• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000RBM组网往返路由引流问题

7小时前提问
  • 0关注
  • 0收藏,59浏览
粉丝:0人 关注:0人

问题描述:

如下图组网,S6850与F5000起三层接口互联,F5000起RBM+VRRP组网主备模式,目前引流需求是S6850-1与S6850-2与F5000-1上联,从S6850-1上进入的流量从S6850-1端口出,F5000采用三层聚合起两个子接口进行出入引流,举例F5000-1至S6850-1为聚合1.1(192.168.1.9/29)与聚合1.2(192.168.1.17/29),F5000-1与S6850-2为聚合2.1(192.168.2.137/29)与聚合2.2(192.168.2.145/29)上述括号内地址为68与F5000互联及VRRP地址段如上情况出入流量路由引流该怎么引,另外F5000的VRRP互联配置也举例一下,

3 个回答
粉丝:99人 关注:0人

您好,参考

  1. F5000:RBM 主备,4 个三层子接口,每个子接口配置实 IP+VRRP,备机接口由 RBM 置为 Down。
  2. 引流核心:入接口 inbound 方向 PBR 打标记,强制会话回程走对应的回包子接口,实现入哪个 S6850,就从哪个 S6850 返回,不能单纯依靠动态路由。
  3. S6850 分别配置指向对应 VRRP 的进出向静态 / OSPF 路由,两台交换机之间不互引业务回程路由。

PBR配置也发我一下看看

zhiliao_nozkdM 发表时间:6小时前 更多>>

入接口打PBR标记之后出接口该怎么配置?不能指静态吗?

zhiliao_nozkdM 发表时间:7小时前

PBR配置也发我一下看看

zhiliao_nozkdM 发表时间:6小时前
粉丝:31人 关注:1人

针对你的F5000 RBM+VRRP主备组网和“出入引流”需求,核心思路是通过在三层聚合子接口上配置VRRP,并让RBM来统一管理这些VRRP组,以实现流量的主备切换和引流。

简单来说,就是让所有VRRP组的“主”状态都集中在同一台防火墙上,流量自然就会通过这台主设备转发,从而实现“从哪进,从哪出”的引流效果

1. 基础环境与VRRP配置规范

首先,需要完成基础配置并遵循一些规范。

  • IP地址规划与配置:所有三层接口(物理口、聚合口、子接口)都需要配置IP地址。对于VRRP,需要明确接口真实IP虚拟IP(VIP)。根据你提供的信息,配置示例如下:

  • F5000-1 (主设备)

    bash
    # 上联S6850-1的聚合口及VRRP interface Route-Aggregation1.1 ip address 192.168.1.10 255.255.255.248 vrrp vrid 1 virtual-ip 192.168.1.9 active interface Route-Aggregation1.2 ip address 192.168.1.18 255.255.255.248 vrrp vrid 2 virtual-ip 192.168.1.17 active # 上联S6850-2的聚合口及VRRP interface Route-Aggregation2.1 ip address 192.168.2.138 255.255.255.248 vrrp vrid 3 virtual-ip 192.168.2.137 active interface Route-Aggregation2.2 ip address 192.168.2.146 255.255.255.248 vrrp vrid 4 virtual-ip 192.168.2.145 active
  • F5000-2 (备设备)

    bash
    # 注意:接口真实IP与主设备不同,但VRRP虚拟IP完全相同 interface Route-Aggregation1.1 ip address 192.168.1.11 255.255.255.248 vrrp vrid 1 virtual-ip 192.168.1.9 # ... 其他子接口配置类似,IP地址与主设备不同,VRRP VIP保持一致

注意

  • vrrp vrid 1 virtual-ip ... active 命令中的 active 参数,表示该设备在此VRRP组中初始为主用(Master) 状态。

  • 备用设备上不要配置 active 参数。

  • VRRP虚地址和实地址可以在不同网段

2. 核心配置:RBM与VRRP联动

这是实现高可用的关键。RBM会接管VRRP的主备状态,实现统一的故障切换。

  • 在F5000-1 (主设备) 上配置RBM

    bash
    # 1. 配置Track项,用于监控上行链路 track 1 interface Route-Aggregation1.1 physical track 2 interface Route-Aggregation1.2 physical track 3 interface Route-Aggregation2.1 physical track 4 interface Route-Aggregation2.2 physical # 2. 进入RBM配置视图 remote-backup group # 3. 指定对端(F5000-2)的IP地址 remote-ip 192.168.254.2 # 假设这是RBM心跳接口的对端IP # 4. 指定本端IP地址 local-ip 192.168.254.1 # 假设这是RBM心跳接口的本端IP # 5. 配置数据通道接口(用于备份会话表等) >1023 # 6. 关联Track项,实现链路联动 track 1 track 2 track 3 track 4 # 7. 设置本设备角色为主设备 device-role primary # 8. 开启热备份功能 hot-backup enable configuration auto-sync enable
  • 在F5000-2 (备设备) 上配置RBM

    bash
    remote-backup group remote-ip 192.168.254.1 # 对端(F5000-1)的IP local-ip 192.168.254.2 # 本端IP >1023 # 关联相同的Track项 track 1 track 2 track 3 track 4 device-role secondary # 设置为备设备 hot-backup enable configuration auto-sync enable

    关键点:配置RBM后,VRRP的主备状态将由RBM统一控制。正常情况下,所有VRRP组的Master都会是F5000-1。

3. 路由引流配置方案

完成上述配置后,需要将业务流量引导至防火墙。

方案一:使用静态路由(配置简单,适合中小型网络)

S6850-1S6850-2上,将去往内网的流量下一跳指向F5000上的VRRP虚拟IP

  • 在S6850-1上配置

    bash
    # 去往内网的默认路由,下一跳指向防火墙的VRRP VIP ip route-static 0.0.0.0 0 192.168.1.9
  • 在S6850-2上配置

    bash
    ip route-static 0.0.0.0 0 192.168.2.137

这样,流量就会被引导至当前VRRP的Master设备(即主防火墙)。

方案二:使用OSPF动态路由(更灵活,适合大型网络)

在防火墙上运行OSPF,并将VRRP虚拟IP所在的网段发布给S6850。

  • 在F5000-1和F5000-2上配置OSPF

    bash
    ospf 1 router-id 1.1.1.1 # 两台设备的Router-ID必须不同 area 0.0.0.0 network 192.168.1.8 0.0.0.7 network 192.168.1.16 0.0.0.7 network 192.168.2.136 0.0.0.7 network 192.168.2.144 0.0.0.7
  • 在S6850-1和S6850-2上配置OSPF,并在与防火墙互联的接口下开启OSPF。

关键点:通过调整OSPF的Cost值,可以控制S6850优选哪条路径。例如,可以设置主用路径的Cost为10,备用路径的Cost为100。

4. 注意事项与验证

  • 数据通道:RBM心跳和数据通道不能与业务口共用,建议使用独立接口或聚合口

  • 配置同步:开启configuration auto-sync enable后,在主设备上的大部分配置会自动同步到备设备。但接口IP地址等差异化配置仍需手动在备设备上配置。

  • NAT地址池:如果使用NAT,NAT地址池不能包含接口的真实IP地址

  • Track联动:必须配置Track并关联到RBM,以实现链路故障时的快速切换

  • 抢占模式:建议开启VRRP的抢占模式(preempt-mode),以便主设备恢复后能自动夺回主角色

验证命令

  • display remote-backup-group status:查看RBM状态。

  • display vrrp brief:查看VRRP状态,确认所有VRRP组的Master是否都在主防火墙上。

  • display ip routing-table:查看路由表,确认路由指向正确。

粉丝:33人 关注:2人

F5000‑RBM 主备 + 三层聚合子接口组网,源进源出引流 + VRRP 配置

组网说明:

  • FW‑F5000‑1(主)、FW‑F5000‑2(备)RBM 主备模式;
  • F5000‑1 对接 S6850‑3:Route‑Aggregation1,子接口:
    • Agg1.1:192.168.1.9/29(入方向子接口,S6850‑3 过来流量)
    • Agg1.2:192.168.1.17/29(回包出方向子接口,回 S6850‑3)
  • F5000‑1 对接 S6850‑4:Route‑Aggregation2,子接口:
    • Agg2.1:192.168.2.137/29(入方向子接口,S6850‑4 过来流量)
    • Agg2.2:192.168.2.145/29(回包出方向子接口,回 S6850‑4)

业务诉求:S6850‑3 进来的流量,回包必须从 Agg1.2 返回 S6850‑3;S6850‑4 进来流量,回包从 Agg2.2 返回 S6850‑4,避免往返路径不一致导致会话异常

⚠️关键点:RBM 主备模式,只有主设备处理业务,备设备接口 IP/VRRP 配置同步,业务接口备机物理 UP,但不转发流量;RBM 联动 VRRP,主设备 VRRP 为 active,备机为 standbyH3C。

一、接口 & VRRP 配置示例(F5000‑1 主设备,F5000‑2 RBM 同步大部分配置,VRRP 角色自动同步)

三层聚合,子接口封装,每个子接口配置实 IP+VRRP 虚拟 IP,RBM 联动 VRRP,主 active、备 standby。

# =========F5000‑1(主)========= system‑view #RBM基础已经完成,RBM组主备模式,会话同步、配置同步开启 #对接S6850‑3 聚合1 interface Route‑Aggregation 1 port link‑mode route link‑aggregation mode dynamic #成员物理口加入聚合 interface GigabitEthernet 1/0/1 port link‑mode route port link‑aggregation group 1 interface GigabitEthernet 1/0/2 port link‑mode route port link‑aggregation group 1 #子接口Agg1.1:接收S6850‑3流入流量 interface Route‑Aggregation 1.1 ip address 192.168.1.10 255.255.255.248 #RBM联动VRRP vrid 11,主设备active vrrp vrid 11 virtual‑ip 192.168.1.9 255.255.255.248 active #子接口Agg1.2:回包返回S6850‑3 interface Route‑Aggregation 1.2 ip address 192.168.1.18 255.255.255.248 vrrp vrid 12 virtual‑ip 192.168.1.17 255.255.255.248 active #对接S6850‑4聚合2 interface Route‑Aggregation 2 port link‑mode route link‑aggregation mode dynamic interface GigabitEthernet 1/0/3 port link‑mode route port link‑aggregation group 2 interface GigabitEthernet 1/0/4 port link‑mode route port link‑aggregation group 2 #子接口Agg2.1:接收S6850‑4流入流量 interface Route‑Aggregation 2.1 ip address 192.168.2.138 255.255.255.248 vrrp vrid 21 virtual‑ip 192.168.2.137 255.255.255.248 active #子接口Agg2.2:回包返回S6850‑4 interface Route‑Aggregation 2.2 ip address 192.168.2.146 255.255.255.248 vrrp vrid 22 virtual‑ip 192.168.2.145 255.255.255.248 active # 安全域:子接口分别加入对应安全域,放通VRRP协议 security‑zone name Trust import interface Route‑Aggregation1.1 import interface Route‑Aggregation1.2 import interface Route‑Aggregation2.1 import interface Route‑Aggregation2.2 security‑policy ip rule permit_vrrp source‑zone local destination‑zone trust service vrrp action permit rule permit_vrrp2 source‑zone trust destination‑zone local service vrrp action permit

F5000‑2 备机:RBM 配置同步,VRRP 角色自动变为 standby,不需要手动写 standby;RBM 联动 VRRP 自动控制主备角色切换H3C。

二、往返流量引流(源进源出,核心重点)

场景风险:静态路由 / OSPF 动态路由,路由表只看目的 IP,回包有可能选到另外一套聚合子接口,出现入从 Agg1.1 进,回包走 Agg2.2 出去,业务会话异常。 两套实现方案,方案 1 官方推荐,优先;方案 2 策略路由兜底。

方案 1:全局 + 接口开启【保持上一跳 session flow‑redirect enable】(F5000 V7 内置源进源出机制,优先使用)

原理:正向流量从哪个子接口进入,会话记录上一跳接口信息;反向流量优先根据会话上一跳转发回原入接口,不单纯查路由表选出口,实现源进源出

#全局开启会话上一跳备份、会话引流 system‑view session flow‑redirect enable #每个业务子接口下开启keep‑last‑hop 保持上一跳 interface Route‑Aggregation 1.1 keep‑last‑hop enable interface Route‑Aggregation 1.2 keep‑last‑hop enable interface Route‑Aggregation 2.1 keep‑last‑hop enable interface Route‑Aggregation 2.2 keep‑last‑hop enable

✅效果:

  • 流量从Agg1.1进来,会话记录上一跳;回复报文优先从Agg1.2转发回 S6850‑3;
  • 流量从Agg2.1进来,回复报文优先从Agg2.2转发回 S6850‑4;

⚠️注意:keep‑last‑hop 只对已经建立会话的流量生效;新建流量路由仍然参考路由表,S6850 侧路由必须正确指向 VRRP 虚拟 IP

方案 2:策略路由 PBR 兜底(如果业务无法使用 keep‑last‑hop,备选)

根据源 IP 区分,S6850‑3 过来的源网段,下一跳指向 Agg1.2 对端;S6850‑4 过来源网段下一跳指向 Agg2.2 对端。 配置在防火墙入方向子接口 Agg1.1、Agg2.1 inbound。

三、S6850 交换机侧路由配置要点

  1. S6850‑3:去往内网业务网段,静态路由下一跳指向 VRRP 虚拟 IP 192.168.1.9(Agg1.1 VRRP)。
  2. S6850‑4:去往内网业务网段,静态路由下一跳指向 VRRP 虚拟 IP 192.168.2.137(Agg2.1 VRRP)。
  3. S6850 回程路由:防火墙把回 S6850‑3 网段路由下一跳指向192.168.1.17;回 S6850‑4 网段下一跳指向192.168.2.145

动态路由场景:OSPF 把 VRRP 虚拟 IP 网段发布进 OSPF,不要发布实接口物理 IP

四、RBM+VRRP 重要约束与坑点

  1. RBM 主备模式,VRRP 必须加 RBM 联动,配置vrrp vrid x virtual‑ip x.x.x.x active/standby;不要普通 VRRP,否则切换异常;备机角色 RBM 自动同步,不需要手动写 standbyH3C。
  2. keep‑last‑hop 只对已经建立会话的流量生效;S6850 路由不能缺失,首包还是依赖路由表。
  3. 子接口模式:聚合口是三层 Route‑Aggregation,子接口不需要 VLAN 终结(本案例是三层直连子接口,不是单臂路由子接口)。
  4. RBM 切换:主设备故障,RBM 将备机 VRRP 全部切换 active;业务流量切换到备机,会话表 RBM 同步,业务不中断。
  5. 安全策略:VRRP 报文 local‑trust 双向放行,否则 VRRP 协议报文丢弃,VRRP 状态异常。

五、排障命令

#查看VRRP状态,确认主备角色 display vrrp brief #查看RBM状态 display rbm group #查看keep‑last‑hop配置 display this interface Route‑Aggregation1.1 #查看会话,确认入接口、出接口 display session table verbose #查看路由表 display ip routing‑table

简短总结

  1. 接口:三层 Route‑Aggregation 聚合,拆分子接口,每个子接口配置实 IP+RBM 联动 VRRP 虚拟 IP;主 active,备机 RBM 自动同步为 standby。
  2. 往返引流:全局session flow‑redirect enable,业务子接口keep‑last‑hop enable实现源进源出,哪个子接口进来流量,回包从对应返回子接口送出,这是 F5000 该组网标准方案。
  3. S6850 侧静态 / OSPF 路由指向对应 VRRP 虚拟地址;
  4. 放行 VRRP 安全策略;RBM 主备切换时 VRRP 角色自动联动切换。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明