• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙RBM与交换机M-LAG对接问题

2小时前提问
  • 0关注
  • 0收藏,29浏览
粉丝:1人 关注:1人

问题描述:

防火墙RBM和交换机M-LAG对接,配置完后交换机和防火墙聚合组起不来,物理接口选不中为什么?

3 个回答
粉丝:91人 关注:11人

是动态聚合吧


具体怎么接的线,看看接的有没有问题 

暂无评论

粉丝:16人 关注:9人

请按以下步骤排查:
1. 接口状态与双工确认
命令:display interface brief
检查物理口是否为 UP。如果是 DOWN,检查光模块、光纤或网线。
关键:确认相关接口是否被强制为了 FDX(全双工)。部分厂商或场景下,半双工可能无法选中。
2. 聚合组配置一致性(最常见原因)
LACP模式:检查两边是否都开启了 LACP(link-aggregation mode dynamic)。
关键点:
速率与双工:组内所有物理口必须一致。
VLAN配置:必须一致(Access/Pvid、Trunk允许通过的VLAN)。
QoS/风暴控制:必须一致。
RBM侧:确认防火墙是否工作在 RBM-M-LAG 特别适配模式(部分版本需特指对接模式为 mlag)。
3. M-LAG 配置检查(交换机侧)
命令:display m-lag brief
检查 M-LAG Peer-Link 是否正常。
检查 DFS Group 状态是否正常(双主检测)。
关键:M-LAG 成员端口的 m-lag group X ID 必须配对,且 System Mac(LSW)、LACP System Priority 需保持一致(通常由系统自动同步,但需确认)。
4. LACP 报文统计
命令:display lacp statistics interface GigabitEthernet x/x/x
确认能否收到对端发来的 LACP PDU。如果只有发没有收,排查链路或中间链路透传问题。

暂无评论

粉丝:35人 关注:1人

防火墙RBM与交换机M-LAG对接时,聚合组起不来、物理接口选不中,核心原因在于对接模型理解有误:RBM防火墙是两台独立的物理设备,而M-LAG交换机在逻辑上是一台设备。交换机无法将两条分别连接两台独立防火墙的链路,绑定到同一个聚合组


 根本原因分析

  • 对接模型不匹配:M-LAG交换机的同一个聚合组,其成员端口必须位于同一台逻辑设备上。而RBM主备防火墙是两台独立设备,不能直接作为同一个聚合组的对端

  • 配置不一致:两端聚合模式(静态/LACP)、速率、双工、VLAN等参数不一致,导致端口无法选中

  • M-LAG状态异常:M-LAG的peer-link或keepalive链路故障,或配置一致性检查失败,会导致M-LAG接口DOWN,聚合端口自然无法选中

  • LACP协商失败:RBM防火墙侧是两台独立设备,LACP协商时无法达成一致,导致端口无法选中。


 正确配置方案

正确的组网方式是交叉互联:防火墙侧使用设备内三层聚合(Route-Aggregation),交换机侧使用M-LAG二层聚合,并每台交换机单独创建一个聚合口分别对接两台防火墙

交换机侧配置要点(以SW1为例)

bash
# 1. 创建对接FW1的M-LAG二层聚合口 interface Bridge-Aggregation10 port link-type trunk port trunk permit vlan 10 link-aggregation mode dynamic port m-lag group 10 quit # 2. 将物理口加入聚合组 interface GigabitEthernet1/0/1 port link-aggregation group 10 quit # 3. 配置三层网关VLANIF interface Vlan-interface10 ip address 10.0.0.2 255.255.255.0 vrrp vrid 1 virtual-ip 10.0.0.1 quit

SW2的配置与SW1类似,但需修改system-number为2,并创建另一个聚合组(如BAGG20)对接FW2

防火墙侧配置要点(以FW1为例)

bash
# 1. 创建三层聚合口 interface Route-Aggregation10 port link-mode route ip address 10.0.0.10 255.255.255.0 link-aggregation mode dynamic quit # 2. 将物理口加入聚合组 interface GigabitEthernet1/0/1 port link-aggregation group 10 quit # 3. 关联RBM rbm group 1 priority 100 interface Route-Aggregation10 track quit

FW2的配置类似,但聚合口编号需保持一致(如RAGG10),IP地址配置为同网段实IP


 排查步骤清单

  1. 检查物理层:确认所有物理端口状态UP,光模块/网线正常

  2. 检查聚合配置:两端聚合模式(动态/静态)、链路类型、VLAN列表、速率双工是否完全一致

  3. 检查M-LAG状态:执行display m-lag summary,确认peer-link和keepalive链路状态为UP,且M-LAG组ID一致

  4. 检查一致性:执行display m-lag consistency,确保Type 1配置完全一致

  5. 检查STP与协议:确认聚合端口未被STP阻塞,且中间设备未过滤LACP报文(UDP 646)

  6. 检查成员口上限:确认未超过link-aggregation selected-port maximum限制

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明