• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI系列防火墙HA主备坑点

9小时前提问
  • 0关注
  • 0收藏,53浏览
粉丝:0人 关注:0人

问题描述:

公司换了新华三的防火墙,以前是安全厂家的,配置ha直接配置了就行,备机默认不转发任何流量。

新华三这个好多坑点,手册里面web手册根本没说清楚,你要看cli里面才有详细一点的。

1. HA主备后不能使用easy ip源地址转换方式(因为会导致备机回包)

2. HA联动VRRP,上下层是二层聚合口,然后vlanif当三层口的话,不能配置使用监控口。

3. HA联通VRRP,NAT后地址是vrrp网段的必须绑定vrrp备份组,不让你就会在交换机看到2个防火墙的mac地址。

4. HA联通VRRP公网IP要至少3个????,比如.1和.2作为vlanif接口ip,然后.3是vrrp虚拟ip才行。我也是服气。

 

组网及组网描述:

F1000-AI-90

3 个回答
粉丝:91人 关注:11人

1. HA主备后不能使用easy ip源地址转换方式(因为会导致备机回包)

RBM吗,不会的啊

2. HA联动VRRP,上下层是二层聚合口,然后vlanif当三层口的话,不能配置使用监控口。

手册都有相关说明

3. HA联通VRRP,NAT后地址是vrrp网段的必须绑定vrrp备份组,不让你就会在交换机看到2个防火墙的mac地址。

手册都有相关说明

4. HA联通VRRP公网IP要至少3个????,比如.1和.2作为vlanif接口ip,然后.3是vrrp虚拟ip才行。我也是服气。

不需要。可以用私网地址的

粉丝:16人 关注:9人

你提到的确实是F1000-AI系列HA(主备)+ VRRP + NAT场景下的常见经典问题,补齐第4点并整理核心排坑/关键配置如下:
1. 关于 Easy IP
坑点:主用 Easy IP(直接借用出接口IP)时,若流量触发备机会话或回包路径变化,备机无对应NAT表项会不通。
排坑:改用 NAT地址池+VRRP 方式,不要直接用接口IP做NAT转换。
2. 关于 二层聚合+VLANIF下的监控口
坑点:当上下联是二层聚合口,通过VLANIF做三层网关时,配置monitor-interface监控该物理聚合口可能导致HA状态异常震荡。
排坑:改为监控 Track VRRP状态 或 Track 路由。
3. 关于 NAT地址绑定VRRP
坑点:NAT公网地址若属于VRRP所在网段,未绑定VRRP备份组时,两台墙都会发ARP,导致交换机ARP表混乱。
关键命令:
shell
nat address-group 1
address x.x.x.x x.x.x.x vrrp-group 1 # 必须绑定
4. 关于 公网IP数量
是的,至少需要3个。
.1:Master 物理接口IP
.2:Backup 物理接口IP
.3:VRRP 虚拟IP(同时也是NAT对外提供服务的地址)。

兄弟不要瞎评论 ok?

奔跑的小马 发表时间:7小时前 更多>>

兄弟不要瞎评论 ok?

奔跑的小马 发表时间:7小时前
粉丝:12人 关注:7人

1. HA主备后不能使用Easy IP源地址转换
您的理解是正确的。因为在HA主备场景下,如果直接使用接口IP(即Easy IP方式)做NAT,当主设备故障切换到备设备后,备设备会以自身的接口IP作为转换后的源地址。此时,上行交换机/路由器上缓存的ARP表项还是指向原主设备的MAC地址,就可能导致回程流量被错误地送到已经失效的原主设备上,从而造成业务中断。这种模式下无法通过VRRP虚拟MAC来保证ARP表项的正确性。

2. HA联动VRRP,且上下层为二层聚合口+VLANIF时,不能配置监控接口
这个限制主要源于VLANIF接口的特性。在二层聚合口上创建的VLANIF接口,其物理链路状态由聚合组内所有成员接口共同决定。在这种组网下,如果配置了针对单个物理口的监控,可能会导致HA状态误判。例如,监控的物理口down了,但聚合组整体仍处于up状态(因为还有其他成员口),这会造成HA误切换或脑裂风险。官方建议在这种桥接场景下,应依靠VRRP本身的状态或上层交换机的联动机制来检测故障,而不是依赖防火墙接口的物理状态。

3. HA联动VRRP,NAT转换后地址与VRRP同网段必须绑定VRRP备份组
这是确保ARP应答一致性的关键配置。根据 H3C SecPath F5000-AI160防火墙配置指导中的“功能简介”所述:当HA组网中VRRP的虚拟IP与NAT转换后的IP处于同一网段时,如果不做绑定,两台设备都可能回应ARP请求。执行绑定操作后,只有Master设备会使用VRRP备份组的虚拟MAC来回应ARP,从而保证上行三层设备(如交换机)的ARP表项唯一且正确,避免流量黑洞或负载不均。这正是您在第3点中提到的“不绑定会在交换机看到2个防火墙MAC地址”问题的官方解释和解决方案。

4.虚拟地址用公网,实际地址用私网就行

5.为什么不让集成商或者代理商来调,客户自己调

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明