图中配置了3条目的地址为 0.0.0.0(默认路由),掩码为 0,但优先级(Preference)分别是 60、70、80。在华三防火墙中,静态路由默认优先级就是60,数值越小越优先。
当前测试“在70/80来回跳”,说明优先级为60的主路由(下一跳117.40.129.65)已经失效或被删除,流量正在60和70的路由之间发生路由震荡或频繁切换。
多出口环境下,如果单纯依赖多条默认静态路由(哪怕优先级不同或相同),极易引发严重问题:
不对称路由(来回路径不一致):出网流量走了一条宽带,回包流量走了另一条宽带,导致防火墙会话表校验失败,直接丢包。
路由黑洞/震荡:某条链路质量差或间歇性断网,但静态路由无法感知,或者路由在主次之间反复横跳,导致内网访问外网严重掉包。
🛠️ 解决方案
根据你的实际业务需求,选择以下三种方案之一进行整改:
方案一:主备模式(最稳定,推荐首选)
如果只想让一条宽带主用,另一条备用(故障才切换),请使用浮动静态路由 + NQA链路检测。
操作逻辑:保留优先级60的主路由,将备用路由优先级调大(如80)。最关键的是必须配置NQA/Track联动,让防火墙主动探测主链路网关,主链路一断,流量自动切备线;主链路恢复,流量自动切回。
CLI参考:
# 1. 配置NQA探测主链路网关
nqa entry admin main_link type icmp-echo
destination ip 171.34.133.1
frequency 1000
reaction 1 checked-element probe-fail threshold-type consecutive 3 action trigger-only
nqa schedule admin main_link start-time now lifetime forever
# 2. 配置浮动静态路由并联动Track
ip route-static 0.0.0.0 0 171.34.133.1 preference 60 track nqa admin main_link
ip route-static 0.0.0.0 0 117.40.129.65 preference 80
方案二:链路负载均衡 LLB(需双线同时跑满带宽)
如果希望3条宽带同时工作、按权重分配流量,严禁单纯配置多条等价默认路由。请在防火墙Web界面配置链路负载均衡(LLB)/智能选路。
操作逻辑:将3个外网口定义为“链路”,加入同一个“链路组”并设置带宽权重;配置健康检测(NQA);创建选路策略绑定链路组。
⚠️ 必做避坑:在两个外网接口视图下,必须取消勾选“保持上一跳”(或CLI输入 undo ip last-hop hold),否则等价路由+保持上一跳=100%路由错乱丢包。
方案三:策略路由 PBR(按网段/应用分流)
如果希望指定某个内网网段走电信,另一个网段走联通(如办公走宽带A,业务走宽带B)。
操作逻辑:用ACL匹配内网源IP网段,创建策略路由(PBR),动作设置为“强制下一跳”指向对应宽带的网关。策略路由优先级高于静态路由。
CLI参考:
acl number 2000
rule permit source 192.168.1.0 0.0.0.255
policy-based-route LAN1_TO_WAN1 permit node 10
match acl 2000
apply next-hop 171.34.133.1
# 在内网接口调用
interface GigabitEthernet 1/0/3
ip policy-based-route LAN1_TO_WAN1
✅ 配套必做检查(否则怎么配都丢包)
NAT必须分接口配置:3条出口属于不同运营商,必须在各个外网接口下单独配置 nat outbound(Easy IP模式),或者配置地址组。严禁全局混合NAT,确保流量从哪个口出去,就用哪个口的公网IP转换。
安全策略放通:确认放通了 Trust 到 Untrust 的流量。
排查会话表:在防火墙上输入 display session table,查看大量会话的出接口和回接口是否一致。如果不一致,说明还是不对称路由。
建议操作顺序:先备份当前配置 → 删除这3条混乱的静态路由 → 按“方案一(主备)”重新配置并联动NQA → 两个外网口关闭“保持上一跳” → 测试ping外网(如114.114.114.114)看是否还掉包。
截图信息:公网 VRF,3 条 0.0.0.0/0 静态默认路由
171.34.133.1(当前选中,勾选状态)117.40.129.65220.248.199.129现象:内网到防火墙网关无丢包;访问外网大量丢包;路由表中默认路由在优先级 60、70、80 之间来回跳变。
正常静态路由:优先级数值越小越优;理论上永久选 60 优先级这条。 ❗F1090 V7 防火墙多等价 / 多优先级静态路由,开启负载分担,即使优先级不同,在某些版本会出现多路由同时参与转发,流量分片打散到三条运营商链路,造成会话跨运营商来回飘,会话异常、大量丢包;你看到的 “70/80 来回” 是转发流量轮流往不同下一跳发送,不是路由条目删除重建。
典型症状:
给 3 条默认路由绑定 track,探测运营商下一跳是否可达,主链路 60 优先级,正常只走这条;主链路探测失败,自动切到 70;70 失败切 80。
Web 界面:新建静态路由,勾选 “跟踪对象”;CLI 配置参考。
# 创建track,ICMP探测各个运营商网关
track 1 ip‑reachability 171.34.133.1
track 2 ip‑reachability 117.40.129.65
track 3 ip‑reachability 220.248.199.129
ip route‑static 0.0.0.0 0 171.34.133.1 public preference 60 track 1
ip route‑static 0.0.0.0 0 117.40.129.65 public preference 70 track 2
ip route‑static 0.0.0.0 0 220.248.199.129 public preference 80 track 3
Web 操作:编辑每一条默认路由,选择对应的 track 探测对象。 track 探测失败,这条静态路由会从路由表摘除,不会参与转发;只有最优可达路由在表中。
不能只靠静态路由优先级,必须使用策略路由 / 智能选路,源 NAT 绑定对应出接口,保证同一个会话的往返流量固定走同一条运营商链路,防止来回飘。
⚠️如果不做会话粘性 NAT,直接三条默认路由负载分担,必然出现跨运营商回包丢包。
#查看路由表,确认生效默认路由
display ip routing‑table vpn‑instance public 0.0.0.0
#查看静态路由详细,看track状态
display ip static‑route vpn‑instance public
#查看会话表,观察同一个源IP是否出现不同公网出接口
display session table verbose
#查看CPU,确认CPU不高
display cpu‑usage
#查看丢包统计
display packet‑drop statistics
临时把另外两条默认路由(优先级 70、80)删除,只保留优先级 60 那条,测试业务。
如果删除后丢包消失,100% 确认是多默认路由同时负载分担导致会话跨运营商丢包。后续再补 track 配置。
小结:你当前现象核心:三条默认路由无 track,全部有效,防火墙流量打散到三条宽带,会话往返走不同运营商,防火墙丢弃非对称报文,产生严重丢包。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明