知BFD/NQA/TRACK/接口组联动

双机热备  时间:2021-02-28  阅读:()
双机热备李聪2016-09-26发表F5000-C(V5)防火墙配置nqa检测在双机热备组网中会话同步问题案例分析一、组网:如图所示,两台防火墙F5000-C对内配置了vrrp,同时两台防火墙都配置双机热备.
目前遇到主防火墙上面的会话量643个,但是备机上面确只有16个,会话量不一致,差距太大.
本案例涉及的防火墙的型号为SecPathF5000-C(V5),版本为H3CSecPathF5000-C-CMW520-R3811P05.
二、原因分析:接下来从客户配置、以及会话方面进行分析.
1.
检查配置1.
1下面为主防火墙上面的配置:#nqaentryadmintest//这部分为主防火墙上面的nqa的配置.
typeicmp-echodestinationip11.
7.
132.
102//检测的目的ip地址.
frequency5000history-recordenablehistory-recordnumber10next-hop11.
7.
132.
102probecount10probetimeout500#nqascheduleadminteststart-timenowlifetimeforever//#启动ICMP-echo测试操作.
#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000dhbkconfiguration-backupmastersynchronization//配置为主设备并且开启配置同步功能.
#sessionsynchronizationenable//开启会话同步的功能.
1.
2下面为备防火墙上面的配置:#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000#sessionsynchronizationenable//开启会话同步的功能.
1.
3检查以及分析配置从以上的配置我们看出双机热备部分的配置没有问题,其中还有vrrp的配置也检查过没有问题,通过disvrrp的状态都是正常的,主设备就是master的状态,内设备是backup的状态.
检查双机热备的状态,通过disdhbkstatus查看双机热备状态:displaydhbkstatusStatefulfailover:EnabledBackuptype:SymmetricpathCurrentstate:Synchronized//发现双机热备是同步的状态,并且主备上面都是同步的,说明双机热备成功了.
Currentport:GigabitEthernet0/0VLANID:40002.
分析原因从以上的配置分析我们看到vrrp以及双机热备的状态是没有问题的,因此我们需要对同步会话进行分析看看是不是会话的问题.
2.
1通过displaysessionstatistics查看会话统计信息.
以下是主防火墙上面的会话截图信息:以下是备防火墙上面的会话截图信息:从以上主防火墙的会话统计看出会话数量为643个,tcp会话数量为13个,icmp会话数量为629个.
备防火墙的会话统计看出会话数量为16个,tcp会话数量为13个,icmp会话数量为0个.
我们发现tcp会话倒是一样的,但是icmp会话异常.
同时我们通过查看主防火墙上面的会话信息发现icmp的会话的目的地址基本都是nqa配置中的目的地址,但是备防火墙上面并没有配置nqa.
因此我们怀疑是不是nqa的原因,接下来进行解释.
2.
2双机热备的防火墙对icmp会话同步的机制根据和产品工程师那边了解,主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
本案例中主防火墙配置了nqa检测,nqa检测发包是设备作为源去ping目的地址的,因此是由主防火墙本地发起的ping的icmp会话,这个会话是不会被同步到备机上面的.
三、解决办法:通过以上的分析,我们总结了以下几点:1.
防火墙在配置双机热备的情况下,建议主备防火墙配置一致,并且需要开启配置同步功能、会话同步.
2.
配置了双机热备的vlan,需要保证vlan放通,这样双机热备才能正常建立.
3.
本案例的结论就是主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
因此,看到类似的问题不必怀疑是防火墙问题.

Dataideas:$1.5/月KVM-1GB/10G SSD/无限流量/休斯顿(德州)_主机域名

Dataideas是一家2019年成立的国外VPS主机商,提供基于KVM架构的VPS主机,数据中心在美国得克萨斯州休斯敦,主机分为三个系列:AMD Ryzen系列、Intel Xeon系列、大硬盘系列,同时每个系列又分为共享CPU和独立CPU系列,最低每月1.5美元起。不过需要注意,这家没有主页,你直接访问根域名是空白页的,还好他们的所有套餐支持月付,相对风险较低。下面以Intel Xeon系列共...

VirMach(8元/月)KVM VPS,北美、欧洲

VirMach,成立于2014年的美国IDC商家,知名的低价便宜VPS销售商,支持支付宝、微信、PayPal等方式付款购买,主打美国、欧洲暑假中心产品,拥有包括洛杉矶、西雅图、圣何塞、凤凰城在内的11个数据中心可以选择,可以自由搭配1Gbps、2Gbps、10Gbps带宽端口,有Voxility DDoS高防IP可以选择(500Gbps以上的防御能力),并且支持在控制面板付费切换机房和更换IP(带...

AkkoCloud(60元/月 ),英国伦敦CN2 1核 768 MB 内存 10 GB SSD 硬盘 600GB 流量 英国伦敦CN2 1核  1.5G  300Mbps

官方网站:https://www.akkocloud.com/AkkoCloud新品英国伦敦CN2 GIA已上线三网回程CN2 GIA 国内速度优秀.电信去程CN2 GIALooking Glass:http://lonlg.akkocloud.com/Speedtest:http://lonlg.akkocloud.com/speedtest/新品上线刚好碰上国庆节 特此放上国庆专属九折循环优惠...

双机热备为你推荐
百度k站百度是怎么样k站的呢?iphone5解锁苹果5手机怎么解屏幕锁简体翻译成繁体帮忙把繁体翻译成简体缓冲区溢出教程适合黑客初级学者使用的黑客工具有那些 、免费开通黄钻花钱开通黄钻和免费开通有什么区别?打开网页出现错误显示网页上错误,打不开网页怎么办快速美白好方法快速美白方法渗透测试渗透测试的专业服务伪静态什么是伪静态网站?伪静态网站有什么优势数码资源网手机练习打字的软件
如何申请域名 域名空间购买 免备案cdn 北京主机 免费ftp站点 ca4249 合租空间 国外代理服务器地址 国外代理服务器软件 河南移动m值兑换 hdd web服务器安全 腾讯总部在哪 登陆空间 smtp虚拟服务器 linode支付宝 广州服务器托管 rewritecond 免费的加速器 美国西雅图独立 更多