• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

SecPath F1000-S-G2路由問題

2025-05-28提問
  • 0關注
  • 0收藏,149瀏覽
粉絲:0人 關注:0人

問題描述:

現在防火牆接了兩移動光纖,一條500M/100M帶1個IP的光纖,一條100M/100M帶4個IP的光纖,兩條光纖設置同一路由優先級為60,4個IP的光纖,外網有些電腦就是訪問不了,有些又可以訪問;把4個IP的路由優先級調高為50時就正常訪問,但1個IP那條光纖會連不了外網。是什麼原因,怎樣處理。設置下一跳網關地址時,選“下一跳所屬的VRF”和選“出接口”有什麼區別。現在兩條光纖的路由標記都是設置為0,要不要改。

最佳答案

粉絲:148人 關注:8人

一、路由優先級導致的問題原因

  1. 優先級衝突:當兩條靜態路由優先級均為60時,設備會默認形成等價路由,流量按哈希算法分擔。此時若其中一條鏈路(4IP光纖)存在健康性問題(如部分IP不可達),但設備無法自動感知鏈路質量,仍會繼續分擔流量,導致部分訪問失敗。

  2. 優先級調整後的矛盾:當調高4IP光纖優先級至50時,設備優先選擇該鏈路。但1IP光纖優先級為60,此時低優先級路由會被抑製,導致該鏈路完全失效。需注意:靜態路由優先級值越小優先級越高(如50 > 60)。

二、解決方案建議

1. 主備路由+NQA健康檢測

  • 配置主備路由ip route-static 0.0.0.0 0 1.1.1.1(4IP光纖網關) track 1 preference 50 ip route-static 0.0.0.0 0 2.2.2.2(1IP光纖網關) preference 60
  • 添加NQA探測nqa entry test1 type icmp-echo destination-ip 1.1.1.1(網關地址) frequency 10 reaction 1 checked-element probe-fail threshold-type consecutive 3 track 1 nqa entry test1 reaction 1 通過NQA檢測4IP鏈路可達性,故障時自動切換到1IP鏈路。

2. 下一跳VRF與出接口的區別

  • 下一跳VRF:用於多租戶場景,當網關位於不同VRF實例時需指定(如MPLS VPN環境)。
  • 出接口:適用於直連網關場景(如同VLAN內),設備通過ARP解析網關MAC地址。在雙ISP場景中,若網關位於不同物理接口,建議使用出接口+VRF

3. 路由標記(Route Tag)

  • 路由標記用於策略路由過濾(如通過route-policy匹配標記值)。若未配置路由策略,保持標記為0無需修改。

4. 其他關鍵檢查項

  • 安全策略放行:確認雙出口接口所在安全域間策略允許跨域通信。
  • NAT配置:確保每條外網接口配置獨立的NAT outbound規則,避免地址混淆。
  • ARP表項驗證:檢查網關ARP解析是否正確,排除二層連通性問題。

三、配置示例

! 配置NQA檢測 nqa entry test1 type icmp-echo destination-ip 1.1.1.1 frequency 10 reaction 1 checked-element probe-fail threshold-type consecutive 3 ! 配置Track聯動 track 1 nqa entry test1 reaction 1 ! 主備路由設置 ip route-static 0.0.0.0 0 1.1.1.1 GigabitEthernet1/0/1 track 1 preference 50 ip route-static 0.0.0.0 0 2.2.2.2 GigabitEthernet1/0/2 preference 60

四、驗證步驟

  1. 鏈路切換測試:斷開4IP光纖,通過display ip routing-table確認路由切換至1IP鏈路。
  2. NQA狀態檢查display nqa result查看探測成功率,確認閾值觸發邏輯。
  3. 會話跟蹤display session table source-ip x.x.x.x觀察流量路徑是否符合預期。

通過以上調整,可實現雙鏈路智能切換,避免優先級衝突導致的訪問異常。若仍存在問題,建議收集display ip routing-tabledebugging ip packet信息進一步分析。


2 個回答
senc 五段
粉絲:2人 關注:0人

路由優先級控製流量走哪條鏈路出去

選擇走4個IP,那1個IP就不會生效,所以不通,相反也是一樣的

路由寫單個IP那邊,映射在4個IP那邊做就行

senc 發表時間:2025-05-28 更多>>

1個IP的是拿來上網,4個IP是想用來做NAT外網訪問內部服務器係統

zhiliao_OvO8u 發表時間:2025-05-28

要怎樣設置才能實現

zhiliao_OvO8u 發表時間:2025-05-28

路由寫單個IP那邊,映射在4個IP那邊做就行

senc 發表時間:2025-05-28
粉絲:99人 關注:1人

使用pbr負載吧

怎樣設置啊

zhiliao_OvO8u 發表時間:2025-05-28 更多>>

怎樣設置啊

zhiliao_OvO8u 發表時間:2025-05-28

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明