H3C防火墙RBM对接交换机M-LAG典型配置

在这里插入图片描述

FW配置:FW1与FW2采用RBM组网,M-LAG Border的跨设备二层聚合口与RBM FW设备的设备内三层聚合口对接。FW主设备的设备内三层聚合口编号应与备设备的设备内三层聚合口编号保持一致。防火墙省略安全域和安全策略配置。
Border设备配置:采用M-LAG组网,Border1与Border2之间一条直连链路聚合作为peer-link链路,一条直连链路作为M-LAG MAD链路。

配置步骤
FW配置如下:

FW1	FW2

HA接口配置 #
interface Route-Aggregation1024
ip address 192.168.1.1 255.255.255.252
link-aggregation mode dynamic

interface Route-Aggregation1024
ip address 192.168.1.2 255.255.255.252
link-aggregation mode dynamic

业务接口配置 #
interface HundredGigE1/0/25
port link-mode route
port link-aggregation group 10

interface HundredGigE1/0/27
port link-mode route
port link-aggregation group 10

interface Route-Aggregation10
link-aggregation mode dynamic

interface Route-Aggregation10.10
ip address 10.9.68.1 255.255.255.0
vrrp vrid 10 virtual-ip 10.9.68.10 active
vlan-type dot1q vid 10

interface HundredGigE1/0/25
port link-mode route
port link-aggregation group 10

interface HundredGigE1/0/27
port link-mode route
port link-aggregation group 10

interface Route-Aggregation10
link-aggregation mode dynamic

interface Route-Aggregation10.10
ip address 10.9.68.2 255.255.255.0
vrrp vrid 10 virtual-ip 10.9.68.10 standby
vlan-type dot1q vid 10

RBM配置 #
remote-backup group
backup-mode dual-active
data-channel interface Route-Aggregation1024
delay-time 5
local-ip 192.168.1.1
remote-ip 192.168.1.2
device-role primary

remote-backup group
backup-mode dual-active
data-channel interface Route-Aggregation1024
delay-time 5
local-ip 192.168.1.2
remote-ip 192.168.1.1
device-role secondary

Border配置:
Border1 Border2
M-LAG系统参数 m-lag system-mac 0068-0068-0068
m-lag system-number 1
m-lag system-priority 68
m-lag keepalive ip destination 192.168.68.2 source 192.168.68.1 m-lag role priority 65535
m-lag system-mac 0068-0068-0068
m-lag system-number 2
m-lag system-priority 68
m-lag keepalive ip destination 192.168.68.1 source 192.168.68.2
peer-link配置 #
interface Bridge-Aggregation1024
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10 20
link-aggregation mode dynamic
port m-lag peer-link 1
undo mac-address static source-check enable

interface Bridge-Aggregation1024
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10 20
link-aggregation mode dynamic
port m-lag peer-link 1
undo mac-address static source-check enable

m-lag接口 #
vlan 10

interface HundredGigE1/0/50
port link-mode bridge
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
port link-aggregation group 10

interface HundredGigE1/0/52
port link-mode bridge
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
port link-aggregation group 20

interface Bridge-Aggregation10
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
link-aggregation mode dynamic
port m-lag group 10

interface Bridge-Aggregation20
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
link-aggregation mode dynamic
port m-lag group 20

vlan 10

interface HundredGigE1/0/50
port link-mode bridge
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
port link-aggregation group 10

interface HundredGigE1/0/52
port link-mode bridge
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
port link-aggregation group 20

interface Bridge-Aggregation10
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
link-aggregation mode dynamic
port m-lag group 10

interface Bridge-Aggregation20
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10
link-aggregation mode dynamic
port m-lag group 20

VRRP配置 #
interface Vlan-interface10
ip address 10.9.68.11 255.255.255.0
vrrp vrid 1 virtual-ip 10.9.68.100
vrrp vrid 1 priority 254

interface Vlan-interface10
ip address 10.9.68.12 255.255.255.0
vrrp vrid 1 virtual-ip 10.9.68.100

配置完成后,测试FW1以自身虚地址ping对端Border虚地址,对应测试如下:

RBM_Pping -a 10.9.68.10 10.9.68.100
Ping 10.9.68.100 (10.9.68.100) from 10.9.68.10: 56 data bytes, press CTRL+C to break
56 bytes from 10.9.68.100: icmp_seq=0 ttl=255 time=1.678 ms
56 bytes from 10.9.68.100: icmp_seq=1 ttl=255 time=1.227 ms
56 bytes from 10.9.68.100: icmp_seq=2 ttl=255 time=1.366 ms
56 bytes from 10.9.68.100: icmp_seq=3 ttl=255 time=1.370 ms
56 bytes from 10.9.68.100: icmp_seq=4 ttl=255 time=1.316 ms

会话信息:
Initiator:
Source IP/port: 10.9.68.10/11567
Destination IP/port: 10.9.68.100/2048
DS-Lite tunnel peer: -
VPN instance/VLAN ID/Inline ID: -/-/-
Protocol: ICMP(1)
Inbound interface: InLoopBack0
Source security zone: Local
Responder:
Source IP/port: 10.9.68.100/11567
Destination IP/port: 10.9.68.10/0
DS-Lite tunnel peer: -
VPN instance/VLAN ID/Inline ID: -/-/-
Protocol: ICMP(1)
Inbound interface: Route-Aggregation10.10
Source security zone: Trust
State: ICMP_REPLY
Application: ICMP
Rule ID: 100
Rule name: CMNET-WAIN-03
Start time: 2024-01-18 12:06:17 TTL: 23s
Initiator->Responder: 5 packets 420 bytes
Responder->Initiator: 5 packets 420 bytes

FW1对应ARP表项:
RBM_Pdisp arp int ro10.10
Type: S-Static D-Dynamic O-Openflow R-Rule I-Invalid
IP address MAC address SVLAN/VSI Interface/Link ID Aging Type
10.9.68.2 743a-2021-eddc – RAGG10.10 14 D
10.9.68.11 703a-a677-0279 – RAGG10.10 15 D
10.9.68.12 703a-a676-fe77 – RAGG10.10 16 D
10.9.68.100 0000-5e00-0101 – RAGG10.10 8 D

Border1对应ARP表项:
disp arp
Type: S-Static D-Dynamic O-Openflow R-Rule M-Multiport I-Invalid
IP address MAC address VLAN/VSI name Interface Aging Type
192.168.68.2 703a-a676-fe8c – XGE1/0/3 1107 D
10.158.3.1 40fe-9555-84e8 20 BAGG30 611 D
10.9.68.2 743a-2021-eddc 10 BAGG20 426 D
10.158.3.12 0068-0012-0030 20 BAGG1024 614 D
10.9.68.12 703a-a676-fe77 10 BAGG1024 1180 D
10.9.68.1 98f1-81b5-1fb5 10 BAGG10 836 D
10.9.68.10 0000-5e00-010a 10 BAGG10 851 D

配置关键点

  1. FW无需配置track,接口下配置VRRP之后,RBM会自动关注接口状态。
  2. Border peer-link链路两端端口上关闭报文入接口与静态MAC地址表项匹配检查功能,以确保三层单播流量转发正常。
  3. 同一个广播域下VRRP对应的VRID不要冲突,

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/524986.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

嵌入式学习49-单片机2

指令周期 1M 机器周期 12M (晶体震荡器产生) 中断两种方式 …

创建型模式--1.单例模式【巴基速递】

1. 巴基的订单 在海贼世界中,巴基速递是巴基依靠手下强大的越狱犯兵力,组建的集团海贼派遣公司,它的主要业务是向世界有需要的地方输送雇佣兵(其实是不干好事儿)。 自从从特拉法尔加罗和路飞同盟击败了堂吉诃德家族 &…

怎么把学浪的视频保存到手机

越来越多的人在学浪app里面购买了课程并且想要下载下来,但是苦于没有方法或者工具,所以本文将教大家如何把学浪的视频保存到手机随时随地的观看,再也不用担心课程过期的问题。 本文将介绍工具来下载,因为下载方法太复杂&#xff…

Yolov5改进算法之添加Res2Net模块

目录 1. Res2Net介绍 1.1 Res2Net的背景和动机 1.2 Res2Net的基本概念 2. YOLOV5添加Res2Net模块 Res2Net(Residual Resolution Network)是一种用于图像处理和计算机视觉任务的深度卷积神经网络架构。它旨在解决传统的ResNet(Residual Ne…

【JVM性能调优】- 阿里在线排除工具 - Arthas

阿里在线排除工具 - Arthas Arthas(阿尔萨斯)是阿里开源的一款Java在线诊断工具,官网原话:当你遇到以下类似问题而束手无策时,Arthas可以帮助你解决: 这个类从哪个 jar 包加载的?为什么会报各种…

千视携 NDI 6 轻量化媒体方案亮相北京CCBN展会

展会简介 第30届中国国际广播电视网络技术展览会(CCBN)将于4月24至26日在北京首钢会展中心举行。此次展会将汇集全球各大数字媒体、广播电视单位以及IT、通信技术厂商。展会重点关注数字化转型、智能媒体、融媒体等主题,并展示最新的5G、4K/8…

Day107:代码审计-PHP模型开发篇MVC层RCE执行文件对比法1day分析0day验证

目录 MVC 架构 CNVD-代码执行1day-lmxcms1.40版本 CNVD-命令执行1day-baijiacms4.1.4版本 知识点: 1、PHP审计-MVC开发-RCE&代码执行 2、PHP审计-MVC开发-RCE&命令执行 3、PHP审计-MVC开发-RCE&文件对比 MVC 架构 MVC流程: Controller截…

HCLR-Net: 混合对比学习正则化与局部随机扰动用于水下图像增强

论文地址:https://doi.org/10.1007/s11263-024-01987-y 源码:https://github.com/zhoujingchun03/HCLR-Net 摘要: 由于水下环境复杂多样,导致光吸收、散射和色彩失真等严重退化现象,因此水下图像增强是一项重大挑战…

Day108:代码审计-PHP模型开发篇MVC层动态调试未授权脆弱鉴权未引用错误逻辑

目录 案例1-Xhcms-动态调试-脆弱的鉴权逻辑 案例2-Cwcms-动态调试-未引用鉴权逻辑 案例3-Bosscms-动态调试-不严谨的鉴权逻辑 知识点: 1、PHP审计-动态调试-未授权安全 2、PHP审计-文件对比-未授权安全 3、PHP审计-未授权访问-三种形态 动态调试优点: 环境配置&…

Embedding:跨越离散与连续边界——离散数据的连续向量表示及其在深度学习与自然语言处理中的关键角色

Embedding嵌入技术是一种在深度学习、自然语言处理(NLP)、计算机视觉等领域广泛应用的技术,它主要用于将高维、复杂且离散的原始数据(如文本中的词汇、图像中的像素等)映射到一个低维、连续且稠密的向量空间中。这些低…

1111111111111111111111111

欢迎关注博主 Mindtechnist 或加入【Linux C/C/Python社区】一起学习和分享Linux、C、C、Python、Matlab,机器人运动控制、多机器人协作,智能优化算法,滤波估计、多传感器信息融合,机器学习,人工智能等相关领域的知识和…

活动图高阶讲解-15

1 00:00:00,000 --> 00:00:07,200 目前来说,这个菱形到底是分还是合 2 00:00:07,200 --> 00:00:13,600 这个是靠入边出边的数量来判断的 3 00:00:13,600 --> 00:00:22,560 有的方法学,它可能会这样搞一些花样 4 00:00:22,560 --> 00:00:2…

Adobe InDesign 2024 v19.3 (macOS, Windows) - 版面设计和桌面出版软件

Adobe InDesign 2024 v19.3 (macOS, Windows) - 版面设计和桌面出版软件 Acrobat、After Effects、Animate、Audition、Bridge、Character Animator、Dimension、Dreamweaver、Illustrator、InCopy、InDesign、Lightroom Classic、Media Encoder、Photoshop、Premiere Pro、Ad…

室友打团太吵?一条命令让它卡死

「作者主页」:士别三日wyx 「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者 「推荐专栏」:更多干货,请关注专栏《网络安全自学教程》 SYN Flood 1、hping3实现SYN Flood1.1、主机探测1.2、扫描端…

鸿蒙(HarmonyOS)APP开发实战课程(入门到精通)

2024培训课程 2024技术交流群 CSDN在线课程地址: https://edu.csdn.net/course/detail/39448 推荐阅读 鸿蒙Harmony OS核心架构 鸿蒙内核源码分析(系统调用篇) 鸿蒙(HarmonyOS)APP开发培训课程 鸿蒙(HarmonyOS)APP开发实战课程 鸿蒙系统(HarmonyOS&#xff0…

KNN课堂(分类课堂(可用kd树/特征归一化提高精度)))

实验代码: # 导入所需要的库 import numpy as np import pandas as pd from sklearn.ensemble import RandomForestClassifier from sklearn.model_selection import train_test_split from sklearn.neighbors import KNeighborsClassifier # 导入数据集 df pd.…

【Java集合进阶】LinkedList和迭代器的源码分析泛型类、泛型方法、泛型接口

🍬 博主介绍👨‍🎓 博主介绍:大家好,我是 hacker-routing ,很高兴认识大家~ ✨主攻领域:【渗透领域】【应急响应】 【Java】 【VulnHub靶场复现】【面试分析】 🎉点赞➕评论➕收藏 …

ElasticSearch索引库操作

文章目录 1、简介2、mapping映射属性3、索引库的CRUD3.1、创建索引库和映射3.2、查询索引库3.3、修改索引库3.4、删除索引库3.5、总结 ​🍃作者介绍:双非本科大三网络工程专业在读,阿里云专家博主,专注于Java领域学习,…

信息系统项目管理师——第1章信息化发展

从23年下半年的考情来看,本章节的分值明显下降,十四五相关的知识1分未考。可能是因为首次机考降低了难度, 也有可能是考情发生了变化。这章节按照综合题的备考方式来备考即可,考试大纲案例和论文部分不包括本章节。 本章知识点多且…

模块十 面向对象

模块十 重点 知道继承的好处会使用继承知道继承之后成员变量以及成员方法的访问特点会方法重写以及知道方法重写的使用场景会使用 this 关键字调用当前对象中的成员会使用super关键字调用父类中的成员会定义抽象类方法以及抽象类会重写抽象方法 第一章 继承 1.1 什么是继承 …