知BFD/NQA/TRACK/接口组联动

双机热备  时间:2021-02-28  阅读:()
双机热备李聪2016-09-26发表F5000-C(V5)防火墙配置nqa检测在双机热备组网中会话同步问题案例分析一、组网:如图所示,两台防火墙F5000-C对内配置了vrrp,同时两台防火墙都配置双机热备.
目前遇到主防火墙上面的会话量643个,但是备机上面确只有16个,会话量不一致,差距太大.
本案例涉及的防火墙的型号为SecPathF5000-C(V5),版本为H3CSecPathF5000-C-CMW520-R3811P05.
二、原因分析:接下来从客户配置、以及会话方面进行分析.
1.
检查配置1.
1下面为主防火墙上面的配置:#nqaentryadmintest//这部分为主防火墙上面的nqa的配置.
typeicmp-echodestinationip11.
7.
132.
102//检测的目的ip地址.
frequency5000history-recordenablehistory-recordnumber10next-hop11.
7.
132.
102probecount10probetimeout500#nqascheduleadminteststart-timenowlifetimeforever//#启动ICMP-echo测试操作.
#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000dhbkconfiguration-backupmastersynchronization//配置为主设备并且开启配置同步功能.
#sessionsynchronizationenable//开启会话同步的功能.
1.
2下面为备防火墙上面的配置:#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000#sessionsynchronizationenable//开启会话同步的功能.
1.
3检查以及分析配置从以上的配置我们看出双机热备部分的配置没有问题,其中还有vrrp的配置也检查过没有问题,通过disvrrp的状态都是正常的,主设备就是master的状态,内设备是backup的状态.
检查双机热备的状态,通过disdhbkstatus查看双机热备状态:displaydhbkstatusStatefulfailover:EnabledBackuptype:SymmetricpathCurrentstate:Synchronized//发现双机热备是同步的状态,并且主备上面都是同步的,说明双机热备成功了.
Currentport:GigabitEthernet0/0VLANID:40002.
分析原因从以上的配置分析我们看到vrrp以及双机热备的状态是没有问题的,因此我们需要对同步会话进行分析看看是不是会话的问题.
2.
1通过displaysessionstatistics查看会话统计信息.
以下是主防火墙上面的会话截图信息:以下是备防火墙上面的会话截图信息:从以上主防火墙的会话统计看出会话数量为643个,tcp会话数量为13个,icmp会话数量为629个.
备防火墙的会话统计看出会话数量为16个,tcp会话数量为13个,icmp会话数量为0个.
我们发现tcp会话倒是一样的,但是icmp会话异常.
同时我们通过查看主防火墙上面的会话信息发现icmp的会话的目的地址基本都是nqa配置中的目的地址,但是备防火墙上面并没有配置nqa.
因此我们怀疑是不是nqa的原因,接下来进行解释.
2.
2双机热备的防火墙对icmp会话同步的机制根据和产品工程师那边了解,主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
本案例中主防火墙配置了nqa检测,nqa检测发包是设备作为源去ping目的地址的,因此是由主防火墙本地发起的ping的icmp会话,这个会话是不会被同步到备机上面的.
三、解决办法:通过以上的分析,我们总结了以下几点:1.
防火墙在配置双机热备的情况下,建议主备防火墙配置一致,并且需要开启配置同步功能、会话同步.
2.
配置了双机热备的vlan,需要保证vlan放通,这样双机热备才能正常建立.
3.
本案例的结论就是主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
因此,看到类似的问题不必怀疑是防火墙问题.

ParkinHost:俄罗斯离岸主机,抗投诉VPS,200Mbps带宽/莫斯科CN2线路/不限流量/无视DMCA/55折促销26.4欧元 /年起

外贸主机哪家好?抗投诉VPS哪家好?无视DMCA。ParkinHost今年还没有搞过促销,这次parkinhost俄罗斯机房上新服务器,母机采用2个E5-2680v3处理器、128G内存、RAID10硬盘、2Gbps上行线路。具体到VPS全部200Mbps带宽,除了最便宜的套餐限制流量之外,其他的全部是无限流量VPS。ParkinHost,成立于 2013 年,印度主机商,隶属于 DiggDigi...

趣米云月付460元,香港CN2云服务器VPS月付低至18元

趣米云早期为做技术起家,为3家IDC提供技术服务2年多,目前商家在售的服务有香港vps、香港独立服务器、香港站群服务器等,线路方面都是目前最优质的CN2,直连大陆,延时非常低,适合做站,目前商家正在做七月优惠活动,VPS低至18元,价格算是比较便宜的了。趣米云vps优惠套餐:KVM虚拟架构,香港沙田机房,线路采用三网(电信,联通,移动)回程电信cn2、cn2 gia优质网络,延迟低,速度快。自行封...

恒创科技SonderCloud,美国VPS综合性能测评报告,美国洛杉矶机房,CN2+BGP优质线路,2核4G内存10Mbps带宽,适用于稳定建站业务需求

最近主机参考拿到了一台恒创科技的美国VPS云服务器测试机器,那具体恒创科技美国云服务器性能到底怎么样呢?主机参考进行了一番VPS测评,大家可以参考一下,总体来说还是非常不错的,是值得购买的。非常适用于稳定建站业务需求。恒创科技服务器怎么样?恒创科技服务器好不好?henghost怎么样?henghost值不值得购买?SonderCloud服务器好不好?恒创科技henghost值不值得购买?恒创科技是...

双机热备为你推荐
怎么改ip怎么改IP?伪装微信地理位置如何用伪装微信地理位置?雅虎天盾高手进来看看我该怎么办 新装的ie8 内存使用率达到100%了人人逛街为什么女人都喜欢逛街?谢谢了,大神帮忙啊idc前线怎么知道我电脑是3兆的宽带?如何快速收录如何做到让百度快速收录发邮件怎么发发邮件怎么发?铁路客服中心铁路客户服务中心怎么订票微信电话本怎么用如何启用微信通讯录去鼠标加速度怎样才能彻底去掉鼠标加速度
广州主机租用 美国vps推荐 187邮箱 edgecast 美国主机网 优惠码 国外私服 表格样式 服务器日志分析 搜狗抢票助手 免费个人博客 百兆独享 七夕促销 谁的qq空间最好看 183是联通还是移动 hostloc 免费活动 metalink 免费私人服务器 网站加速软件 更多