知BFD/NQA/TRACK/接口组联动

双机热备  时间:2021-02-28  阅读:()
双机热备李聪2016-09-26发表F5000-C(V5)防火墙配置nqa检测在双机热备组网中会话同步问题案例分析一、组网:如图所示,两台防火墙F5000-C对内配置了vrrp,同时两台防火墙都配置双机热备.
目前遇到主防火墙上面的会话量643个,但是备机上面确只有16个,会话量不一致,差距太大.
本案例涉及的防火墙的型号为SecPathF5000-C(V5),版本为H3CSecPathF5000-C-CMW520-R3811P05.
二、原因分析:接下来从客户配置、以及会话方面进行分析.
1.
检查配置1.
1下面为主防火墙上面的配置:#nqaentryadmintest//这部分为主防火墙上面的nqa的配置.
typeicmp-echodestinationip11.
7.
132.
102//检测的目的ip地址.
frequency5000history-recordenablehistory-recordnumber10next-hop11.
7.
132.
102probecount10probetimeout500#nqascheduleadminteststart-timenowlifetimeforever//#启动ICMP-echo测试操作.
#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000dhbkconfiguration-backupmastersynchronization//配置为主设备并且开启配置同步功能.
#sessionsynchronizationenable//开启会话同步的功能.
1.
2下面为备防火墙上面的配置:#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000#sessionsynchronizationenable//开启会话同步的功能.
1.
3检查以及分析配置从以上的配置我们看出双机热备部分的配置没有问题,其中还有vrrp的配置也检查过没有问题,通过disvrrp的状态都是正常的,主设备就是master的状态,内设备是backup的状态.
检查双机热备的状态,通过disdhbkstatus查看双机热备状态:displaydhbkstatusStatefulfailover:EnabledBackuptype:SymmetricpathCurrentstate:Synchronized//发现双机热备是同步的状态,并且主备上面都是同步的,说明双机热备成功了.
Currentport:GigabitEthernet0/0VLANID:40002.
分析原因从以上的配置分析我们看到vrrp以及双机热备的状态是没有问题的,因此我们需要对同步会话进行分析看看是不是会话的问题.
2.
1通过displaysessionstatistics查看会话统计信息.
以下是主防火墙上面的会话截图信息:以下是备防火墙上面的会话截图信息:从以上主防火墙的会话统计看出会话数量为643个,tcp会话数量为13个,icmp会话数量为629个.
备防火墙的会话统计看出会话数量为16个,tcp会话数量为13个,icmp会话数量为0个.
我们发现tcp会话倒是一样的,但是icmp会话异常.
同时我们通过查看主防火墙上面的会话信息发现icmp的会话的目的地址基本都是nqa配置中的目的地址,但是备防火墙上面并没有配置nqa.
因此我们怀疑是不是nqa的原因,接下来进行解释.
2.
2双机热备的防火墙对icmp会话同步的机制根据和产品工程师那边了解,主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
本案例中主防火墙配置了nqa检测,nqa检测发包是设备作为源去ping目的地址的,因此是由主防火墙本地发起的ping的icmp会话,这个会话是不会被同步到备机上面的.
三、解决办法:通过以上的分析,我们总结了以下几点:1.
防火墙在配置双机热备的情况下,建议主备防火墙配置一致,并且需要开启配置同步功能、会话同步.
2.
配置了双机热备的vlan,需要保证vlan放通,这样双机热备才能正常建立.
3.
本案例的结论就是主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
因此,看到类似的问题不必怀疑是防火墙问题.

ShockHosting日本机房VPS测试点评

这个月11号ShockHosting发了个新上日本东京机房的邮件,并且表示其他机房可以申请转移到日本,刚好赵容手里有个美国的也没数据就发工单申请新开了一个,这里做个简单的测试,方便大家参考。ShockHosting成立于2013年,目前提供的VPS主机可以选择11个数据中心,包括美国洛杉矶、芝加哥、达拉斯、杰克逊维尔、新泽西、澳大利亚、新加坡、日本、荷兰和英国等。官方网站:https://shoc...

BuyVM($5/月)不限流量流媒体优化VPS主机 1GB内存

BuyVM商家属于比较老牌的服务商,早年有提供低价年付便宜VPS主机还记得曾经半夜的时候抢购的。但是由于这个商家风控非常严格,即便是有些是正常的操作也会导致被封账户,所以后来陆续无人去理睬,估计被我们风控的抢购低价VPS主机已经手足无措。这两年商家重新调整,而且风控也比较规范,比如才入手他们新上线的流媒体优化VPS主机也没有不适的提示。目前,BuyVM商家有提供新泽西、迈阿密等四个机房的VPS主机...

CloudCone:KVM月付1.99美元起,洛杉矶机房,支持PayPal/支付宝

CloudCone的[2021 Flash Sale]活动仍在继续,针对独立服务器、VPS或者Hosted email,其中VPS主机基于KVM架构,最低每月1.99美元,支持7天退款到账户,可使用PayPal或者支付宝付款,先充值后下单的方式。这是一家成立于2017年的国外VPS主机商,提供独立服务器租用和VPS主机,其中VPS基于KVM架构,多个不同系列,也经常提供一些促销套餐,数据中心在洛杉...

双机热备为你推荐
印章制作word里如何制作公章?u盘无法读取U盘为什么不能显示博客外链请问怎么利用博客做外链呢eset最新用户名密码求ESET Smart Security最新用户名和密码公章制作如何用photoshop制作公章arm开发板ARM开发板具体有什么作用?有什么商业价值?镜像文件是什么镜像文件是什么意思?彩信中心联通手机的彩信中心如何设置?硬盘人电脑对人有多大辐射?保护气球气球保护液可以用什么来代替?
域名反查 a2hosting justhost technetcal gitcafe 韩国网名大全 骨干网络 有奖调查 服务器维护方案 如何建立邮箱 空间购买 美国盐湖城 数据库空间 云服务器比较 贵阳电信 lamp怎么读 重庆服务器 江苏双线 hdchina 聚惠网 更多