防火墙RBM与交换机M-LAG对接时,聚合组起不来、物理接口选不中,核心原因在于对接模型理解有误:RBM防火墙是两台独立的物理设备,而M-LAG交换机在逻辑上是一台设备。交换机无法将两条分别连接两台独立防火墙的链路,绑定到同一个聚合组中。
根本原因分析
对接模型不匹配:M-LAG交换机的同一个聚合组,其成员端口必须位于同一台逻辑设备上。而RBM主备防火墙是两台独立设备,不能直接作为同一个聚合组的对端。
配置不一致:两端聚合模式(静态/LACP)、速率、双工、VLAN等参数不一致,导致端口无法选中。
M-LAG状态异常:M-LAG的peer-link或keepalive链路故障,或配置一致性检查失败,会导致M-LAG接口DOWN,聚合端口自然无法选中。
LACP协商失败:RBM防火墙侧是两台独立设备,LACP协商时无法达成一致,导致端口无法选中。
正确配置方案
正确的组网方式是交叉互联:防火墙侧使用设备内三层聚合(Route-Aggregation),交换机侧使用M-LAG二层聚合,并每台交换机单独创建一个聚合口分别对接两台防火墙。
交换机侧配置要点(以SW1为例)
# 1. 创建对接FW1的M-LAG二层聚合口
interface Bridge-Aggregation10
port link-type trunk
port trunk permit vlan 10
link-aggregation mode dynamic
port m-lag group 10
quit
# 2. 将物理口加入聚合组
interface GigabitEthernet1/0/1
port link-aggregation group 10
quit
# 3. 配置三层网关VLANIF
interface Vlan-interface10
ip address 10.0.0.2 255.255.255.0
vrrp vrid 1 virtual-ip 10.0.0.1
quit
SW2的配置与SW1类似,但需修改system-number为2,并创建另一个聚合组(如BAGG20)对接FW2。
防火墙侧配置要点(以FW1为例)
# 1. 创建三层聚合口
interface Route-Aggregation10
port link-mode route
ip address 10.0.0.10 255.255.255.0
link-aggregation mode dynamic
quit
# 2. 将物理口加入聚合组
interface GigabitEthernet1/0/1
port link-aggregation group 10
quit
# 3. 关联RBM
rbm group 1
priority 100
interface Route-Aggregation10 track
quit
FW2的配置类似,但聚合口编号需保持一致(如RAGG10),IP地址配置为同网段实IP。
排查步骤清单
检查物理层:确认所有物理端口状态UP,光模块/网线正常。
检查聚合配置:两端聚合模式(动态/静态)、链路类型、VLAN列表、速率双工是否完全一致。
检查M-LAG状态:执行display m-lag summary,确认peer-link和keepalive链路状态为UP,且M-LAG组ID一致。
检查一致性:执行display m-lag consistency,确保Type 1配置完全一致。
检查STP与协议:确认聚合端口未被STP阻塞,且中间设备未过滤LACP报文(UDP 646)。
检查成员口上限:确认未超过link-aggregation selected-port maximum限制。
暂无评论