ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

企业级双出口双防火墙网络架构:OSPF与NAT配置详解

企业级双出口双防火墙网络架构:OSPF与NAT配置详解 简介这是一套面向网络工程毕业设计的企业级园区网络完整工程包基于eNSP模拟器实现双出口、双防火墙、OSPF动态路由与NAT转换的融合部署覆盖从需求分析、拓扑规划到设备配置落地的全过程适合网络工程专业学生、毕业设计开发者及想提升园区网实战能力的初学者。压缩包共23个文件约37KB以efz设备镜像、vrpcfg配置、topo拓扑和xml终端文件为主其中efz对应各交换机、路由器、防火墙的运行环境topo为可直接导入的主拓扑整套文件可配套还原实验场景。目前已有70人学习下载作为轻量级拓扑配置包能帮助读者快速对照学习双出口冗余设计、防火墙策略部署、OSPF区域划分及NAT内外网互通等关键模块减少从零搭建环境的时间成本是毕业设计答辩与日常练手的实用参考。1. 企业级网络毕设从拓扑开始双出口、双防火墙与OSPFNAT到底解决什么做过网络工程毕设的人都有同感单台路由器跑通OSPF只是“会配”真正能让答辩老师点头的是一整套企业级网络——两条出口链路、两台防火墙、核心交换机上跑OSPF、内网服务器做NAT映射还要验证链路切换和NAT回流。这套拓扑不是拍脑袋定的规格它对应的是真实企业的三个核心诉求出口不能单点、安全设备不能单点、路由不能靠手工静态一条条写死。本资源就把这套企业级网络从拓扑规划到OSPF、NAT、双机热备的完整配置打包出来配套拓扑文件和配置脚本都是可直接导入模拟器复现的。适合两类人一类是做网络工程毕设需要一套拿得出手的完整案例的学生另一类是准备进入企业网运维岗位想提前把双出口、双防火墙这些生产环境常见架构摸透的准工程师。2. 先把拓扑和地址钉死网段规划、双出口选路与设备角色分配2.1 推荐拓扑结构出口区、核心区、业务区三段的设备角色很多人在毕设里犯的第一个错就是把拓扑画成“路由器背靠背串一串”。企业级网络的拓扑是有明确功能分区的最外层是出口区由两台防火墙组成双机热备HRP/VRRP向上接到两条运营商链路中间是核心区一台或两台三层核心交换机做网关和OSPF骨干区域再往下是业务区接入交换机划分VLAN服务器和终端按区域挂接。这套拓扑里防火墙的角色不是“路由器后面加一道滤镜”而是真正的三层网关设备。防火墙同时承担NAT、安全策略和OSPF路由交换三件事。核心交换机与防火墙之间跑OSPF内网业务网段由核心交换机宣告防火墙把默认路由注入OSPF让内网设备知道“去外网找防火墙”。这个设计解决了两个问题一是内网路由动态收敛不用每加一个网段就去核心上补静态路由二是防火墙主备切换时OSPF能感知到路由源的变化配合VRRP把流量平滑切到备墙。设备角色分配上我的建议是两台防火墙做主备用HRP同步会话和配置核心交换机用一台即可毕设规模下两台核心做堆叠反而增加排错难度在核心交换机上部署VLAN接口做网关出口两条链路分别接到防火墙的两个物理口出接口地址不与内网任何网段重叠。IP地址和接口规划的完整对照表在配套拓扑文档里有详细清单下面讲关键规划思路。2.2 地址规划五条原则loopback、互联段、业务段、NAT地址池、管理段地址规划是这套拓扑里最不能偷懒的部分。我一般按五段来分第一段是路由器ID和OSPF Router-ID用的loopback地址每台设备固定一个32位地址比如核心交换机用1.1.1.1防火墙主用1.1.1.2、备用1.1.1.3——Router-ID用手动指定的方式固定下来不依赖物理接口重启后不会飘。第二段是设备间互联地址统一用10.0.0.0/24这一段每台设备之间的互联各占一个小段掩码30位不浪费地址排错也好认。第三段是内网业务网段按VLAN划分比如VLAN 10办公网192.168.10.0/24、VLAN 20服务器网段192.168.20.0/24这段将来要发布进OSPF的area 1。第四段是NAT地址池或静态映射用的公网地址也就是运营商分配给你的可用地址比如172.16.115.134这类第五段是管理地址设备loopback和管理网VLAN单独分一段不给业务用。这五段之间绝对不能重叠特别是loopback地址和互联地址一旦重叠OSPF邻居就会反复震荡。我见过有人把核心交换机的loopback配成192.168.10.1和办公网网关同一个地址结果OSPF路由表里出现两条等效路由业务时通时断排查了一下午才发现。地址规划完最好做成一张表标注设备名、接口、IP、VLAN、OSPF区域后面所有配置都对照这张表做。2.3 双出口选路主备优先于负载均衡NQA探测决定切换时机双出口在毕设里最常见的需求是“一条电信一条联通电信断了自己切到联通”。实现上有两种思路一种是在防火墙上写两条默认路由优先级不同主链路优先级高辅链路优先级低另一种是做策略路由按源地址或目的地址把流量分流到两条链路上。毕设和大多数中小企业场景我推荐主备模式原因很直接负载均衡要求两条链路带宽匹配、NAT地址池独立规划、回程路由对称复杂度翻倍而且答辩时你很难用几句话讲清流量分配逻辑。主备模式只要回答一个问题——“主链路断了我怎么感知并切换”这就引出了NQA链路探测。NQANetwork Quality Analysis是华三设备上用ICMP探测对端存活的标准手段。我在防火墙上配两个NQA实例分别探测两条运营商链路的网关地址探测失败就联动路由的优先级切换。比如主链路默认路由优先级是60备链路是80正常情况下所有流量走主链路NQA探测到主链路网关不通就把主路由的优先级自动调高数值变大OSPF或静态路由表重新选路流量切到备链路。切换时间一般在3到5秒比单纯靠OSPF邻居超时默认40秒快得多。华为设备对应的链路探测用BFD或NQA命令语法略有差异核心逻辑一样。# 主用链路的NQA探测实例 nqa entry admin isp1 type icmp-echo destination ip 201.1.1.1 # 主链路运营商网关地址 frequency 500 # 每500ms探测一次 probe count 2 # 连续2次失败判定链路故障 reaction 1 checked-element probe-fail threshold-type consecutive 2 action-type trigger-only quit # 把NQA与默认路由关联 ip route-static 0.0.0.0 0 201.1.1.1 preference 60 track nqa admin isp1 ip route-static 0.0.0.0 0 202.1.1.1 preference 80这段配置的逻辑是主路由绑定NQA探测实例探测连续两次失败后设备自动把这条路由从路由表里摘掉流量落到备路由探测恢复后主路由自动回来。注意 preference 数值越小优先级越高所以主路由60、备路由80。实际调试时可以在防火墙上看路由表变化拔掉主链路网线后display ip routing-table 里应该只剩备链路默认路由这个过程不需要重启任何设备。3. OSPF落地配置Router-ID、区域规划、特殊区域与默认路由注入3.1 OSPF参数初始化为什么Router-ID必须手动指定而不是自动选举OSPF在华为和华三设备上的基本配置差异不大但有两个点值得较真。第一是进程号全局唯一用 ospf 1 即可不要在同一台设备上启用多个OSPF进程除非你有特殊的重分发需求毕设里不需要。第二是Router-ID必须手动指定并且在所有设备上固定为loopback地址。原因有两条一是自动选举的Router-ID取接口IP最大值一旦你改了接口地址或者接口down了Router-ID就会变OSPF邻居会全部重建路由表抖动二是在ABR区域边界路由器上Router-ID是LSA中标识“谁生成的这条路由”的关键字段固定了它你在核心交换机上看路由来源时一眼就能认出是哪台设备发的。# 核心交换机OSPF配置H3C V7风格 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.0.0.0 0.0.0.255 # 核心到防火墙互联段区域0 network 1.1.1.1 0.0.0.0 # loopback区域0 area 0.0.0.1 network 192.168.10.0 0.0.0.255 # 办公网VLAN区域1 network 192.168.20.0 0.0.0.255 # 服务器VLAN区域1 quit这段配置把核心交换机放在了一个特殊位置——它同时连接区域0骨干区和区域1业务区所以它就是一个标准的ABR。network语句里的反掩码要写对0.0.0.255代表匹配192.168.10.0/24不是255.255.255.0。很多人在这里把反掩码写成正掩码OSPF邻居能建立但路由学不全这就是典型的“配置不报错、逻辑全错”的坑。华为设备的写法略有不同network语句直接放在ospf视图下华为的VRP版本是[核心交换机] ospf 1 router-id 1.1.1.1 [核心交换机-ospf-1] area 0 [核心交换机-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255注意华为的area视图下也可以宣告网络和华三的区别在于华三的network写在area视图内华为也是写在area视图内这点两者一致。如果用的是思科模拟器network写法是“network 192.168.10.0 0.0.0.255 area 1”把区域号写在network语句里逻辑等价只是命令组织方式不同。3.2 特殊区域的选用stub、totally stub与NSSA的边界行为OSPF的特殊区域是答辩时容易被追问的高频点。在上一节配置里区域1承载了办公网和服务器网段是一个普通的非骨干区域。如果这个区域里还挂着接入层路由器并且你不想让它收到区域0里那些链路状态细节可以把区域1设计成特殊区域。stub区域会过滤Type 4、Type 5 LSA外部路由只保留Type 1、2、3区域内、区域间路由并且由ABR自动下发一条默认路由让区域内的设备“去外网找ABR就行”。totally stub更进一步连Type 3都过滤区域内只有直连路由和一条默认路由。# 核心交换机ABR上配置区域1为stub ospf 1 area 0.0.0.1 stub quit # 区域内接入交换机同样要把区域1声明为stub ospf 1 router-id 1.1.1.4 area 0.0.0.1 stub network 192.168.10.0 0.0.0.255 quitstub区域有个容易翻车的点区域内所有路由器必须都配置stub只要有一台没配OSPF邻居会卡在ExStart状态后面避坑章细讲因为hello报文里携带的Option字段不匹配。区域1如果需要引入外部路由比如接入交换机下挂了一台NAT设备要发布业务网段就不能用stub要用NSSANot-So-Stubby Area它允许Type 7 LSA在区域内传播由ABR转换成Type 5 LSA后通告到骨干区域。毕设里如果拓扑规模不大用stub就够NSSA更多是为了区域内有外部路由的场景。区域和LSA类型的对应关系我建议画一张表格记在拓扑文档里答辩时直接展示区域类型允许的LSA类型ABR行为适用场景普通区域Type 1/2/3/4/5正常传递默认选择stubType 1/2/3自动下发默认路由过滤Type 4/5区域无外部路由需求totally stub仅Type 1/2和默认路由过滤Type 3/4/5区域仅需访问骨干路由NSSAType 1/2/3/77转5区域需引入外部路由3.3 默认路由注入让内网设备知道“去外网找防火墙”双出口架构里的OSPF还有一个关键配置默认路由注入。核心交换机上只有内网网段它不知道外网怎么走需要防火墙把默认路由通告进OSPF。在华三防火墙上这条命令是# 防火墙OSPF配置 ospf 1 router-id 1.1.1.2 default-route-advertise always # 无条件下发默认路由 area 0.0.0.0 network 10.0.0.0 0.0.0.255 # 防火墙与核心互联段 quit加了always参数的意思是即使防火墙自己没有默认路由也会强制向OSPF区域里通告一条默认路由。测试时你可以故意删掉防火墙的默认路由看核心交换机上是否仍然存在O*E2路由——这是一种验证OSPF配置完整性的手段。不加always的默认行为是“只有本设备存在默认路由时才通告”如果防火墙的默认路由因为NQA探测失败被临时摘掉OSPF的默认路由也会跟着消失内网设备去外网的路径就断了这在双出口切换场景里是很危险的。所以always参数在防火墙上必须加。生产环境还有一种做法是在ABR上手工配置# 在核心交换机上静态指向防火墙再由ABR下发默认路由 ip route-static 0.0.0.0 0 10.0.0.2 ospf 1 default-route-advertise这适合防火墙不跑OSPF的场景。但在本资源这套双防火墙OSPF的架构里更推荐让防火墙直接参与OSPF并下发默认路由这样主备防火墙都发默认路由核心交换机能同时学到两条O*E2默认路由配合路由优先级通过修改OSPF cost或外部路由类型实现主备网关的自动选择这和后面要讲的双防火墙联动是配套的。4. 双防火墙热备与NAT专项静态转换、回流问题与双链路会话同步4.1 双防火墙HRP热备会话同步、状态同步与VRRP的关系双防火墙的目的不是“两台设备各干各的”而是“一台挂了另一台无缝接管”。实现的基础是HRP华为/华三的防火墙双机热备协议和VRRP的配合。HRP负责把主防火墙上的会话表、NAT转换表、配置信息实时同步到备防火墙VRRP负责对外表现一个虚拟网关地址内网设备和上行链路的下一跳都指向这个虚拟IP不管实际流量走哪台防火墙。# 主防火墙HRP配置 hrp enable hrp interface GigabitEthernet1/0/6 remote 10.0.0.4 # 主备墙之间的心跳线 hrp standby-device # 备墙上执行角色切换为主 # 备防火墙HRP配置 hrp enable hrp interface GigabitEthernet1/0/6 remote 10.0.0.3 hrp standby-device这里有个经常被忽略的点HRP心跳线是两台防火墙之间专用的透明通道它不能承载业务流量而且要单独用一个互联网段不能和业务互联段混在一起。心跳线断掉后两台防火墙会同时认为自己是主设备出现“脑裂”这时候业务会大范围中断因为两台设备都在抢同一个虚拟IP和路由优先级。所以配置完HRP后一定要做一次断开心跳线的测试确认备墙不会“篡位”——方法是在备墙上执行display hrp state正常情况下应该显示standby状态。双防火墙和OSPF的配合比HRP本身更微妙。两台防火墙都向核心交换机发布默认路由主防火墙的OSPF cost设低备防火墙cost设高核心交换机的OSPF路由表里两条默认路由都存在但在cost小的那条上转发流量。主墙挂了以后HRP会话同步停止备墙接管虚拟IP此时它发布的OSPF默认路由的cost值会自动切换为低值HRP联动OSPF会同步主墙的接口状态核心交换机重新选路流量切到备墙。这个机制能工作的前提是两台防火墙的OSPF配置必须在HRP同步范围之内。在配置时我一般先在主墙上全部敲完再执行hrp sync-configuration把配置推送到备墙避免两边配置不一致这种“玄学故障”。# 主墙配置完成并检查无误后强制同步到备墙 hrp sync-configuration # 查看HRP同步状态 display hrp state # 核心交换机上确认两条默认路由的cost差异 display ospf routing4.2 NAT静态映射与出接口动态转换从命令行到双出口地址池设计NAT是本资源里客户端访问业务的关键也是答辩老师最常深挖的点。先看静态映射——内网服务器192.168.104.70需要对外提供访问服务运营商分配的公网地址是172.16.115.134配置如下# 静态NAT把内网服务器映射为公网地址H3C V7 nat static outbound 192.168.104.70 172.16.115.134 reversible interface GigabitEthernet1/0/2 nat static enable quitreversible参数是双向转换的关键它允许流量从外网发起、访问到内网服务器。没有reversible的话这个转换只对“内网→外网”方向的流量生效外网用户访问172.16.115.134时防火墙不会把它转换到192.168.104.70。华为USG系列配置静态NAT的命令是# 华为USG防火墙静态NAT nat server 0 global 172.16.115.134 inside 192.168.104.70语义完全相同。同时注意不管是华三还是华为静态NAT必须配合安全策略security policy放行对应域间的流量否则NAT转换虽然做了报文还是在防火墙被策略拦掉。最常见的现象是从内网ping公网地址能通因为动态NAT和放行策略都在但从外网访问服务器的公网地址就是不通查了NAT配置没问题最后发现是安全策略里没有放行untrust到dmz/trust域的方向。再看出接口动态NAT用于内网终端访问外网。双出口环境下每条链路配一个独立的NAT地址池或者直接用出接口地址做easy IP。华三防火墙的命令是# 出接口动态NAT内网192.168.10.0/24访问外网时转换为出接口地址 acl basic 2000 rule permit source 192.168.10.0 0.0.0.255 quit interface GigabitEthernet1/0/1 nat outbound 2000注意双出口时内网流量从哪条链路出去就会从哪个出接口做NAT。所以两条链路的两个出接口都要配置相同的nat outbound规则否则流量切到备链路后内网用户就上不了网了。这就引出一个设计要点动态NAT要用easy IP直接用出接口地址转换还是独立地址池我建议毕设里用easy IP即可少一个地址池规划就少一个故障点。生产环境用地址池一般是为了日志审计和端口限制演示层面不需要。4.3 NAT回流的坑内网用户通过公网地址访问服务器为何不通如何解决NAT回流NAT hairpin / NAT loopback是这套拓扑里必现的高频故障点。场景是这样的内网用户想通过公网地址172.16.115.134访问内网服务器192.168.104.70数据包从终端发起源地址是192.168.10.5目的地址是172.16.115.134包到了防火墙防火墙把它NAT转换源地址变成192.168.10.1或出接口地址目的地址变成192.168.104.70然后转发到服务器服务器回包给192.168.10.1防火墙再反向转换。这个流程看起来没毛病但默认情况下防火墙的安全策略不允许trust域内网到trust域本地方向的流量经过NAT处理也就是“内网访问内网”被打回了。华为USG和华三防火墙的解决方式类似华三在接口或全局开启NAT hairpin# 开启NAT回流华三 nat hairpin enable华为USG6500系列需要确认NAT服务器策略的域间方向是否允许相同域访问同时检查安全策略中是否有放行trust到trustlocal域到local域的规则# 华为USG允许内网用户通过公网地址访问内网服务器 firewall zone trust add interface GigabitEthernet1/0/1 rule name allow_trust_to_trust source-zone trust destination-zone trust destination-address 172.16.115.134 24 action permit核心要点是NAT回流不是只要开一条命令就能通它需要NAT转换、安全策略、路由表三者同时支持。我踩过的教训是只开了nat hairpin enable忽略安全策略trust到trust的放行结果内网用户用公网地址访问服务器还是不通换成外网用户访问却正常最后加上域间策略才解决。所以排查顺序应该是先确认静态NAT转换是否生效display nat session再看安全策略是否放行对应域间流量最后看路由表——这三个环节缺一个NAT回流就表现成“外网能通内网不通”的诡异现象。5. 复现避坑指南OSPF邻居、NAT回流与双出口回程的五个典型故障5.1 OSPF邻居卡在ExStart/Exchange状态MTU不一致导致的反复重传现象两台设备上display ospf peer邻居状态一直卡在ExStart或Exchange不再往前走OSPF路由表里学不到任何对方的路由。原因最常见的是两边接口MTU不一致。OSPF的DD报文在ExStart阶段要协商接口MTU如果不一致大MTU一侧的报文会被对端丢弃DD交换永远完不成。我遇到过核心交换机接口是1500防火墙接口默认1400两者建立OSPF邻居一直是Exchange状态抓包看到的全是DD重传。解决把两边的接口MTU统一或者在OSPF视图下忽略MTU校验。排查命令是display ospf error和抓包过滤OSPF DD报文。修改后执行reset ospf process重新建立邻居。经验是配完OSPF先看display ospf peer不要急着看路由表邻居状态不到位后面全是白配。5.2 外网访问服务器超时内网访问公网却正常安全策略域间方向没放行现象内网终端ping公网地址通外网用户通过公网地址访问内网服务器网页超时。原因NAT静态映射配置正确且生效但防火墙的安全策略只放行了trust到untrust方向的流量没有放行untrust到trust方向的流量。防火墙默认丢弃所有未匹配策略的报文所以外网到内网的报文即使做了NAT转换也会在安全策略这一步被丢弃。解决在防火墙上新增untrust到trust方向的安全策略放行目的地址为公网映射地址的流量。排查时不要只看NAT配置先执行display security-policy rule all看策略列表再display nat session看转换有没有建立。如果NAT会话表里能看到转换记录但业务不通那问题一定在安全策略。5.3 主防火墙断电后业务中断超过30秒HRP会话表没同步完全现象主防火墙直接断电备防火墙虽然在HRP状态里显示standby但业务恢复时间长达几十秒部分连接直接断开需要客户端重连。原因HRP同步了配置和会话但NAT动态转换的端口映射表尤其是easy IP方式的动态NAT条目默认不同步或者会话老化时间设置太短。主墙断电瞬间所有正在进行的TCP会话需要备墙重建NAT映射这个重建过程不是瞬时的。解决检查HRP的会话同步配置确认session sync和nat sync都已开启。华三防火墙在hrp enable后默认会同步会话但要手动确认display hrp state里的会话同步计数器和NAT表项同步状态。另外把主备墙之间的心跳线带宽和延迟纳入考虑——心跳线如果走的是千兆口而且利用率过高同步会出现延迟。从那以后我做切换测试断主墙电源前都会先看一眼display hrp state的Last backup time确认最近一次同步是刚才发生的不是几分钟前。5.4 双出口切换后内网能上外网但服务器访问外网超时回程路由不对称现象主链路断开后内网终端访问外网正常但DMZ区的服务器访问外网比如DNS查询、许可证校验超时。原因双出口切换是防火墙做的NQA路由优先级切换但DMZ服务器的流量走的路径和办公网不同。办公网默认路由指向防火墙防火墙切到备链路后办公网自动跟着走。而DMZ区的回程路由可能静态指向了主链路的运营商网关主链路断了以后服务器的出方向流量走了备链路但回包却被运营商路由送回主链路网关主链路已经断掉来回路径不一致。解决检查所有内网区域包括DMZ的默认路由是否都指向防火墙的虚拟网关地址不要把运营商的网关地址配到任何内网设备的静态路由里。排查方法是在服务器上tracert外部地址看第一跳是不是防火墻虚拟IP。此外两台运营商链路如果做了回程路由宣告真实生产环境会做要确保两条链路的回程路由都能到达防火墙的对应出接口地址。5.5 VMware环境里仅主机模式host-only网段冲突现象在VMware Workstation里搭验证环境虚拟机内网ping不通网关但物理机的VMware虚拟网卡地址和虚拟机在同一网段。原因VMware的VMnet1仅主机模式默认网段是192.168.229.0/24VMnet8NAT模式默认网段是192.168.238.0/24如果你的拓扑规划里内网业务网段恰好也用了192.168.x网段——尤其是和网关网段重叠时——虚拟机的路由表会混乱。常见的“翻车现场”是内网规划了192.168.10.0/24而VMware的仅主机模式虚拟网卡正好也占了192.168.10.1这个地址虚拟机里的网关配置就会指向VMware的虚拟网卡完全绕过了你的华为/华三拓扑。解决在VMware Workstation的虚拟网络编辑器里把VMnet1和VMnet8的网段改掉改成和拓扑规划完全不冲突的地址比如192.168.99.0/24和192.168.100.0/24并取消宿主机虚拟网卡的DHCP服务因为你模拟的网络环境里应该由你自己的核心交换机和防火墙来做网关和DHCP。注意修改VMware虚拟网段后要把虚拟机的网卡重新指定到新的VMnet并把虚拟机的IP配置改为手动指定不能让VMware的NAT模式接手网关职责。6. 从模拟器到VMware Workstation验证链路切换、NAT回流与抓包确认资源和配置都复现完以后验证工作才是真正帮你拿到“这个方案要被认可”的关键环节。模拟器HCL、eNSP能验证配置语法和路由学习但真实业务的连通性测试还是建议放到VMware Workstation里做——至少准备三台虚拟机一台接在核心交换机业务段模拟办公终端仅主机模式连VMnet1一台接在服务器网段模拟DMZ服务器再准备一台接入防火墙的外网口模拟外网用户NAT模式连VMnet8。拓扑逻辑就是办公终端内网→核心交换机→防火墙→外网虚拟网络。验证顺序我按下面这张表执行每一行都对应一个必须通过的指标验证点测试动作预期结果失败时看哪条命令OSPF邻居建立核心和防火墙上查看邻居表Full状态display ospf peer内网路由学习办公终端tracert外网IP第一跳为防火墙虚拟网关display ospf routing动态NAT生效办公终端ping外网地址ping通防火墙可见NAT会话display nat session静态NAT回流办公终端访问服务器的公网地址打开服务页面display nat session 安全策略双出口主备切换断开主链路网线/端口shutdown3-5秒后流量走备链路display ip routing-table display nqa results防火墙主备切换主防火墙直接关电源备防火墙接管业务中断10秒display hrp state display ospf routing最后一行的双防火墙切换测试要在模拟器里先把HRP和OSPF联动的路由优先级验证好再到VMware环境里测真实虚拟机业务的断连时间。抓包验证是最有力的答辩证据在核心交换机上抓OSPF的hello报文能看到稳定周期发送在防火墙上抓NAT回流时内网访问公网地址的报文能看到源地址被转换的过程双出口切换时抓ICMP回显报文能看到中间丢失的包数量不超过10个。我一直有个习惯——每次验证双出口切换前强制先看一遍三张表HRP的会话同步计数、NQA的探测结果、OSPF的两条默认路由cost值。三张表全部正常再动手拔线。这套动作救了我很多次少看一张表就可能把“配置问题”误判成“设备故障”。这套资源里的拓扑文件和全部配置就是从这些验证思路里反推整理出来的你照着搭一遍再按这张表走一遍对双出口双防火墙OSPFNAT这套架构的理解会比看十篇教程都扎实。希望帮到你。本文还有配套的精品资源点击获取
返回列表