ISP只提供了1个公网ip,所以防火墙上行连接到同一组ISP的接口可配置同网段的私网ip地址,将vrrp虚拟地址配置为ISP的ip地址即可,注意配置虚拟IP时需要配置掩码,掩码以ISP给的为准。
#配置VRRP时需要与RBM关联(主设备命令后增加active,反之standby)
#
interface GigabitEthernet1/0/1
port link-mode route
ip address 10.0.0.1 255.255.255.240
vrrp vrid 1 virtual-ip 200.0.1.1 255.255.255.252 active
#
暂无评论
H3C 防火墙 RBM 主备,上行 30 位掩码(/30)专线,无法配置 VRRP 问题
组网现状:
上行交换机 VLAN10,运营商网关:10.10.10.1/30;可用地址只有 2 个:网关10.10.10.1、对端可用10.10.10.2。
/30 网段只有 2 个可用 IP,没有空余地址做 VRRP 虚拟 IP,传统 RBM+VRRP 方案走不通。
两台防火墙之间已经有 RBM 心跳通道(图中 1.1.1.1 /1.1.1.2),内网侧也有链路。
核心矛盾:
标准 RBM 主备:上行接口需要 VRRP 虚拟 IP,上层交换机把流量送到 VRRP‑VIP。但 / 30 公网段,地址耗尽,无法分配第三个 IP 做 VRRP 虚拟 IP。
三种可行方案(按推荐优先级排序)
✅方案一【生产推荐】:上层交换机做策略路由,RBM 主备联动 Track,主防火墙故障,交换机切换流量到备防火墙
思路:
两台防火墙上行接口,各配置独立的 / 30 地址;
注意:运营商给的 / 30 只有两个 IP:10.10.10.1(运营商网关),10.10.10.2。只能一台设备用这个地址直连运营商。
👉 所以不能两台防火墙直接接运营商 VLAN10。
修正组网:防火墙上行不能直接都接入 VLAN10,中间需要三层中转,在上行交换机新增一个互联网段,交换机分别和两台防火墙三层对接。
1)在上行交换机新增三层互联网段,比如10.10.20.0/24,两个三层接口分别接 FW‑A、FW‑B。
交换机:GE0/1 10.10.20.254/24;GE0/2 10.10.30.254/24
FW‑A 上行:10.10.20.1/24;FW‑B 上行:10.10.30.1/24
交换机本身配置运营商 VLAN10,10.10.10.2/30,默认路由指向运营商网关10.10.10.1。
2)防火墙 RBM 主备配置,内外网都不再配置 VRRP,依靠 RBM 整机监控。
RBM 心跳通道保留 1.1.1.0 网段;
RBM 视图配置 track 监控上行接口,主防火墙上行链路故障,整机切换,备机升主。
shell
remote-backup group
backup-mode active-standby
local-ip 1.1.1.1 peer-ip 1.1.1.2
track interface GigabitEthernet 0/1 #监控上行接口,接口down触发整机切换
3)上行交换机配置静态路由 + BFD track:
高优先级静态路由:0.0.0.0 0 10.10.20.1 track bfd-session 1 (指向主 FW)
低优先级静态路由:0.0.0.0 0 10.10.30.1 preference 80(指向备 FW)
效果:
主防火墙正常:BFD 会话 up,高优先级默认路由生效,全部互联网流量送到主防火墙。
主防火墙整机故障 / 上行接口 down,RBM 切换为备机。BFD 检测主 FW 不可达,主路由失效,交换机自动启用低优先级路由,流量切到备防火墙。
⚠️注意:防火墙回程路由,内网网段静态路由回指交换机;RBM 主备模式,备机所有业务接口默认不收发业务流量,只有升主之后接口才激活。
优点:完全规避 / 30 无 VRRP 地址问题;故障切换秒级;标准生产方案。
缺点:上行交换机需要占用额外三层互联接口,新增一个互联网段。
📌方案二【不改动交换机,MIRROR 镜像模式 RBM(镜像模式)】
RBM 镜像模式(mirror):主备两台防火墙业务接口配置完全一模一样 IP 地址。
FW‑A(主)上行 GE0/1:10.10.10.2/30
FW‑B(备)上行 GE0/1:10.10.10.2/30
两台防火墙上行同时接入交换机 VLAN10。
shell
remote-backup group
backup-mode mirror
local-ip 1.1.1.1 peer-ip 1.1.1.2
原理:
只有 Active 主机收发业务报文;Standby 备机接口虽然配置相同 IP,但硬件层面抑制报文收发,不会产生 IP 冲突。
主设备整机故障,备机切换为 Active,接口立刻激活,承接流量。上层交换机 / 运营商不需要任何改动,下一跳就是10.10.10.2。
⚠️重大限制,生产必须知悉
镜像模式 RBM,只能整机故障切换;接口链路 down 不会触发切换!!
仅仅是防火墙上行网线断开,整机没有断电,RBM 不会发生切换,流量直接断。只有整机断电 / 主控损坏 / RBM 心跳中断,才会切换。
不能做接口级 track,无法监控上行链路质量。
运营商侧二层环境,两台设备同时接入同一个广播域,依赖 RBM 硬件抑制备机报文;模拟器可以验证,现网部分运营商设备对重复 IP 敏感。
适用场景:只接受整机断电故障保护,链路故障不做保护;不推荐互联网出口,风险高。
❌不可行方案说明
想在 / 30 网段硬配置 VRRP:10.10.10.1/30网关,网段范围10.10.10.0‑10.10.10.3,网络地址 0,广播 3,可用 IP 只有 1、2,没有第三个 IP,VRRP 无法配置虚拟 IP。
两台防火墙都直接接 VLAN10,分别配置不同 IP,不用 VRRP:上层交换机不知道该把流量发给谁,无法自动切换,故障时需要人工改路由,无法自动化 HA。
内网侧注意点
内网侧,如果内网网关在防火墙上,同样也需要 VRRP 虚拟 IP;如果内网没有空余 IP,内网侧同样需要参考方案一,内网交换机做路由 track 引流。
排障验证命令
shell
display remote-backup group #查看RBM状态,确认active/standby
display bfd session all #验证BFD会话
display ip routing-table #上层交换机看路由是否随BFD切换
方案选型建议
互联网出口,要求链路故障 + 整机故障都能自动切换:选方案一(交换机 BFD + 静态路由,新增互联网段,生产首选)
仅做整机断电保护,不想改动上层交换机配置,接受链路故障不切换:选方案二 RBM mirror 镜像模式。
补充:很多运营商给的 / 30 专线,就是这个痛点,没有多余 IP 做 VRRP,行业通用做法就是出口防火墙不直接接运营商 VLAN,中间增加交换机三层中转,用路由跟踪实现 HA 切换。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论