公司换了新华三的防火墙,以前是安全厂家的,配置ha直接配置了就行,备机默认不转发任何流量。
新华三这个好多坑点,手册里面web手册根本没说清楚,你要看cli里面才有详细一点的。
1. HA主备后不能使用easy ip源地址转换方式(因为会导致备机回包)
2. HA联动VRRP,上下层是二层聚合口,然后vlanif当三层口的话,不能配置使用监控口。
3. HA联通VRRP,NAT后地址是vrrp网段的必须绑定vrrp备份组,不让你就会在交换机看到2个防火墙的mac地址。
4. HA联通VRRP公网IP要至少3个????,比如.1和.2作为vlanif接口ip,然后.3是vrrp虚拟ip才行。我也是服气。
F1000-AI-90
兄弟不要瞎评论 ok?
兄弟不要瞎评论 ok?
1. HA主备后不能使用Easy IP源地址转换
您的理解是正确的。因为在HA主备场景下,如果直接使用接口IP(即Easy IP方式)做NAT,当主设备故障切换到备设备后,备设备会以自身的接口IP作为转换后的源地址。此时,上行交换机/路由器上缓存的ARP表项还是指向原主设备的MAC地址,就可能导致回程流量被错误地送到已经失效的原主设备上,从而造成业务中断。这种模式下无法通过VRRP虚拟MAC来保证ARP表项的正确性。
2. HA联动VRRP,且上下层为二层聚合口+VLANIF时,不能配置监控接口
这个限制主要源于VLANIF接口的特性。在二层聚合口上创建的VLANIF接口,其物理链路状态由聚合组内所有成员接口共同决定。在这种组网下,如果配置了针对单个物理口的监控,可能会导致HA状态误判。例如,监控的物理口down了,但聚合组整体仍处于up状态(因为还有其他成员口),这会造成HA误切换或脑裂风险。官方建议在这种桥接场景下,应依靠VRRP本身的状态或上层交换机的联动机制来检测故障,而不是依赖防火墙接口的物理状态。
3. HA联动VRRP,NAT转换后地址与VRRP同网段必须绑定VRRP备份组
这是确保ARP应答一致性的关键配置。根据 H3C SecPath F5000-AI160防火墙配置指导中的“功能简介”所述:当HA组网中VRRP的虚拟IP与NAT转换后的IP处于同一网段时,如果不做绑定,两台设备都可能回应ARP请求。执行绑定操作后,只有Master设备会使用VRRP备份组的虚拟MAC来回应ARP,从而保证上行三层设备(如交换机)的ARP表项唯一且正确,避免流量黑洞或负载不均。这正是您在第3点中提到的“不绑定会在交换机看到2个防火墙MAC地址”问题的官方解释和解决方案。
4.虚拟地址用公网,实际地址用私网就行
5.为什么不让集成商或者代理商来调,客户自己调
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明