• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙堆叠,接两条专线等价默认会丢包,单线或主备路由都正常

6小时前提问
  • 0关注
  • 0收藏,53浏览
粉丝:0人 关注:0人

问题描述:

防火墙两台堆叠,电信移动专线等价路由上网会丢包,单接任何一路都正常,出口都配置了ip last-hop hold ,会话开启loose宽松模式,

3 个回答
粉丝:162人 关注:11人

配置下会话同步,堆叠建议冗余组方式


堆叠很多问题,现在推荐RBM 

暂无评论

粉丝:13人 关注:9人

排查步骤与关键命令
1. 检查等价路由哈希因子
堆叠环境等价路由默认基于源IP哈希,若流量源IP集中易导致链路负载不均、会话表跨设备不一致丢包。
命令:display ip routing-table 0.0.0.0 0 确认等价路由状态;ip load-sharing per-flow src-ip dst-ip 调整哈希因子为源+目的IP,确保同一会话固定走同一条链路。
2. 验证会话表一致性与last-hop配置
检查两台框会话表是否同步,last-hop是否在所有出接口正确应用(含子接口)。
命令:display session table verbose 查看会话出接口是否稳定;display current-configuration interface 确认出接口下ip last-hop hold已配置。
3. 检查堆叠状态与链路健康
堆叠分裂、成员链路故障会导致会话表不同步。
命令:display stack 确认堆叠成员状态正常;display interface brief 检查专线接口无错包、丢包。
4. 关闭快速转发/调整会话模式
若开启快速转发可能与等价路由哈希冲突,可关闭测试;loose模式需确认是全局还是接口级,建议全局开启。
命令:undo ip fast-forwarding enable 临时关闭快速转发测试;session state-machine loose 全局确认宽松模式。
5. 排查运营商侧路由
双专线等价时若运营商回程路由不对称,防火墙会话校验丢包。可通过抓包确认回程路径,必要时配置策略路由强制同进同出。
命令:packet-capture interface 专线接口 抓包查看往返路径是否一致。

暂无评论

粉丝:25人 关注:2人

IRF 堆叠属于双主架构,错误使用了主备场景的 loose 会话模式
官方规范:
主备 RBM 组网不对称路由:用 loose;
IRF 堆叠双主多出口 ECMP 场景:必须使用 compact 简化会话模式,loose 无法解决跨框会话缺失丢包。
回程流量进入另一台框,本机没有完整会话,防火墙依然丢弃报文。
等价路由哈希算法不合理,五元组流来回极容易走两条不同运营商链路(非对称路由)
默认仅基于源 IP 哈希,内网大量终端源 IP 集中时,同一条 TCP 流去程走电信、回程被移动运营商路由送回移动接口;
虽然开了 last-hop 留住上一跳,但是两条出口属于不同安全域、两套独立 SNAT 会话,回程无法匹配正向 SNAT 会话,直接丢包。
IRF 堆叠会话同步不完整
IRF 只是统一管理平面,默认不会实时全量同步 NAT 会话;去程会话建在框 A 电信口,回程流量进到框 B 移动口,框 B 没有对应 NAT 会话,会话校验失败丢包。
两大运营商回程路由不可控
电信收到流量,回程报文大概率走电信链路回来;移动收到流量回程走移动链路回来,天然造成往返链路分离,单纯放开会话无法根治。
现象佐证:单线上网、主备路由无不对称问题,完全正常;等价 ECMP 开启负载分担就出现来回链路错乱丢包。
分步修复方案(优先顺序,可逐条落地)
步骤 1:修正会话模式(最关键,修正 loose 错误配置)
plaintext
system-view
undo session state-machine mode loose
# IRF双主多出口固定使用compact模式
session state-machine mode compact
# 开启全局会话完整同步,两台IRF成员会话实时互通
session synchronization enable
步骤 2:优化 ECMP 负载分担哈希,保证同一条五元组流永远固定走同一条运营商链路
避免同一流来回跨运营商:
plaintext
system-view
# 等价路由基于【源IP+目的IP+源端口+目的端口】四层哈希,流固定路径
ip load-sharing per-flow src-ip dst-ip src-port dst-port
步骤 3:根治非对称回程(两种成熟方案任选其一,推荐方案 A)
方案 A:基于出接口做独立 SNAT + 策略路由绑定回程(最优,彻底对称)
电信出口 GE1/0/23、移动出口 GE2/0/24 为例:
电信网段 SNAT 池、移动网段 SNAT 池互相独立;
内网流量从电信接口出去做 SNAT 打上标记,回程强制从电信回来;移动同理。
plaintext
# 1、定义ACL区分两条出口的SNAT
acl address 3000
rule permit source 内网网段
acl address 3001
rule permit source 内网网段

# 电信出口SNAT
interface GigabitEthernet 1/0/23
nat outbound 3000 address-group TEL_POOL
ip last-hop hold

# 移动出口SNAT
interface GigabitEthernet 2/0/24
nat outbound 3001 address-group MOB_POOL
ip last-hop hold

# 2、回程策略路由:电信公网地址回程走电信接口,移动公网地址回程走移动接口
ip policy route-back
rule permit source TEL公网网段 apply next-hop 电信网关
rule permit source MOB公网网段 apply next-hop 移动网关
方案 B:将两个 WAN 接口划入同一个安全域 untrust
防火墙跨接口匹配会话表,放宽域间会话校验:
plaintext
security-zone name Untrust
interface GigabitEthernet 1/0/23
interface GigabitEthernet 2/0/24
步骤 4:补充优化排查
确认两条 WAN 口全部配置 ip last-hop hold,不能遗漏任一接口;
关闭所有接口严格 URPF,避免回程报文被 URPF 拦截:
plaintext
interface range GigabitEthernet 1/0/23 GigabitEthernet 2/0/24
undo urpf
IRF 堆叠链路状态检查,保证 IRF 健康无分裂:display irf topology。
步骤 5:备选规避方案(不想改造路由,直接规避 ECMP 不对称)
不用等价默认路由,改用防火墙内置 多链路负载均衡(Multi-link),防火墙本地记录流的出站链路,回程强制原路返回,天然不会不对称。
plaintext
loadbalance multi-link isp enable
# 分别绑定电信、移动链路与ISP地址库
验证命令
查看会话模式:display session state-machine mode 确认为 compact;
观察丢包:长 ping 外网,丢包消失即为修复;
查看流出站接口:display firewall session table verbose,同一五元组会话出接口固定不变。
精简总结
错误根源:IRF 双主误用 loose 会话模式 + ECMP 哈希不合理导致来回跨运营商链路,SNAT 会话匹配失败丢包;
核心整改:loose 改成 compact、开启会话同步、四层哈希分担流量;
根治方案:双出口独立 SNAT + 回程策略路由,或者改用防火墙 Multi-link 多链路负载均衡替代等价默认路由。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明