配置簡單說明:R2和R1做vrrp,查看目前配置R2和R1都是主模式,優先級R1是130,R2是100,FW2和FW1為透明模式,隻做安全策略,SW2和SW1做了堆疊,。sever1網關為R2和R1的vrrp虛擬地址。
正常時候:sever1 ping能通最上方路由器R以及R上方接入的設備,R以及R上方接入設備也能ping通server1,tracert server1到R上方設備時,路由路徑為R2-R,tracert R上方設備到server1路由為R-R2。
故障現象:server1到R路由器上方設備的業務會出現中斷現象,觸發頻率不確定。出現sever1 ping不通最上方路由器R以及R上方接入的設備,R以及R上方接入設備也ping不通server1,tracert server1到R上方設備時,路由路徑為R1-R2-R,tracert R上方設備到server1路由到R就結束了,後續不顯示了。
穩定觸發故障和恢複的方法:
正常的時候把左邊的防火牆斷掉,然後重新接入,就觸發故障了
出現故障的時候,把右邊防火牆斷掉,然後重新接入,就恢複正常了
初步懷疑原因:server1到路由器R的icmp包走SW2-FW2-R2或者SW1-FW1-R1-R2都可以,當走SW2-FW2-R2出去時,icmp包響應會從R2-FW2-SW2原路返回,此時網絡正常,當走SW1-FW1-R1-R2出去時,icmp響應包流量走R2-FW2-SW2,導致防火牆丟棄icmp響應包?
是RBM組網嗎?還是IRF
沒做的話,反向報文到防火牆肯定會進行首包丟棄的,你要配置兩台防火牆會話痛不,這樣就算來回路徑不一致也不會丟包的
(0)
防火牆現在沒做組網,是 R2和R1做了vrrp
沒做的話,反向報文到防火牆肯定會進行首包丟棄的,你要配置兩台防火牆會話痛不,這樣就算來回路徑不一致也不會丟包的
是否可以在兩台防火牆中間加一條鏈路,然後配置RBM雙機熱備,把其中一台作為主,一台作為備用
在兩台防火牆中間加一條鏈路,然後配置RBM雙機熱備,把其中一台作為主,一台作為備用,這條鏈路作為心跳線的同時能跑業務嗎,還是說要再在防火牆中間加一條鏈路專門跑業務。
或者是配置心跳線開啟雙機熱備之後,打開“DPI業務支持雙機設備”這個功能就可以了?
打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢
肯定會的,防火牆不允許有來回路徑不一致的問題
在透明模式下工作的防火牆(如FW1和FW2),通常期望看到的是對稱的流量路徑,即請求和響應應該沿著相同的路徑進出。當出現不對稱路由時,可能會導致防火牆無法正確地關聯請求和響應,從而可能導致丟棄響應包的情況。
為了解決這個問題,我們需要確保所有往返的流量都遵循相同的路徑。以下是幾種可能的解決方案:
調整優先級或使用跟蹤對象:
配置靜態路由:
啟用防火牆上的會話同步功能:
優化堆疊交換機的配置:
檢查並修正防火牆的安全策略:
第一步:首先嚐試調整VRRP的優先級設置,確保在任何情況下,流量都會選擇最優的路徑。可以通過增加R2的優先級或添加對關鍵接口的跟蹤來實現這一點。
第二步:如果調整優先級不能解決問題,考慮為Server1配置靜態路由,明確指定出站流量應經過的下一跳地址。
第三步:檢查防火牆的配置,確保它們能夠處理不對稱的流量。如果防火牆支持會話同步,請啟用此功能。
第四步:最後,審查堆疊交換機的配置,確保沒有任何配置上的錯誤影響了流量路徑的一致性。
根據具體情況的不同,可能需要結合以上多個步驟來進行調試和優化。希望這些建議能幫助你找到問題的根本原因並加以解決。如果還有其他細節或進一步的問題,歡迎繼續討論。
(0)
請問那該怎麼配置能解決這個問題
打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢
你要實在不想 防火牆做組網,除非能要解決下 R1和R2 的組網 主備模式,而不是主主
(0)
是這樣的R2何R1上麵還有其他業務,其他業務是雙鏈路的,就是R2有鏈路到對麵,R1也有鏈路到對麵
打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢
我沒看具體配置,不好判斷,我個人認為,結合樓上所說,你這個問題點最大的難點,就是要改變一下組網架構,而不是簡單的加點配置就能解決的。
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
打開“DPI業務支持雙機設備”是否可以直接解決來回路徑不一致棄包這個問題呢