【拓扑图】:
【需求描述】: 1、AF必须做路由模式,且要做双机热备,不需要做NAT; 2、对端设备R1、R2接AF的接口IP不一样; 【问题点】: AF主备路由部署,如果默认“配置同步”,除“-HA”接口外,其他所有接口IP都会被同步,但是两台AF的对端IP不一样,如果同步配置,在切换主备后,导致网络通信异常; 【相关注意点】: 1、AF只有主备支持路由部署,主主不支持路由部署; 2、AF接口IP后加“-HA”参数,则不会同步该接口IP; 3、AF万兆光口不能插千兆模块,不能自适应为千兆; 4、数据出AF的时候(例如从lan到wan),会先匹配路由,再匹配NAT策略; 5、AF的NAT策略不能监测IP可用性; 【解决方法】: 方案1: AF1和AF2分别使用两个口,分别设置两个IP,但是有一个口不接线; 例如: AF1使用eth1和eth2,配置IP,eth1:1.1.1.1/24,eth2:2.2.2.1/24,但是eth2不接线,新增两条路由,下一跳是1.1.1.2和2.2.2.2。 AF2使用eth1和eth2,配置IP,eth1:1.1.1.1/24,eth2:2.2.2.1/24,但是eth1不接线,新增两条路由,下一跳是1.1.1.2和2.2.2.2。 方案分析: 1、两个接口,两个IP,即使同步接口IP,当AF切换主备后也不影响。 2、AF切换主备后,只有插着网线的接口的路由会生效; 3、如果有NAT需求,则此方案不可行,因为NAT策略无法检测IP是否有效。
注意: 1、如果利用业务接口加“-HA”的特性,的确不会同步接口IP,路由条目也需要同步; |