• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-AI-25防火牆來回路徑不一致導致丟包?

2025-03-11提問
  • 0關注
  • 0收藏,1927瀏覽
粉絲:0人 關注:0人

問題描述:

配置簡單說明:R2和R1做vrrp,查看目前配置R2和R1都是主模式,優先級R1是130,R2是100,FW2和FW1為透明模式,隻做安全策略,SW2和SW1做了堆疊,。sever1網關為R2和R1的vrrp虛擬地址。

正常時候:sever1 ping能通最上方路由器R以及R上方接入的設備,R以及R上方接入設備也能ping通server1,tracert server1到R上方設備時,路由路徑為R2-R,tracert R上方設備到server1路由為R-R2。

故障現象:server1到R路由器上方設備的業務會出現中斷現象,觸發頻率不確定。出現sever1 ping不通最上方路由器R以及R上方接入的設備,R以及R上方接入設備也ping不通server1,tracert server1到R上方設備時,路由路徑為R1-R2-R,tracert R上方設備到server1路由到R就結束了,後續不顯示了。

穩定觸發故障和恢複的方法:

正常的時候把左邊的防火牆斷掉,然後重新接入,就觸發故障了

出現故障的時候,把右邊防火牆斷掉,然後重新接入,就恢複正常了

初步懷疑原因:server1到路由器R的icmp包走SW2-FW2-R2或者SW1-FW1-R1-R2都可以,當走SW2-FW2-R2出去時,icmp包響應會從R2-FW2-SW2原路返回,此時網絡正常,當走SW1-FW1-R1-R2出去時,icmp響應包流量走R2-FW2-SW2,導致防火牆丟棄icmp響應包?

 

3 個回答
粉絲:43人 關注:1人

是RBM組網嗎?還是IRF

沒做的話,反向報文到防火牆肯定會進行首包丟棄的,你要配置兩台防火牆會話痛不,這樣就算來回路徑不一致也不會丟包的


打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢

zhiliao_ECB812 發表時間:2025-03-12 更多>>

防火牆現在沒做組網,是 R2和R1做了vrrp

zhiliao_ECB812 發表時間:2025-03-11

沒做的話,反向報文到防火牆肯定會進行首包丟棄的,你要配置兩台防火牆會話痛不,這樣就算來回路徑不一致也不會丟包的

zhiliao_v6hOyc 發表時間:2025-03-11

配置什麼需要,沒看懂呢

zhiliao_ECB812 發表時間:2025-03-11

是否可以在兩台防火牆中間加一條鏈路,然後配置RBM雙機熱備,把其中一台作為主,一台作為備用

zhiliao_ECB812 發表時間:2025-03-11

需要調整一下,要麼配置IRF,或者RBM

zhiliao_v6hOyc 發表時間:2025-03-11

在兩台防火牆中間加一條鏈路,然後配置RBM雙機熱備,把其中一台作為主,一台作為備用,這條鏈路作為心跳線的同時能跑業務嗎,還是說要再在防火牆中間加一條鏈路專門跑業務。

zhiliao_ECB812 發表時間:2025-03-11

不能跑業務,RBM通道僅用來同步會話信息及配置同步

zhiliao_v6hOyc 發表時間:2025-03-11

那就還要在防火牆之間額外加一條鏈路跑業務是不

zhiliao_ECB812 發表時間:2025-03-11

不需要

zhiliao_v6hOyc 發表時間:2025-03-11

或者是配置心跳線開啟雙機熱備之後,打開“DPI業務支持雙機設備”這個功能就可以了?

zhiliao_ECB812 發表時間:2025-03-11

打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢

zhiliao_ECB812 發表時間:2025-03-12
粉絲:98人 關注:11人

肯定會的,防火牆不允許有來回路徑不一致的問題


在透明模式下工作的防火牆(如FW1和FW2),通常期望看到的是對稱的流量路徑,即請求和響應應該沿著相同的路徑進出。當出現不對稱路由時,可能會導致防火牆無法正確地關聯請求和響應,從而可能導致丟棄響應包的情況。

分析問題

  • 正常情況下:Server1發出的ICMP請求通過VRRP主路由器(可能是R2)轉發出去,並且響應也通過同樣的路徑返回。
  • 故障現象:當左側防火牆斷開並重新接入後,ICMP請求可能開始走不同的路徑(例如通過SW1-FW1-R1-R2),但響應卻試圖通過另一條路徑(如R2-FW2-SW2)返回,這導致了流量的不對稱性。由於這種不對稱性,防火牆可能無法識別返回的響應包是對應於先前的請求,因此丟棄了這些響應包。

解決方案

為了解決這個問題,我們需要確保所有往返的流量都遵循相同的路徑。以下是幾種可能的解決方案:

  1. 調整優先級或使用跟蹤對象

    • 調整VRRP組成員的優先級或者使用VRRP的跟蹤功能來確保流量總是選擇最優路徑。例如,如果檢測到某條鏈路故障,則降低相關路由器的優先級,使其不再成為Master。
  2. 配置靜態路由

    • 在Server1所在的子網中配置靜態路由,強製所有的出站流量都通過特定的路徑(例如通過R2)。這樣可以確保所有的響應也會沿用相同的路徑返回 。
  3. 啟用防火牆上的會話同步功能

    • 如果支持的話,可以在雙機熱備的防火牆之間啟用會話同步功能,使得即使流量路徑不對稱,防火牆也能識別並允許合法的響應包通過 。
  4. 優化堆疊交換機的配置

    • 確保堆疊交換機之間的配置正確無誤,特別是與防火牆相連的部分。確保所有相關的端口都在正確的VLAN中,並且沒有配置錯誤導致的路徑不一致 。
  5. 檢查並修正防火牆的安全策略

    • 檢查防火牆的安全策略是否有可能阻止了某些類型的流量。確保安全策略允許必要的雙向通信 。

實施步驟

  • 第一步:首先嚐試調整VRRP的優先級設置,確保在任何情況下,流量都會選擇最優的路徑。可以通過增加R2的優先級或添加對關鍵接口的跟蹤來實現這一點。

  • 第二步:如果調整優先級不能解決問題,考慮為Server1配置靜態路由,明確指定出站流量應經過的下一跳地址。

  • 第三步:檢查防火牆的配置,確保它們能夠處理不對稱的流量。如果防火牆支持會話同步,請啟用此功能。

  • 第四步:最後,審查堆疊交換機的配置,確保沒有任何配置上的錯誤影響了流量路徑的一致性。

根據具體情況的不同,可能需要結合以上多個步驟來進行調試和優化。希望這些建議能幫助你找到問題的根本原因並加以解決。如果還有其他細節或進一步的問題,歡迎繼續討論。

修改組網肯定可以,RBM

zhiliao_sEUyB 發表時間:2025-03-12 更多>>

請問那該怎麼配置能解決這個問題

zhiliao_ECB812 發表時間:2025-03-11

打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢

zhiliao_ECB812 發表時間:2025-03-12

解決不了

zhiliao_sEUyB 發表時間:2025-03-12
回複zhiliao_sEUyB:

那如樓上說的,開啟雙機熱備,一台主一台備用,能解決嗎?

zhiliao_ECB812 發表時間:2025-03-12

修改組網肯定可以,RBM

zhiliao_sEUyB 發表時間:2025-03-12
粉絲:2人 關注:10人

你要實在不想 防火牆做組網,除非能要解決下 R1和R2 的組網 主備模式,而不是主主

回複安尼爾:

那如樓上說的,開啟雙機熱備,一台主一台備用,能解決嗎?

zhiliao_ECB812 發表時間:2025-03-12 更多>>

是這樣的R2何R1上麵還有其他業務,其他業務是雙鏈路的,就是R2有鏈路到對麵,R1也有鏈路到對麵

zhiliao_ECB812 發表時間:2025-03-11

打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢

zhiliao_ECB812 發表時間:2025-03-12

我沒看具體配置,不好判斷,我個人認為,結合樓上所說,你這個問題點最大的難點,就是要改變一下組網架構,而不是簡單的加點配置就能解決的。

安尼爾 發表時間:2025-03-12
回複安尼爾:

那如樓上說的,開啟雙機熱備,一台主一台備用,能解決嗎?

zhiliao_ECB812 發表時間:2025-03-12

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明