强联动
# 优化现有的collaboration-group配置
collaboration-group 1
# 确保上下行接口完全联动
port 上行接口
port 下行接口
up-delay 10
down-delay 5
#
# 增加接口状态联动
link-state synchronization enable
#
# 配置状态变化时发送联动报文
collaboration enable
具体解决步骤
配置上行设备Track检测
在上行设备上配置检测防火墙2状态
配置浮动静态路由,正常情况下走防火墙1,检测失败时走防火墙2
优化防火墙RBM配置
# 确保以下配置存在
remote-backup group
# 启用抢占,但要合理设置延迟
preempt-mode router-priority delay 300
# 确保会话快速同步
sync-config enable
配置状态联动机制
# 创建联动组,确保接口状态同步
collaboration-group 1
mode hot-standby
port 上行接口
port 下行接口
up-delay 10
collaboration enable
验证配置
# 检查RBM状态
display remote-backup group
# 检查collaboration-group状态
display collaboration-group
# 检查Track状态
display track all
验证测试步骤
手动shutdown防火墙1上行接口
观察:
RBM是否切换(应切换)
上行设备路由是否切换(通过Track应切换)
下行OSPF路由是否切换(通过adjust-cost应切换)
恢复接口,观察是否回切
注意事项
切换时间协调:确保OSPF收敛时间、RBM切换时间、上行设备路由切换时间协调
会话保持:启用session fast-backup确保会话不中断
回切策略:合理设置preempt delay,避免频繁切换
状态同步:确保arp、路由等状态信息同步
通过上述优化,可以在不改变整体组网架构的情况下,解决流量路径不对称问题,确保业务正常。最关键的优化点是在上行设备配置Track联动浮动静态路由,这样可以从源头上解决上行流量路径问题。

粉丝:39人 关注:1人

正常的,来回路径不一致也可以正常通过RBM通道同步会话

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明