如下图组网,S6850与F5000起三层接口互联,F5000起RBM+VRRP组网主备模式,目前引流需求是S6850-1与S6850-2与F5000-1上联,从S6850-1上进入的流量从S6850-1端口出,F5000采用三层聚合起两个子接口进行出入引流,举例F5000-1至S6850-1为聚合1.1(192.168.1.9/29)与聚合1.2(192.168.1.17/29),F5000-1与S6850-2为聚合2.1(192.168.2.137/29)与聚合2.2(192.168.2.145/29)上述括号内地址为68与F5000互联及VRRP地址段如上情况出入流量路由引流该怎么引,另外F5000的VRRP互联配置也举例一下,

您好,参考
入接口打PBR标记之后出接口该怎么配置?不能指静态吗?
PBR配置也发我一下看看
针对你的F5000 RBM+VRRP主备组网和“出入引流”需求,核心思路是通过在三层聚合子接口上配置VRRP,并让RBM来统一管理这些VRRP组,以实现流量的主备切换和引流。
简单来说,就是让所有VRRP组的“主”状态都集中在同一台防火墙上,流量自然就会通过这台主设备转发,从而实现“从哪进,从哪出”的引流效果。
首先,需要完成基础配置并遵循一些规范。
IP地址规划与配置:所有三层接口(物理口、聚合口、子接口)都需要配置IP地址。对于VRRP,需要明确接口真实IP和虚拟IP(VIP)。根据你提供的信息,配置示例如下:
F5000-1 (主设备)
F5000-2 (备设备)
注意:
这是实现高可用的关键。RBM会接管VRRP的主备状态,实现统一的故障切换。
在F5000-1 (主设备) 上配置RBM:
在F5000-2 (备设备) 上配置RBM:
关键点:配置RBM后,VRRP的主备状态将由RBM统一控制。正常情况下,所有VRRP组的Master都会是F5000-1。
完成上述配置后,需要将业务流量引导至防火墙。
在S6850-1和S6850-2上,将去往内网的流量下一跳指向F5000上的VRRP虚拟IP。
在S6850-1上配置:
在S6850-2上配置:
这样,流量就会被引导至当前VRRP的Master设备(即主防火墙)。
在防火墙上运行OSPF,并将VRRP虚拟IP所在的网段发布给S6850。
在F5000-1和F5000-2上配置OSPF:
在S6850-1和S6850-2上配置OSPF,并在与防火墙互联的接口下开启OSPF。
关键点:通过调整OSPF的Cost值,可以控制S6850优选哪条路径。例如,可以设置主用路径的Cost为10,备用路径的Cost为100。
验证命令:
display remote-backup-group status:查看RBM状态。
display vrrp brief:查看VRRP状态,确认所有VRRP组的Master是否都在主防火墙上。
display ip routing-table:查看路由表,确认路由指向正确。
组网说明:
业务诉求:S6850‑3 进来的流量,回包必须从 Agg1.2 返回 S6850‑3;S6850‑4 进来流量,回包从 Agg2.2 返回 S6850‑4,避免往返路径不一致导致会话异常。
⚠️关键点:RBM 主备模式,只有主设备处理业务,备设备接口 IP/VRRP 配置同步,业务接口备机物理 UP,但不转发流量;RBM 联动 VRRP,主设备 VRRP 为 active,备机为 standbyH3C。
三层聚合,子接口封装,每个子接口配置实 IP+VRRP 虚拟 IP,RBM 联动 VRRP,主 active、备 standby。
# =========F5000‑1(主)=========
system‑view
#RBM基础已经完成,RBM组主备模式,会话同步、配置同步开启
#对接S6850‑3 聚合1
interface Route‑Aggregation 1
port link‑mode route
link‑aggregation mode dynamic
#成员物理口加入聚合
interface GigabitEthernet 1/0/1
port link‑mode route
port link‑aggregation group 1
interface GigabitEthernet 1/0/2
port link‑mode route
port link‑aggregation group 1
#子接口Agg1.1:接收S6850‑3流入流量
interface Route‑Aggregation 1.1
ip address 192.168.1.10 255.255.255.248
#RBM联动VRRP vrid 11,主设备active
vrrp vrid 11 virtual‑ip 192.168.1.9 255.255.255.248 active
#子接口Agg1.2:回包返回S6850‑3
interface Route‑Aggregation 1.2
ip address 192.168.1.18 255.255.255.248
vrrp vrid 12 virtual‑ip 192.168.1.17 255.255.255.248 active
#对接S6850‑4聚合2
interface Route‑Aggregation 2
port link‑mode route
link‑aggregation mode dynamic
interface GigabitEthernet 1/0/3
port link‑mode route
port link‑aggregation group 2
interface GigabitEthernet 1/0/4
port link‑mode route
port link‑aggregation group 2
#子接口Agg2.1:接收S6850‑4流入流量
interface Route‑Aggregation 2.1
ip address 192.168.2.138 255.255.255.248
vrrp vrid 21 virtual‑ip 192.168.2.137 255.255.255.248 active
#子接口Agg2.2:回包返回S6850‑4
interface Route‑Aggregation 2.2
ip address 192.168.2.146 255.255.255.248
vrrp vrid 22 virtual‑ip 192.168.2.145 255.255.255.248 active
# 安全域:子接口分别加入对应安全域,放通VRRP协议
security‑zone name Trust
import interface Route‑Aggregation1.1
import interface Route‑Aggregation1.2
import interface Route‑Aggregation2.1
import interface Route‑Aggregation2.2
security‑policy ip
rule permit_vrrp
source‑zone local
destination‑zone trust
service vrrp
action permit
rule permit_vrrp2
source‑zone trust
destination‑zone local
service vrrp
action permit
F5000‑2 备机:RBM 配置同步,VRRP 角色自动变为 standby,不需要手动写 standby;RBM 联动 VRRP 自动控制主备角色切换H3C。
场景风险:静态路由 / OSPF 动态路由,路由表只看目的 IP,回包有可能选到另外一套聚合子接口,出现入从 Agg1.1 进,回包走 Agg2.2 出去,业务会话异常。 两套实现方案,方案 1 官方推荐,优先;方案 2 策略路由兜底。
原理:正向流量从哪个子接口进入,会话记录上一跳接口信息;反向流量优先根据会话上一跳转发回原入接口,不单纯查路由表选出口,实现源进源出。
#全局开启会话上一跳备份、会话引流
system‑view
session flow‑redirect enable
#每个业务子接口下开启keep‑last‑hop 保持上一跳
interface Route‑Aggregation 1.1
keep‑last‑hop enable
interface Route‑Aggregation 1.2
keep‑last‑hop enable
interface Route‑Aggregation 2.1
keep‑last‑hop enable
interface Route‑Aggregation 2.2
keep‑last‑hop enable
✅效果:
Agg1.1进来,会话记录上一跳;回复报文优先从Agg1.2转发回 S6850‑3;Agg2.1进来,回复报文优先从Agg2.2转发回 S6850‑4;⚠️注意:keep‑last‑hop 只对已经建立会话的流量生效;新建流量路由仍然参考路由表,S6850 侧路由必须正确指向 VRRP 虚拟 IP。
根据源 IP 区分,S6850‑3 过来的源网段,下一跳指向 Agg1.2 对端;S6850‑4 过来源网段下一跳指向 Agg2.2 对端。 配置在防火墙入方向子接口 Agg1.1、Agg2.1 inbound。
192.168.1.9(Agg1.1 VRRP)。192.168.2.137(Agg2.1 VRRP)。192.168.1.17;回 S6850‑4 网段下一跳指向192.168.2.145。动态路由场景:OSPF 把 VRRP 虚拟 IP 网段发布进 OSPF,不要发布实接口物理 IP。
vrrp vrid x virtual‑ip x.x.x.x active/standby;不要普通 VRRP,否则切换异常;备机角色 RBM 自动同步,不需要手动写 standbyH3C。#查看VRRP状态,确认主备角色
display vrrp brief
#查看RBM状态
display rbm group
#查看keep‑last‑hop配置
display this interface Route‑Aggregation1.1
#查看会话,确认入接口、出接口
display session table verbose
#查看路由表
display ip routing‑table
session flow‑redirect enable,业务子接口keep‑last‑hop enable实现源进源出,哪个子接口进来流量,回包从对应返回子接口送出,这是 F5000 该组网标准方案。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
PBR配置也发我一下看看