• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙RBM主备部署,HA线缆全断防火墙状态

17小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

防火墙RBM主备部署,HA线缆全断防火墙主备状态是什么处理机制?

防火墙继续保持主备状态还是全成为主设备转发流量

2 个回答
粉丝:14人 关注:9人

处理机制(分场景)
1. HA线缆仅指RBM控制通道(心跳线),业务接口/数据通道正常
主备状态保持不变,原主设备继续主用转发,原备设备仍为备用;仅触发双主检测(DAD) 告警,不会自动切换,待心跳恢复后自动同步状态。
关键命令:display rbm status 查看RBM状态,display rbm dual-active 查看双主检测状态。
2. HA线缆含RBM控制+数据通道全断,且无其他双主检测手段
备设备因收不到主设备心跳报文,超时后(默认心跳间隔1s、超时3次)会自动升为主设备,最终形成双主,两台均转发流量,可能导致地址冲突、流量异常。
3. 配置了业务接口联动/其他双主检测(如管理口DAD)
若检测到双主,备设备会自动将业务接口置为down(隔离),仅原主设备转发流量,避免双主冲突。
关键配置:rbm dual-active detect interface interface-type interface-number 配置DAD检测接口。
4. HA断联后恢复
心跳恢复后,若开启抢占模式,优先级高的设备会抢占回主用;未开启则保持当前主备状态,同时自动同步配置/会话表。
关键配置:rbm preempt-mode enable 开启抢占。

暂无评论

粉丝:27人 关注:2人

F1000 RBM 主备,HA(RBM 心跳)线缆全部断开现象
前提:标准 RBM 主备(非 RBM 双活,主备模式),两台设备:Device‑A (主),Device‑B (备);RBM 心跳链路全部中断(RBM‑HA 口、控制链路全部断开,业务上下行链路还正常连接)。
RBM 主备分裂处理机制 V7 版本
原主设备:继续维持 Master 角色,继续转发业务流量,保持原有所有业务、NAT、会话不变。
原备设备:收不到对端 RBM 心跳报文,启动 RBM 分裂检测计时器(默认 3s)
备机探测不到主设备,备机直接切换成 Master(变成双主状态)。
结果:两台防火墙同时变成 Master,出现双主!
⚠️风险:
两台设备同时向外发送 VRRP 报文、同时发布 OSPF/BGP 路由;
如果上下行是二层组网,VRRP 双主会产生IP、MAC 冲突,全网业务瘫痪;
如果三层组网,两边同时向外发布路由,路由震荡,来回路径异常。
注意区分:RBM 主备 和 RBM 双活模式机制不一样,下面只讲RBM 主备。
RBM 分裂预防机制(防双主,两个条件)
RBM 主备想要避免心跳断了之后备机升主,需要配置 RBM 分裂隔离(split‑brain),两个实现方式:
业务链路检测(连通性检测)
rbm peer‑ip x.x.x.x track,通过业务网口检测对端设备的 IP。
逻辑:备机收不到 RBM 心跳,但是还能通过业务网络 ping 通对端 peer‑ip,代表对端设备还活着,仅仅只是 HA 心跳线断了,备机不会升主,继续保持 Backup。
只有:心跳断 + 业务连通性检测也不通,备机才升主。
第三方仲裁(仲裁设备,极少部署)
关键点
如果你没有配置 rbm peer‑ip track 连通性检测!!HA 心跳全部断,直接双主!!
很多现场只接 RBM‑HA 线缆,不配置 peer‑ip track,一旦 HA 线被拔,直接双主故障。
两种场景完整行为
场景 1:RBM 心跳全部断开,未配置 peer‑ip track(无业务连通性检测)
原主:Master,转发业务
原备:收不到心跳,超时后切换 Master
✅结果:双主,业务故障(VRRP 冲突 / 路由震荡)
场景 2:RBM 心跳全部断开,配置 rbm peer‑ip x.x.x.x track(推荐必配)
HA 线缆断,但是两台设备业务网络互通,可以 ping 通对端 peer‑ip。
原主:Master,正常转发
原备:心跳丢失,但 track 探测到对端存活,维持 Backup,不升主。
不会出现双主。
只有:HA 心跳断 并且 track 探测也失败(主整机断电 / 整机宕机),备机才升级 Master 接管业务。
容易混淆的点
RBM 双活模式(不是主备):心跳断逻辑不一样,双活分裂会关闭部分业务接口,不会双主转发。
peer‑ip 必须填写对端防火墙的实接口 IP,不能写 VRRP 虚拟 IP。
3 track 检测是 ICMP ping,注意域间策略允许两台防火墙之间互相 ping peer‑ip。
关键配置片段(RBM 主备必配防分裂)
shell
#设备A
rbm peer‑ip 10.0.0.2 track
#设备B
rbm peer‑ip 10.0.0.1 track
peer‑ip 地址为对端防火墙三层实地址,通过业务网络可达。
故障复现验证
生产环境不要直接拔 HA 线测试;可以实验室模拟:拔掉 RBM‑HA 线缆,观察 display rbm status。
没有 track:两台都是 Master;
配置 track:一台 Master,一台 Backup。
总结回答你的问题
RBM 主备,HA 线缆全部断开:
没有配置 peer‑ip track:两台都成为主设备,双主,业务故障。
配置 peer‑ip track 且业务网络还能通对端:维持原有主备状态,不会双主。
仅仅依靠 HA 心跳线缆本身,没有防分裂能力,心跳全断就会双主;生产 RBM 主备必须配置 rbm peer‑ip track。
补充:如果是旧版本,部分老版本 bug,track 配置后也会异常,建议升级到推荐稳定版本。
查看状态命令:display rbm status。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明