• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

企业网组网问题

2026-09-06提问
  • 0关注
  • 0收藏,207浏览
粉丝:0人 关注:4人

问题描述:

请问一般企业网里标准的做法是,两台核心堆叠,然后拿出两个三层口和上行两台防火墙的分别跑ospf ,防火墙做主备,每台下发ospf 默认路由,ospf 之间用bfd配合,是这样的吗,还有哪些注意点呢

最佳答案

粉丝:39人 关注:2人

企业网:核心堆叠 + 双上行到主备防火墙,OSPF+BFD 组网分析

拓扑简述: 两台核心交换机 IRF 堆叠(逻辑一台)→ 各用 1 个三层接口分别上联防火墙 FW‑A、FW‑B;防火墙为主备模式;两台 FW 都向 OSPF 下发默认路由 0.0.0.0,部署 BFD。 你的大体思路方向是行业标准主流做法,但有几处细节容易踩坑,下面梳理正确模型、差异点、全部注意事项。

一、拓扑连接与接口规划

  • 核心:2 台 IRF 堆叠,逻辑单台;
  • 上联:核心起两个独立三层 VLANIF(或者物理三层 route‑mode 口),分别对接 FW‑A、FW‑B

推荐用 VLANIF,物理口做 access 划入单独互联 VLAN,不要直接裸物理三层口,后期扩容更灵活。 互联网段建议两个独立三层互联网段:

  • 核心 ↔ FW‑A:网段 A
  • 核心 ↔ FW‑B:网段 B 不要同一个网段同时接两台防火墙,避免 ARP 混乱。

❌不建议:核心做聚合 Eth‑Trunk 同时跨接两台防火墙,防火墙主备模式不支持跨设备聚合。

二、路由部分:防火墙主备,引入默认路由进 OSPF

防火墙主备(VGMP 主备,不是负载分担):

  1. 主、备 FW 都把默认路由 0.0.0.0 以 type‑2 外部 LSA 注入 OSPF 区域
  • 主防火墙:默认路由开销小;备防火墙默认路由开销大。
  • 核心 OSPF 会优选主防火墙的默认路由;主 FW 故障,自动切换到备 FW 的默认路由。

关键点:VGMP 主备防火墙,不要两边发布相同 cost,否则核心会收到两条等价默认路由,产生负载分担,备机业务不通(因为备 FW 转发表不生效)。 示例:

  • 主 FW:import‑route static cost 1
  • 备 FW:import‑route static cost 20

三、BFD 部署(重点,很多人配置错)

你说 OSPF 配合 BFD,BFD 不是用来检测外网,BFD 检测【核心 ↔ 防火墙之间三层互联链路】

两种 BFD 场景:

  1. BFD for OSPF:检测三层直连邻居,链路光 / 网线断,OSPF 邻居快速 down,LSA 快速老化。
ospf 1 bfd all‑interfaces enable

仅检测直连链路故障;不能检测防火墙本身整机业务故障、FW 内网接口正常但外网断的场景

⚠️重大坑:

如果只是链路完好,但主防火墙整机故障 / 外网链路断,但 FW 和核心之间 OSPF 邻居还 UP,BFD for OSPF 不会感知,核心依然继续把流量发给故障主防火墙,网络全断。 BFD for OSPF 只能检测链路,不能检测防火墙整机、外网出口。

四、防火墙 VGMP 主备关键要点

  1. VGMP 组状态:Active/Standby;只有 Active 防火墙执行业务转发,Standby 不转发业务。
  2. 两台 FW 之间必须配置心跳链路(VGMP 心跳),一般用 1~2 个独立物理口做心跳,不能走业务口;心跳中断会出现双 Active(双主)灾难,内网外网全部异常。
  3. 两台 FW 配置完全同步:配置自动同步、会话备份(会话快速回切)。
  4. 防火墙 OSPF 进程:Standby 设备 OSPF 邻居依然可以 UP,LSA 照样向外发布,只是业务不转发。所以必须靠 cost 值抬高备机默认路由优先级,防止核心选到备机。

现象:主 FW 外网断,但 FW 内网口完好,OSPF 邻居还在,VGMP 不会切换,流量依旧丢包。 解决:防火墙配置链路健康检测(NQA/IP‑link),检测下一跳运营商网关;如果外网不通,自动降低 VGMP 优先级,强制发生主备切换。这一步绝大多数企业漏配

五、核心 IRF 堆叠侧注意事项

  1. IRF 堆叠线缆、BFD for IRF,防止堆叠分裂(双活);堆叠分裂会产生严重广播、路由黑洞。
  2. 上联防火墙两个三层互联 VLANIF,分别属于不同网段;OSPF 邻居分别建立到 FW‑A、FW‑B 两台。
  3. 核心不要在这两个互联接口上做任何 STP,三层接口 STP 自动关闭。
  4. 核心设备上,对来自防火墙的外部 LSA 做 LSA‑check,防止异常 LSA 冲击设备。
  5. 建议核心上配置preference ase,控制外部路由优先级。

六、完整风险点清单(按工程实施优先级)

  1. ✅防火墙主备两台发布 OSPF 默认路由,cost 必须不一致,主小,备大,禁止等价路由
  2. ✅配置防火墙 VGMP 心跳链路,至少一条,建议两条,防止心跳中断双 Active。
  3. ✅开启防火墙 IP‑link/NQA 外网链路检测;外网运营商故障触发 VGMP 切换,弥补 BFD for OSPF 看不到外网的缺陷。
  4. ✅BFD for OSPF 只检测直连三层邻居,不要指望它检测防火墙外网。
  5. ✅核心与两台防火墙使用两段独立互联三层网段,不要共享同一个网段
  6. ✅IRF 堆叠做好分裂检测(BFD for IRF),防止堆叠分裂故障。
  7. ✅防火墙开启会话备份,切换后尽量减少业务会话中断。
  8. ✅OSPF 区域规划,核心‑防火墙互联放到 Area 0 骨干区;不要放在非 0 区域。
  9. ✅防火墙需要放行 OSPF 协议报文,两台设备互相建立邻居;安全策略放行 OSPF(协议号 89)、BFD UDP 3784。

很多人邻居起不来就是域间策略拦截 OSPF/BFD 报文。

  1. ✅避免防火墙做 OSPF ABR/ASBR 同时做太多其他业务,防火墙 CPU 要关注外部 LSA 数量。
  2. ✅切换演练:割接完成后必须手动拔主 FW 网线、断开主 FW 外网,做主备切换测试,确认路由切换、业务恢复。

七、补充两种对比方案

  1. 当前方案:FW VGMP 主备,双上联核心 IRF,OSPF 下发不同 cost 默认路由,适合绝大多数中小型企业。
  2. 如果防火墙做负载分担(非主备,双活):两台 FW 同时转发业务,核心收到两条等价默认路由,不需要 cost 差异,这个场景就不使用 VGMP 主备。

总结你的原描述修正版

两台核心 IRF 堆叠,分别用两段三层互联网段上联两台防火墙;防火墙 VGMP 主备;两台防火墙都引入默认路由进入 OSPF,主备设置不同 cost 开销;配置 BFD for OSPF 检测三层直连邻居;额外防火墙配置 IP‑link/NQA 检测外网,配置 VGMP 心跳链路,完成整套高可用。

暂无评论

4 个回答
粉丝:0人 关注:1人

rbm结合下面irf

暂无评论

粉丝:9人 关注:47人

OSPF会把管理和互联,业务都混到一起。建议ISIS做互通。业务用BGP发布



暂无评论

粉丝:91人 关注:11人

可以的

暂无评论

粉丝:16人 关注:9人

这个组网是中大型企业网的标准高可用架构,核心堆叠+双防火墙主备+OSPF+BFD的组合符合主流设计规范,补充关键注意点:
1. 路由与选路优化
核心侧配置OSPF静默接口(silent-interface),仅允许与防火墙互联的接口收发OSPF报文,避免内网用户接口泛洪LSA。
调整主备防火墙向核心下发默认路由的cost值(主墙cost低、备墙cost高),确保核心上行流量优先走主墙,避免负载分担导致会话不对称。
核心与防火墙互联的三层口建议加入独立OSPF区域(如Area 1,普通/NSSA均可),核心作为ABR隔离LSA泛洪范围。
2. BFD与可靠性配置
OSPF与BFD联动需两端同时配置:核心侧接口下ospf bfd enable,全局bfd启用;防火墙侧对应互联接口也开启OSPF BFD,故障收敛可压缩到秒级内。
防火墙主备建议配置双机热备(HRP)+会话同步,主备切换时业务不中断;同时配置HRP与上行链路状态联动,主墙上行全断时主动切备。
3. 其他细节
核心与防火墙互联链路建议用三层路由口(非子接口),地址规划独立网段,避免与业务网段冲突。
若内网有多个业务网段需安全隔离,可在核心配置静态黑洞路由防环,或在防火墙上做回程路由校验。
核心堆叠需确保堆叠链路带宽足够(建议跨板链路聚合),避免堆叠分裂导致双主故障。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明