现场的环境是两台华三的交换机堆叠,以下简称为交换机1和交换机2,上联两台设备防火墙1和防火墙2,目前交换机做了堆叠,防火墙做了主备,是口字形组网,交换机1→防火墙1,交换机2→防火墙2,交换机关闭了生成树,开启了环路检测,没把和防火墙互联的VLAN从环路检测里进行排除,目前防火墙进行主备切换之后,交换机会出现ping不通防火墙的情况,并产生MAC地址飘逸,两台防火墙MAC地址相同。
想咨询一下,这个不通的原因有可能是因为环路检测,也就是loopback-detection 没把和防火墙互联的VLAN排除出去导致的吗,因为现象没法随时复现,想来请教一下有没有大佬排除一下可能性
(0)
最佳答案
组网简述:交换机 IRF 堆叠;口字形组网:SW1‑FW1,SW2‑FW2;防火墙主备 HA,两台防火墙业务虚拟 MAC 相同;交换机关闭 STP,开启 loopback‑detection 环路检测,防火墙互联 VLAN 未做保护排除;故障发生在防火墙主备切换之后,偶现 ping 不通防火墙、MAC 漂移。
loopback‑detection protected‑vlan保护 VLAN:被保护 VLAN 内不做环路检测处理,即使收到环路检测报文也不会触发端口 shutdown/quit‑vlan 动作H3C。故障难以复现的原因:环路检测报文是周期发送(默认 30s),只有切换瞬间刚好撞上探测报文周期,才会触发端口动作;时间错开就不会复现,属于偶发。 如果配置
loopback‑detection protected‑vlan X把防火墙互联 VLAN 加入保护 VLAN,该 VLAN 内即使出现短暂环回,环路检测不会对上联端口做任何阻断动作,规避该风险。
⚠️注意:protected‑vlan 不等于消除二层环路,只是不让环路检测把上联口误杀;二层临时环路本身依旧存在,依旧会产生 MAC 漂移,只是不会被环路检测把端口直接关掉。
system‑view
#把防火墙互联业务VLAN加入环路检测保护VLAN,该VLAN内环路检测不执行端口保护动作
loopback‑detection protected‑vlan 100
注意:
protected‑vlan和 STP 互斥,本场景交换机已经关闭 STP,可以使用该命令H3C。
方案 A(推荐):开启 MSTP,防火墙业务接口配置为边缘端口stp edged‑port enable;由 STP 阻断口字形冗余链路,从根源避免二层闭环和 MAC 漂移。
方案 B(不推荐长期):维持关闭 STP;优化防火墙 HA,调整 HA 切换参数,尽量缩短双机同时转发的时间;同时必须配置protected‑vlan规避环路检测误动作。
display loopback‑detection #查看环路检测配置,确认protected‑vlan
display mac‑address mac‑move #查看MAC漂移记录,确认漂移发生的端口、VLAN
display logbuffer level warning #查看日志,确认故障时刻是否有LBDT环路检测相关日志、端口shutdown日志
如果故障时刻日志出现
LBDT/4/PORTTRAP、端口被 shutdown/quit‑vlan,说明故障确实被环路检测加剧;如果没有该类日志,说明故障完全是二层闭环 MAC 漂移导致,环路检测没有参与故障。
(0)
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明