双机热备李聪2016-09-26发表F5000-C(V5)防火墙配置nqa检测在双机热备组网中会话同步问题案例分析一、组网:如图所示,两台防火墙F5000-C对内配置了vrrp,同时两台防火墙都配置双机热备.
目前遇到主防火墙上面的会话量643个,但是备机上面确只有16个,会话量不一致,差距太大.
本案例涉及的防火墙的型号为SecPathF5000-C(V5),版本为H3CSecPathF5000-C-CMW520-R3811P05.
二、原因分析:接下来从客户配置、以及会话方面进行分析.
1.
检查配置1.
1下面为主防火墙上面的配置:#nqaentryadmintest//这部分为主防火墙上面的nqa的配置.
typeicmp-echodestinationip11.
7.
132.
102//检测的目的ip地址.
frequency5000history-recordenablehistory-recordnumber10next-hop11.
7.
132.
102probecount10probetimeout500#nqascheduleadminteststart-timenowlifetimeforever//#启动ICMP-echo测试操作.
#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000dhbkconfiguration-backupmastersynchronization//配置为主设备并且开启配置同步功能.
#sessionsynchronizationenable//开启会话同步的功能.
1.
2下面为备防火墙上面的配置:#dhbkenablebackup-typesymmetric-path//#使能双机热备业务备份功能,且支持对称路径.
dhbkinterfaceGigabitEthernet0/0vlan4000//备份vlan是vlan4000#sessionsynchronizationenable//开启会话同步的功能.
1.
3检查以及分析配置从以上的配置我们看出双机热备部分的配置没有问题,其中还有vrrp的配置也检查过没有问题,通过disvrrp的状态都是正常的,主设备就是master的状态,内设备是backup的状态.
检查双机热备的状态,通过disdhbkstatus查看双机热备状态:displaydhbkstatusStatefulfailover:EnabledBackuptype:SymmetricpathCurrentstate:Synchronized//发现双机热备是同步的状态,并且主备上面都是同步的,说明双机热备成功了.
Currentport:GigabitEthernet0/0VLANID:40002.
分析原因从以上的配置分析我们看到vrrp以及双机热备的状态是没有问题的,因此我们需要对同步会话进行分析看看是不是会话的问题.
2.
1通过displaysessionstatistics查看会话统计信息.
以下是主防火墙上面的会话截图信息:以下是备防火墙上面的会话截图信息:从以上主防火墙的会话统计看出会话数量为643个,tcp会话数量为13个,icmp会话数量为629个.
备防火墙的会话统计看出会话数量为16个,tcp会话数量为13个,icmp会话数量为0个.
我们发现tcp会话倒是一样的,但是icmp会话异常.
同时我们通过查看主防火墙上面的会话信息发现icmp的会话的目的地址基本都是nqa配置中的目的地址,但是备防火墙上面并没有配置nqa.
因此我们怀疑是不是nqa的原因,接下来进行解释.
2.
2双机热备的防火墙对icmp会话同步的机制根据和产品工程师那边了解,主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
本案例中主防火墙配置了nqa检测,nqa检测发包是设备作为源去ping目的地址的,因此是由主防火墙本地发起的ping的icmp会话,这个会话是不会被同步到备机上面的.
三、解决办法:通过以上的分析,我们总结了以下几点:1.
防火墙在配置双机热备的情况下,建议主备防火墙配置一致,并且需要开启配置同步功能、会话同步.
2.
配置了双机热备的vlan,需要保证vlan放通,这样双机热备才能正常建立.
3.
本案例的结论就是主防火墙主机本地始发和到本地的icmp会话是不会同步到备机的.
因此,看到类似的问题不必怀疑是防火墙问题.
justhost怎么样?justhost服务器好不好?JustHost是一家成立于2006年的俄罗斯服务器提供商,支持支付宝付款,服务器价格便宜,200Mbps大带宽不限流量,支持免费更换5次IP,支持控制面板自由切换机房,目前JustHost有俄罗斯6个机房可以自由切换选择,最重要的还是价格真的特别便宜,最低只需要87卢布/月,约8.5元/月起!总体来说,性价比很高,性价比不错,有需要的朋友可以...
Bluehost怎么样,Bluehost好不好,Bluehost成立十八周年全场虚拟主机优惠促销活动开始,购买12个月赠送主流域名和SSL证书,Bluehost是老牌虚拟主机商家了,有需要虚拟主机的朋友赶紧入手吧,活动时间:美国MST时间7月6日中午12:00到8月13日晚上11:59。Bluehost成立于2003年,主营WordPress托管、虚拟主机、VPS主机、专用服务器业务。Blueho...
NameSilo是通过之前的感恩节优惠活动中认识到这家注册商的,于是今天早上花了点时间专门了解了NameSilo优惠码和商家的详细信息。该商家只销售域名,他们家的域名销售价格还是中规中矩的,没有像godaddy域名标价和使用优惠之后的价格悬殊很大,而且其特色就是该域名平台提供免费的域名停放、免费隐私保护等功能。namesilo新注册域名价格列表,NameSilo官方网站:www.namesilo....
双机热备为你推荐
可以发外链的论坛有哪些可以发外链的论坛?ios7固件下载ios7发布当天是否有固件下载怎么点亮qq空间图标QQ空间图标怎么点亮?宕机宕机 这个词是什么意思啊如何清理ie缓存怎么清除IE缓存网络虚拟机虚拟机的网络怎么弄?网络虚拟机虚拟机网络怎么连接网站地图制作给人看的那种,网站地图怎么做cisco防火墙cisco防火墙里k9是什么意思freebsd安装FreeBSD怎么安装
怎么注册域名 看国外视频直播vps 如何查询域名备案号 godaddy域名优惠码 架设服务器 100m空间 最好的免费空间 徐正曦 hktv 万网空间购买 Updog wordpress中文主题 godaddy空间 锐速 香港博客 9929 留言板 winscpiphone 六维空间登陆首页 好看的空间图片 更多