×

#原创分享#SANGFOR NGAF双机主备专线故障的排查
  

cow977 4381

{{ttag.title}}

SANGFOR NGAF双机主备专线故障的排查



【问题现象】

Sangfor NGAF双机主备,新增接入一条专线,网络能通,但丢包率高寒,达50+%以上。

【排查过程】

Sangfor NGAF双机主备部署,原有一进一出线路,一切正常。

现新增一条专线,配置接口、区域、IPNAT、路由和访问策略,一切OK,能Ping通专线服务器。

没过多久,就有工作人员反映,访问专线服务器响应很慢。

再次Ping服务器,持续Ping,这回发现问题了,一会通,一会超时,丢包率达50%左右。

了解接入专线情况,介绍说专线直接光纤接到交换机的光口,再通过RJ45网线分到2NGAF设备上,光纤上行在中间位置有一交换机,一端通过千兆光模块连接到客户处,另一端通过一对100M光收发器接到服务器机房。

没办法,那就从中间交换机上开始测试,向两端Ping,看问题出在哪一段,奇怪,两端都很正常,没有丢包发生。

[H3C]ping -c 200 172.21.161.4
--- Ping statistics for 172.21.161.4 ---
200 packet(s) transmitted, 200 packet(s)received, 0.0% packet loss
round-trip min/avg/max/std-dev =6.417/7.219/38.369/2.937 ms
[H3C]ping -c 200 172.21.162.200
--- Ping statistics for 172.21.162.200 ---
200 packet(s) transmitted, 200 packet(s)received, 0.0% packet loss
round-trip min/avg/max/std-dev =0.681/0.766/1.496/0.085 ms

同样,在NGAF连接的交换机上测试,结果也一样,一点问题也没有。

检查结果是从专线的对端Ping NGAF接口的IP,一切正常,没有丢包。

唯一有问题的是,从内部通过NGAF Ping专线对端的网关,会发生丢包。

看来问题出在NGAF上,一时找不出问题的根源,怀疑是AF双机的问题,AF系统版本刚做过升级。

断开备机的专线连接,故障排除。

看来问题确实是出在AF双机上。

检查AF设备配置,发现专线接口未加入到双机监视接口组中。

询问客户原因,客户说考虑到专线不是关键业务,为了在专线出现问题时不会影响到单位的关键业务,所以未对接口进行监视。

原因找到,接下来咨询了Sangfor的智能客服和人工客服,给出的解决办法有两个:

一是2台设备的接口采用同一个IP地址,将接口加入到双机监视接口组中;

二是接口如果不加入到双机监视接口组中,那么2台设备的接口采用不同的IP地址,在配置接口IP时,在IP地址后加上-HA

【处理过程】

将专线接口加入到双机监视接口组中。

【问题原因】

Sangfor NGAF双机主备模式部署时,只有加入到双机监视接口组的接口,才是工作在主备模式,备机的接口不发送流量;未加入到双机监视接口组的接口,是工作在主主模式的,均可发送和接收数据。


以下摘录下智能客服的解答:

AF网口监视和接口链路监控有什么不同?

网口监视只有当接口down了才会进行切换

链路监视只要检测到链路故障就会进行切换

AF双机有效的数据接口都需要加入接口监测吗?

AF双机情况下设备配置会同步,不加入监视口的数据接口2台设备都会发送与接收数据

1、路由口、VLAN接口需要检查部署双机后是否会地址冲突,冲突的话需要加入监视口

2、透明口需要检查部署双机后会形成环路,如果成环的话需要加入监视口

AF双机热备的网口监视怎么配?

网口监视有序号组,多序号组情况下任意一组网口状态“down“即切换

一组网口中有多个网口,需要所有网口”down"才判定该组状态“down“才切换

AF网络数据接口中的路由接口建议加入【双机热备】,加入【双机热备】的接口才不会产生地址冲突

AF双机主备都有一个业务口故障,双机怎么切换?

AF8.0.2之前的版本,双机两台设备网口监视里某组监视口都处于故障时,双机处于故障状态

AF8.0.2及以上版本,可以在【系统】-【高可用性】-【双机热备】-【高级配置】勾选【双机部署时,任意故障场景下均存在主机】主机依旧会维持主机状态

打赏鼓励作者,期待更多好文!

打赏
3人已打赏

深圳办技服汪洋 发表于 2019-12-30 21:13
  
感谢楼主分享。
AF主备时未加入双机监控网口的接口在主备设备上都是活着的,也就是都会正常收发包,所以会有IP冲突。
加入监视网口后,主备设备的对应接口会使用虚拟mac(根据vrid生成),且备机接口只收包不发包。
zhao_HN 发表于 2019-12-27 10:28
  
原来接口检测这么重要,学习了
Sangfor_闪电回_朱丽 发表于 2019-12-27 11:51
  
您好,感谢您参与社区原创分享计划5,您的文章已被收录到计划中,交由专家评审小组评审,文章标签在专家评审后设置,分享奖励将在活动结束后统一安排发放!分享越多,奖励越多,期待您更多的精彩分享哦!:感恩:
关于技术文章的管理流程,请参考:http://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=90279
司马缸砸了光 发表于 2019-12-28 09:51
  
重点突出,有条理
新手780102 发表于 2019-12-28 10:07
  
看完之后,学到东西很开心
新手741261 发表于 2019-12-28 10:14
  
写的很好,楼主真棒
新手031815 发表于 2019-12-30 11:10
  
学习到了
沧海 发表于 2019-12-31 15:58
  
学习到了!!!
静态路由 发表于 2020-1-1 13:17
  
记录了,下次做切换演练的时候测试一下呢
发表新帖
热门标签
全部标签>
安全效果
每日一问
西北区每日一问
技术盲盒
【 社区to talk】
干货满满
技术笔记
产品连连看
新版本体验
技术咨询
标准化排查
信服课堂视频
每周精选
功能体验
自助服务平台操作指引
排障那些事
GIF动图学习
技术晨报
安装部署配置
运维工具
解决方案
2023技术争霸赛专题
秒懂零信任
故障笔记
技术圆桌
云计算知识
用户认证
技术顾问
资源访问
存储
「智能机器人」
社区新周刊
畅聊IT
答题自测
专家问答
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
地址转换
虚拟机
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
高手请过招
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

1
3
10

发帖

粉丝

关注

396
142
63

发帖

粉丝

关注

5
6
7

发帖

粉丝

关注

0
1
0

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人