• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000VRRP路由指向问题

2小时前提问
  • 0关注
  • 0收藏,27浏览
粉丝:0人 关注:0人

问题描述:

F5000防火墙与S12700采用三层聚合互联形式,目前主VRRP配置如下,如下两个聚合组需引流聚合1.1 2.1为入流量,聚合1.2 2.2为出流量,备框配置正常配置,F5000与S12700互通需引流地址段为192.168.20.0/24 177.10.10.0/24 210.0.0.0/8,问:该如何使用静态路由完成指路使1.1聚合入流量从聚合1.2流量返回至S12700-A设备,聚合2.1入流量从聚合2.2返回至S12700-B设备。

#

interface Route-Aggregation64

 description for_RBM

 ip address 1.1.1.1 255.255.255.252

 link-aggregation mode dynamic

#

interface te 1/0/6

 port link-mode route

 description TO-[F5000-B]-TE1/0/6

 port link-aggregation group 64

#

interface te 1/0/7

 port link-mode route

 description TO-[F5000-B]-TE1/0/7

 port link-aggregation group 64

#

track 1 interface Ten-GigabitEthernet1/0/0

#

track 2 interface Ten-GigabitEthernet1/0/1

#

remote-backup group

data-channel interface Route-Aggregation64

delay-time 30

track 1

track 2

local-ip 1.1.1.1

remote-ip 1.1.1.2

device-role primary

#

#

interface Route-Aggregation1

description To-[S12700E-A]

#

interface Ten-GigabitEthernet1/0/0

 port link-aggregation group 1

#

interface Route-Aggregation1.1

 ip address 192.168.203.11 29

 vrrp vrid 1 virtual-ip 192.168.203.9 active(对端S12700地址为192.168.203.10)

#

interface Route-Aggregation1.2

 ip address 192.168.203.19 29

 vrrp vrid 1 virtual-ip 192.168.203.17 active(对端S12700地址为192.168.203.18)

#

interface Route-Aggregation2

description To-[S12700E-B]

#

interface Ten-GigabitEthernet1/0/1

 port link-aggregation group 2

#

interface Route-Aggregation2.1

 ip address 192.168.203.139 29

 vrrp vrid 1 virtual-ip 192.168.203.137 active(对端S12700地址为192.168.203.138)

#

interface Route-Aggregation2.2

 ip address 192.168.203.147 29

 vrrp vrid 1 virtual-ip 192.168.203.145 active(对端S12700地址为192.168.203.146)

#

组网如下,下图的端口忽略即可,我只是连了个大概的拓扑

2 个回答
粉丝:15人 关注:9人

排查与配置思路(基于F5000 V7版本,双机RBM+VRRP场景)
核心通过策略路由(PBR)+ 静态路由联动实现入回流路径绑定,纯静态路由无法基于入接口选路,需PBR匹配入流量后指定出接口。
一、基础互联与VRRP前提(先确认)
1. 假设互联聚合对应关系:
入向聚合1.1(S12700-A到F5000主框):对应F5000主框Route-Aggregation1,对端IP10.1.1.2/30,本端10.1.1.1/30
出向聚合1.2(F5000主框到S12700-A):对应F5000主框Route-Aggregation2,对端IP10.1.2.2/30,本端10.1.2.1/30
入向聚合2.1(S12700-B到F5000备框):对应F5000备框Route-Aggregation1,对端IP10.2.1.2/30,本端10.2.1.1/30
出向聚合2.2(F5000备框到S12700-B):对应F5000备框Route-Aggregation2,对端IP10.2.2.2/30,本端10.2.2.1/30
2. 确认RBM双机状态正常:display rbm status
二、主框配置(流量从聚合1.1入,从聚合1.2回S12700-A)
1. 配置ACL匹配回流目的网段(即入流量的源网段,也就是用户指定的3个引流网段)
acl number 3000
rule 0 permit ip destination 192.168.20.0 0.0.0.255
rule 5 permit ip destination 177.10.10.0 0.0.0.255
rule 10 permit ip destination 210.0.0.0 0.255.255.255
2. 配置策略路由,绑定入接口(聚合1.1),指定

暂无评论

粉丝:33人 关注:2人

F5000‑RBM 主备,RA1.1 入流量 RA1.2 回包;RA2.1 入流量 RA2.2 回包

核心结论

该业务需求不能使用普通目的静态路由实现H3C 静态路由只基于目的 IP 查表:同一个目的网段,路由表只能存在一条最优出接口。 你的业务:同样的三个目的网段,报文从 RA1.1 进来,回包走 RA1.2;报文从 RA2.1 进来,回包走 RA2.2。相同目的,根据入接口 / 源 IP 选择不同出接口,V7 平台必须使用入方向策略路由 PBR实现,没有静态路由可以完成该逻辑H3C。

接口 IP 梳理

表格

子接口F5000 实 IPVRRP 虚 IP对端 S12700 设备S12700 对端 IP
RA1.1192.168.203.11/29192.168.203.9 ActiveS12700‑A192.168.203.10
RA1.2192.168.203.19/29192.168.203.17 ActiveS12700‑A192.168.203.18
RA2.1192.168.203.139/29192.168.203.137 ActiveS12700‑B192.168.203.138
RA2.2192.168.203.147/29192.168.203.145 ActiveS12700‑B192.168.203.146

引流网段:192.168.20.0/24177.10.10.0/24210.0.0.0/8

流量逻辑:

  1. 报文RA1.1 入,源属于引流网段,回包强制出 RA1.2,下一跳指向 S12700‑A 192.168.203.18
  2. 报文RA2.1 入,源属于引流网段,回包强制出 RA2.2,下一跳指向 S12700‑B 192.168.203.146

⚠️RBM 主备模式,策略路由 ACL 配置会自动同步备框;主备切换后备升主,PBR 自动接管业务流量;track 1/2 监控聚合物理链路,链路故障触发 RBM 整机切换H3C。

F5000 主设备完整配置(RBM 自动同步备机)

1、ACL 匹配业务源网段

system‑view acl number 3000 rule permit ip source 192.168.20.0 0.0.0.255 rule permit ip source 177.10.10.0 0.0.0.255 rule permit ip source 210.0.0.0 0.255.255.255 quit

2、创建策略路由

policy‑based‑route RETURN‑PATH permit node 10 if‑match acl 3000 apply output‑interface Route‑Aggregation1.2 next‑hop 192.168.203.18 quit policy‑based‑route RETURN‑PATH permit node 20 if‑match acl 3000 apply output‑interface Route‑Aggregation2.2 next‑hop 192.168.203.146 quit policy‑based‑route RETURN‑PATH permit node 100 #其余流量执行正常路由表转发 quit

3、策略路由应用在入流量子接口(重点!V7 策略路由是入方向生效)

interface Route‑Aggregation1.1 ip policy‑based‑route RETURN‑PATH quit interface Route‑Aggregation2.1 ip policy‑based‑route RETURN‑PATH quit

❗不要绑定 RA1.2、RA2.2 出接口;PBR 是接收报文的时候做判断

4、RBM 现有配置保留,不需要修改

remote‑backup group data‑channel interface Route‑Aggregation64 delay‑time 30 track 1 track 2 local‑ip 1.1.1.1 remote‑ip 1.1.1.2 device‑role primary

自动同步会把 ACL、policy‑based‑route 下发备 F5000;主备切换后备机 VRRP 变为 Active,策略路由直接生效。

S12700 交换机侧静态路由(引流把流量送入 F5000 入接口 RA1.1、RA2.1)

S12700‑A

ip route‑static 192.168.20.0 255.255.255.0 192.168.203.9 ip route‑static 177.10.10.0 255.255.255.0 192.168.203.9 ip route‑static 210.0.0.0 255.0.0.0 192.168.203.9

S12700‑B

ip route‑static 192.168.20.0 255.255.255.0 192.168.203.137 ip route‑static 177.10.10.0 255.255.255.0 192.168.203.137 ip route‑static 210.0.0.0 255.0.0.0 192.168.203.137

交换机把业务网段引流到 RA1.1/RA2.1 的 VRRP 虚 IP,流量送进防火墙入接口。

F5000 验证命令

display policy‑based‑route RETURN‑PATH display ip policy‑based‑route interface Route‑Aggregation1.1 display ip policy‑based‑route interface Route‑Aggregation2.1 display acl 3000

关键风险点

  1. ❌禁止写目的为 192.168.20.0/24 等三个网段的静态路由,一旦配置,路由表优先匹配静态路由,策略路由直接失效。
  2. 该组网是不对称转发,RBM 会话表同步必须正常;不要开启双主模式,保持主备模式device‑role primary/secondary
  3. 安全策略放行三个源网段业务流量。
  4. 模拟故障:shutdown track 监控的 Ten‑GigabitEthernet1/0/0,触发 RBM 切换,验证备机升主后回包子接口是否正常。

补充:为什么静态路由做不到?

静态路由查表 key=目的 IP 地址; 你的业务逻辑 key=入接口 + 源 IP; 相同目的网段,需要根据报文从哪个接口进来,选择不同出接口转发,静态路由没有 “入接口” 匹配条件,V7 平台只能使用策略路由 PBR。

如果咨询文档或者需求文档写 “使用静态路由指路”,属于文档描述不准确,该场景技术实现只能是策略路由。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明