• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙做RBM问题

1天前提问
  • 0关注
  • 0收藏,75浏览
粉丝:0人 关注:0人

问题描述:

组网及组网描述:

请教,如图,左右两台防火墙做RBM主备模式, 上端交换机上 接了一条互联网专线,(只有一条线路)专线地址假设就是vlan10的 10.10.10.1 ,那么这种情况应该如何部署,地址是30位的没法做VRRP

4 个回答
已采纳
粉丝:2人 关注:0人

ISP只提供了1个公网ip,所以防火墙上行连接到同一组ISP的接口可配置同网段的私网ip地址,将vrrp虚拟地址配置为ISPip地址即可,注意配置虚拟IP时需要配置掩码,掩码以ISP给的为准。

#配置VRRP时需要与RBM关联(主设备命令后增加active,反之standby)

#

interface GigabitEthernet1/0/1

port link-mode route

ip address 10.0.0.1 255.255.255.240

vrrp vrid 1 virtual-ip 200.0.1.1 255.255.255.252 active

#            

暂无评论

粉丝:13人 关注:9人

部署方案(RBM主备+单上行专线30位掩码)
核心思路:RBM主备绑定上下行业务接口,主设备占用专线可用地址,备设备上行接口不配置地址/shutdown,故障时RBM自动切换主备,上行流量自动走新主设备,无需VRRP。
关键配置步骤
1. 基础RBM配置(两台防火墙)
配置RBM角色(主设备)
rbm role primary
配置RBM角色(备设备)
rbm role backup
配置RBM控制通道(用心跳接口,假设为G1/0/7)
rbm remote-ip 192.168.1.2 # 主设备写对端心跳地址,备写主端
interface GigabitEthernet1/0/7
ip address 192.168.1.1 24 # 备设备为192.168.1.2
2. 上下行业务接口绑定RBM(主备均配置)
假设上行接专线接口为G1/0/1(属于untrust域),下行接口为G1/0/2(属于trust域):
主设备上行业务口配置(占用专线可用地址,30位掩码可用2个地址,比如运营商网关是10.10.10.1,防火墙用10.10.10.2)
interface GigabitEthernet1/0/1
ip address 10.10.10.2 255.255.255.252
rbm interface track # 绑定RBM,主备切换时接口状态联动
备设备上行业务口:初始不配置IP,或配置后RBM备状态下自动禁用(推荐直接绑定track,备状态下接口自动down)
interface GigabitEthernet1/0/1
rbm interface track
下行接口同理绑定RBM,主备切换时下行也联动
interface GigabitEthernet1/0/2
rbm interface track
3. 路由配置(主设备配置,RBM自动同步到备)
默认路由指向运营商网关
ip route-static 0.0.0.0 0 10.10.10.1
4. 安全策略/NAT配置(主设备配置,RBM自动同步)
正常配置域间策略、源NAT即可,RBM主备会自动同步配置和会话表。
故障切换逻辑
主设备故障→

暂无评论

粉丝:27人 关注:2人

H3C 防火墙 RBM 主备,上行 30 位掩码(/30)专线,无法配置 VRRP 问题
组网现状:
上行交换机 VLAN10,运营商网关:10.10.10.1/30;可用地址只有 2 个:网关10.10.10.1、对端可用10.10.10.2。
/30 网段只有 2 个可用 IP,没有空余地址做 VRRP 虚拟 IP,传统 RBM+VRRP 方案走不通。
两台防火墙之间已经有 RBM 心跳通道(图中 1.1.1.1 /1.1.1.2),内网侧也有链路。
核心矛盾:
标准 RBM 主备:上行接口需要 VRRP 虚拟 IP,上层交换机把流量送到 VRRP‑VIP。但 / 30 公网段,地址耗尽,无法分配第三个 IP 做 VRRP 虚拟 IP。
三种可行方案(按推荐优先级排序)
✅方案一【生产推荐】:上层交换机做策略路由,RBM 主备联动 Track,主防火墙故障,交换机切换流量到备防火墙
思路:
两台防火墙上行接口,各配置独立的 / 30 地址;
注意:运营商给的 / 30 只有两个 IP:10.10.10.1(运营商网关),10.10.10.2。只能一台设备用这个地址直连运营商。
👉 所以不能两台防火墙直接接运营商 VLAN10。
修正组网:防火墙上行不能直接都接入 VLAN10,中间需要三层中转,在上行交换机新增一个互联网段,交换机分别和两台防火墙三层对接。
1)在上行交换机新增三层互联网段,比如10.10.20.0/24,两个三层接口分别接 FW‑A、FW‑B。
交换机:GE0/1 10.10.20.254/24;GE0/2 10.10.30.254/24
FW‑A 上行:10.10.20.1/24;FW‑B 上行:10.10.30.1/24
交换机本身配置运营商 VLAN10,10.10.10.2/30,默认路由指向运营商网关10.10.10.1。
2)防火墙 RBM 主备配置,内外网都不再配置 VRRP,依靠 RBM 整机监控。
RBM 心跳通道保留 1.1.1.0 网段;
RBM 视图配置 track 监控上行接口,主防火墙上行链路故障,整机切换,备机升主。
shell
remote-backup group
backup-mode active-standby
local-ip 1.1.1.1 peer-ip 1.1.1.2
track interface GigabitEthernet 0/1 #监控上行接口,接口down触发整机切换
3)上行交换机配置静态路由 + BFD track:
高优先级静态路由:0.0.0.0 0 10.10.20.1 track bfd-session 1 (指向主 FW)
低优先级静态路由:0.0.0.0 0 10.10.30.1 preference 80(指向备 FW)
效果:
主防火墙正常:BFD 会话 up,高优先级默认路由生效,全部互联网流量送到主防火墙。
主防火墙整机故障 / 上行接口 down,RBM 切换为备机。BFD 检测主 FW 不可达,主路由失效,交换机自动启用低优先级路由,流量切到备防火墙。
⚠️注意:防火墙回程路由,内网网段静态路由回指交换机;RBM 主备模式,备机所有业务接口默认不收发业务流量,只有升主之后接口才激活。
优点:完全规避 / 30 无 VRRP 地址问题;故障切换秒级;标准生产方案。
缺点:上行交换机需要占用额外三层互联接口,新增一个互联网段。
📌方案二【不改动交换机,MIRROR 镜像模式 RBM(镜像模式)】
RBM 镜像模式(mirror):主备两台防火墙业务接口配置完全一模一样 IP 地址。
FW‑A(主)上行 GE0/1:10.10.10.2/30
FW‑B(备)上行 GE0/1:10.10.10.2/30
两台防火墙上行同时接入交换机 VLAN10。
shell
remote-backup group
backup-mode mirror
local-ip 1.1.1.1 peer-ip 1.1.1.2
原理:
只有 Active 主机收发业务报文;Standby 备机接口虽然配置相同 IP,但硬件层面抑制报文收发,不会产生 IP 冲突。
主设备整机故障,备机切换为 Active,接口立刻激活,承接流量。上层交换机 / 运营商不需要任何改动,下一跳就是10.10.10.2。
⚠️重大限制,生产必须知悉
镜像模式 RBM,只能整机故障切换;接口链路 down 不会触发切换!!
仅仅是防火墙上行网线断开,整机没有断电,RBM 不会发生切换,流量直接断。只有整机断电 / 主控损坏 / RBM 心跳中断,才会切换。
不能做接口级 track,无法监控上行链路质量。
运营商侧二层环境,两台设备同时接入同一个广播域,依赖 RBM 硬件抑制备机报文;模拟器可以验证,现网部分运营商设备对重复 IP 敏感。
适用场景:只接受整机断电故障保护,链路故障不做保护;不推荐互联网出口,风险高。
❌不可行方案说明
想在 / 30 网段硬配置 VRRP:10.10.10.1/30网关,网段范围10.10.10.0‑10.10.10.3,网络地址 0,广播 3,可用 IP 只有 1、2,没有第三个 IP,VRRP 无法配置虚拟 IP。
两台防火墙都直接接 VLAN10,分别配置不同 IP,不用 VRRP:上层交换机不知道该把流量发给谁,无法自动切换,故障时需要人工改路由,无法自动化 HA。
内网侧注意点
内网侧,如果内网网关在防火墙上,同样也需要 VRRP 虚拟 IP;如果内网没有空余 IP,内网侧同样需要参考方案一,内网交换机做路由 track 引流。
排障验证命令
shell
display remote-backup group #查看RBM状态,确认active/standby
display bfd session all #验证BFD会话
display ip routing-table #上层交换机看路由是否随BFD切换
方案选型建议
互联网出口,要求链路故障 + 整机故障都能自动切换:选方案一(交换机 BFD + 静态路由,新增互联网段,生产首选)
仅做整机断电保护,不想改动上层交换机配置,接受链路故障不切换:选方案二 RBM mirror 镜像模式。
补充:很多运营商给的 / 30 专线,就是这个痛点,没有多余 IP 做 VRRP,行业通用做法就是出口防火墙不直接接运营商 VLAN,中间增加交换机三层中转,用路由跟踪实现 HA 切换。

暂无评论

接口地址随便起一个就行,虚拟地址用实际的地址,参考如下

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明