F5000防火墙与S12700采用三层聚合互联形式,目前主防火墙VRRP配置如下,如下两个聚合组需引流聚合1.1 2.1为入流量,聚合1.2 2.2为出流量,备框配置正常配置,F5000与S12700互通需引流地址段为192.168.20.0/24 177.10.10.0/24 210.0.0.0/8,问:该如何使用静态路由完成指路使1.1聚合入流量从聚合1.2流量返回至S12700-A设备,聚合2.1入流量从聚合2.2返回至S12700-B设备。
#
interface Route-Aggregation64
description for_RBM
ip address 1.1.1.1 255.255.255.252
link-aggregation mode dynamic
#
interface te 1/0/6
port link-mode route
description TO-[F5000-B]-TE1/0/6
port link-aggregation group 64
#
interface te 1/0/7
port link-mode route
description TO-[F5000-B]-TE1/0/7
port link-aggregation group 64
#
track 1 interface Ten-GigabitEthernet1/0/0
#
track 2 interface Ten-GigabitEthernet1/0/1
#
remote-backup group
data-channel interface Route-Aggregation64
delay-time 30
track 1
track 2
local-ip 1.1.1.1
remote-ip 1.1.1.2
device-role primary
#
#
interface Route-Aggregation1
description To-[S12700E-A]
#
interface Ten-GigabitEthernet1/0/0
port link-aggregation group 1
#
interface Route-Aggregation1.1
ip address 192.168.203.11 29
vrrp vrid 1 virtual-ip 192.168.203.9 active(对端S12700地址为192.168.203.10)
#
interface Route-Aggregation1.2
ip address 192.168.203.19 29
vrrp vrid 1 virtual-ip 192.168.203.17 active(对端S12700地址为192.168.203.18)
#
interface Route-Aggregation2
description To-[S12700E-B]
#
interface Ten-GigabitEthernet1/0/1
port link-aggregation group 2
#
interface Route-Aggregation2.1
ip address 192.168.203.139 29
vrrp vrid 1 virtual-ip 192.168.203.137 active(对端S12700地址为192.168.203.138)
#
interface Route-Aggregation2.2
ip address 192.168.203.147 29
vrrp vrid 1 virtual-ip 192.168.203.145 active(对端S12700地址为192.168.203.146)
#
组网如下,下图的端口忽略即可,我只是连了个大概的拓扑

暂无评论
# F5000‑RBM 主备旁挂 S12700:入流量子接口与回包子接口不一致指路方案
## 业务需求拆解
>
> 组网:F5000 RBM 主备,与 S12700‑A、S12700‑B 三层聚合子接口对接
1. 聚合 1.1(VRRP‑Master):**入流量**,S12700‑A 把引流网段`192.168.20.0/24、177.10.10.0/24、210.0.0.0/8`送进 F5000 聚合 1.1 子接口;
2. **回包必须走聚合 1.2 子接口返回 S12700‑A**;
3. 聚合 2.1(VRRP‑Master):**入流量**,S12700‑B 把引流网段送进 F5000 聚合 2.1 子接口;
4. **回包必须走聚合 2.2 子接口返回 S12700‑B**;
>
> 关键:**普通目的静态路由做不到**:目的网段相同,静态路由只能写一个下一跳 / 出接口;
> ✅解决方案:**源地址路由(策略路由 policy‑based‑route)**,基于**源 IP**选择出接口,满足:同一目的,不同源,从不同子接口回包。
### 接口 IP 梳理(提取你的配置)
表格
| 子接口 | F5000 实 IP | VRRP 虚 IP | 对端 S12700 设备 | 对端 S12700 接口 IP |
| --- | --- | --- | --- | --- |
| Route‑Aggregation1.1 | 192.168.203.11/29 | 192.168.203.9 Active | S12700‑A | 192.168.203.10 |
| Route‑Aggregation1.2 | 192.168.203.19/29 | 192.168.203.17 Active | S12700‑A | 192.168.203.18 |
| Route‑Aggregation2.1 | 192.168.203.139/29 | 192.168.203.137 Active | S12700‑B | 192.168.203.138 |
| Route‑Aggregation2.2 | 192.168.203.147/29 | 192.168.203.145 Active | S12700‑B | 192.168.203.146 |
引流网段:
`192.168.20.0/24`、`177.10.10.0/24`、`210.0.0.0/8`
>
> 流量逻辑:
- 报文**从 RA1.1 进来,源 IP 属于上面三个网段,回包强制出 RA1.2,下一跳 192.168.203.18 (S12700‑A)**
- 报文**从 RA2.1 进来,源 IP 属于上面三个网段,回包强制出 RA2.2,下一跳 192.168.203.146 (S12700‑B)**
>
> ⚠️注意:RBM 主备环境,**policy‑based‑route 配置会同步到备框**;VRRP 主备切换后,备框升主后策略路由自动生效。track 需要绑定 RBM 监控 track1/track2。
## F5000 主设备完整配置(备框 RBM 自动同步)
### 1. 创建 ACL,匹配需要引流的源网段
```
system‑view
acl number 3000
rule permit ip source 192.168.20.0 0.0.0.255
rule permit ip source 177.10.10.0 0.0.0.255
rule permit ip source 210.0.0.0 0.255.255.255
quit
```
### 2. 创建策略路由节点
```
policy‑based‑route RETURN‑TRAFFIC permit node 10
#匹配ACL3000的源网段,指定出接口RA1.2,下一跳S12700‑A的192.168.203.18
if‑match acl 3000
apply output‑interface Route‑Aggregation1.2 next‑hop 192.168.203.18
quit
policy‑based‑route RETURN‑TRAFFIC permit node 20
#匹配ACL3000源网段,指定出接口RA2.2,下一跳S12700‑B的192.168.203.146
if‑match acl 3000
apply output‑interface Route‑Aggregation2.2 next‑hop 192.168.203.146
quit
policy‑based‑route RETURN‑TRAFFIC permit node 100
#其他所有流量,不做策略路由,查表转发
quit
```
### 3. 将策略路由应用到**入接口**!!重点
>
> 策略路由必须应用在**入流量子接口**:RA1.1 和 RA2.1(流量从这两个接口进入防火墙,在入方向做策略路由判断回包出哪个接口)
```
interface Route‑Aggregation1.1
ip policy‑based‑route RETURN‑TRAFFIC
quit
interface Route‑Aggregation2.1
ip policy‑based‑route RETURN‑TRAFFIC
quit
```
>
> ❗不要应用在出接口!V7 策略路由`ip policy‑based‑route`是**入方向**生效。报文从 RA1.1 进入,匹配源,直接指定回包从 RA1.2 转发。
### 4. 基础静态路由(保障底层可达,非指路用)
>
> 防火墙需要知道对端 S12700 各个子接口网段可达,直连已经通,不需要额外静态;
> ⚠️**不要写目的为 192.168.20.0/24 等三个网段的静态路由**,否则策略路由会失效。
### 5. RBM 注意事项(你的现有 RBM 配置)
```
remote‑backup group
data‑channel interface Route‑Aggregation64
delay‑time 30
track 1
track 2
local‑ip 1.1.1.1
remote‑ip 1.1.1.2
device‑role primary
```
1. policy‑based‑route、acl 配置 RBM 会同步到备 F5000;
2. 备框上 RA1.1、RA2.1 VRRP 为`standby`状态,子接口实际物理 IP 仍然 up,但业务流量不会送备框;主备切换后备框 VRRP 变成 active,策略路由自动接管流量;
3. track1 track2 监控 RA1、RA2 物理聚合;当链路故障 RBM 切换,备机升主。
## S12700 交换机侧配置要点(同样重要)
1. S12700‑A:去往 `192.168.20.0/24,177.10.10.0/24,210.0.0.0/8` **静态路由下一跳指向 RA1.1 的 VRRP 虚 IP:192.168.203.9**,把入流量送入 F5000 RA1.1 子接口。
```
ip route‑static 192.168.20.0 255.255.255.0 192.168.203.9
ip route‑static 177.10.10.0 255.255.255.0 192.168.203.9
ip route‑static 210.0.0.0 255.0.0.0 192.168.203.9
```
2. S12700‑B:去往三个网段静态路由下一跳指向 RA2.1 的 VRRP 虚 IP:192.168.203.137,入流量送入 F5000 RA2.1。
```
ip route‑static 192.168.20.0 255.255.255.0 192.168.203.137
ip route‑static 177.10.10.0 255.255.255.0 192.168.203.137
ip route‑static 210.0.0.0 255.0.0.0 192.168.203.137
```
3. S12700‑A 必须存在回程路由:从 F5000 RA1.2 回来的报文,S12700‑A 本身路由可达业务网段。
## 验证命令 F5000
```
display policy‑based‑route RETURN‑TRAFFIC
display ip policy‑based‑route interface Route‑Aggregation1.1
display ip policy‑based‑route interface Route‑Aggregation2.1
display acl 3000
```
抓包验证:
1. 在 RA1.1 抓包看入方向流量;RA1.2 抓包确认回包报文从 RA1.2 发出;
2. 在 RA2.1 抓包入,RA2.2 抓包回包。
## ⚠️踩坑风险点
1. ❌不要写目的网段静态路由:`ip route‑static 192.168.20.0 24 xxxx`,一旦配置,查表优先,策略路由不生效。
2. ❌策略路由必须应用在**入接口 RA1.1 RA2.1**,不是 RA1.2/RA2.2;V7 入方向 PBR。
3. RBM 切换测试:shutdown track 对应的 Ten‑GigabitEthernet1/0/0 模拟 S12700‑A 链路故障,备机升主,检查业务流量、回包子接口是否变成备框对应子接口。
4. 安全策略放行:F5000 安全策略放行这三个源网段业务。
5. 该场景是**不对称转发**,会话表存在 F5000 主框;RBM 会话表同步正常;**不要开启 dual‑active 双主模式**,你的组网是主备模式`device‑role primary/secondary`。
## 补充:为什么单纯静态路由无法完成需求?
静态路由是**基于目的 IP 查表**;现在需求是:同样目的 IP,报文如果从 RA1.1 进来,回包走 RA1.2;报文从 RA2.1 进来,回包走 RA2.2;**相同目的不同出接口**,静态路由做不到,必须源匹配策略路由 (PBR)。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论