深信服AF主备墙流量路径有问题 100

新手895084 1261

{{ttag.title}}
本帖最后由 新手895084 于 2020-7-5 16:21 编辑

如图,献上拓扑

问题描述:
核心CSS对接主备防火墙,核心防火墙间有IPS,WAF,AC都是透明模式可以不考虑,核心A:G1/4/0/47口对接主墙ETH1,核心B:G2/4/0/47口对接备墙ETH1,都是VLAN100,流量从备墙链路转发出网

问题现象:
此处,主墙处于主机转发流量的状态,但是现观察核心端口流量,
都是从核心B的G2/4/0/47端口转发出去,然后应该是通过备墙HA口,再从主墙出网,再观察IPS网桥流量,确实是走的备墙链路。
求大佬,分析一下,有什么办法让流量从核心A转发,因为客户想在主链路上SDWAN设备

3075f018ca1e8a4b.png (4.79 KB, 下载次数: 21)

3075f018ca1e8a4b.png

617715f018cabc1ab4.png (4.79 KB, 下载次数: 26)

617715f018cabc1ab4.png

解决该疑问,预计可以帮助到 17581 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+悬赏奖励100S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

新手895084 发表于 2020-7-5 16:20
  
核心默认启用MSTP,在想是不是端口开销问题呢
两上联口防火墙的端口stp信息
[20F-S7706-GigabitEthernet1/4/0/0]dis stp  int g1/4/0/47
-------[CIST Global Info][Mode MSTP]-------
CIST Bridge         :32768.e000-843b-17e0
Config Times        :Hello 2s MaxAge 20s FwDly 15s MaxHop 20
Active Times        :Hello 2s MaxAge 20s FwDly 15s MaxHop 20
CIST Root/ERPC      :32768.0488-5fd5-2ed0 / 10000
CIST RegRoot/IRPC   :32768.e000-843b-17e0 / 0 (This bridge is the root)
CIST RootPortId     :128.3 (Eth-Trunk9)
BPDU-Protection     isabled
TC or TCN received  :59
TC count per hello  :0
STP Converge Mode   :Normal
Share region-configuration :Enabled
Time since last TC  :1 days 1h:8m:9s
Number of TC        :38
Last TC occurred    :GigabitEthernet1/4/0/47
----[Port67(GigabitEthernet1/4/0/47)][FORWARDING]----
Port Protocol       :Enabled
Port Role           esignated Port
Port Priority       :128
Port Cost(Dot1T )   :Config=auto / Active=20000
Designated Bridge/Port   :32768.e000-843b-17e0 / 128.67
Port Edged          :Config=default / Active=disabled
Point-to-point      :Config=auto / Active=true
Transit Limit       :6 packets/s
Protection Type     :None               
Port STP Mode       :MSTP
Port Protocol Type  :Config=auto / Active=dot1s
BPDU Encapsulation  :Config=stp / Active=stp
PortTimes           :Hello 2s MaxAge 20s FwDly 15s RemHop 20
TC or TCN send      :1
TC or TCN received  :0
BPDU Sent           :46186            
          TCN: 0, Config: 0, RST: 0, MST: 46186
BPDU Received       :5            
          TCN: 0, Config: 0, RST: 0, MST: 5
Last forwarding time: 2020/07/04 15:14:35 UTC
[20F-S7706-GigabitEthernet1/4/0/0]dis stp  int g2/4/0/47
-------[CIST Global Info][Mode MSTP]-------
CIST Bridge         :32768.e000-843b-17e0
Config Times        :Hello 2s MaxAge 20s FwDly 15s MaxHop 20
Active Times        :Hello 2s MaxAge 20s FwDly 15s MaxHop 20
CIST Root/ERPC      :32768.0488-5fd5-2ed0 / 10000
CIST RegRoot/IRPC   :32768.e000-843b-17e0 / 0 (This bridge is the root)
CIST RootPortId     :128.3 (Eth-Trunk9)
BPDU-Protection     isabled
TC or TCN received  :59
TC count per hello  :0
STP Converge Mode   :Normal
Share region-configuration :Enabled
Time since last TC  :1 days 1h:7m:27s
Number of TC        :38
Last TC occurred    :GigabitEthernet1/4/0/47
----[Port125(GigabitEthernet2/4/0/47)][FORWARDING]----
Port Protocol       :Enabled
Port Role           esignated Port
Port Priority       :128
Port Cost(Dot1T )   :Config=auto / Active=20000
Designated Bridge/Port   :32768.e000-843b-17e0 / 128.125
Port Edged          :Config=default / Active=enabled
Point-to-point      :Config=auto / Active=true
Transit Limit       :6 packets/s
Protection Type     :None               
Port STP Mode       :MSTP
Port Protocol Type  :Config=auto / Active=dot1s
BPDU Encapsulation  :Config=stp / Active=stp
PortTimes           :Hello 2s MaxAge 20s FwDly 15s RemHop 20
TC or TCN send      :0
TC or TCN received  :0
BPDU Sent           :44850            
          TCN: 0, Config: 0, RST: 0, MST: 44850
BPDU Received       :0            
          TCN: 0, Config: 0, RST: 0, MST: 0
Last forwarding time: 2020/07/04 15:27:09 UTC
TCN 发表于 2020-7-5 17:25
  
可以直接咨询400售后
沧海 发表于 2020-7-6 13:52
  
看看结果 学习下
至死不渝 发表于 2020-7-6 16:30
  
你,防火墙做的是主备? 你确认一下你认为的主防火墙是不是主防火墙,如果不是的话说明它已经自动切过去了。如果是,那么请联系400确认一下是不是显示有问题或者设备出BUG了
社区智能服务_萍萍 发表于 2020-7-7 20:43
  
您好 您的问题需要工程师远程协助,麻烦您关注下私信内容,并私信提供下相关的信息,这边协调工程师远程协助您处理 谢谢!
zhao_HN 发表于 2020-7-10 21:34
  
学习一下

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
新版本体验
技术盲盒
2023技术争霸赛专题
技术咨询
干货满满
标准化排查
产品连连看
GIF动图学习
信服课堂视频
安装部署配置
秒懂零信任
自助服务平台操作指引
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
通用技术
畅聊IT
答题自测
云计算知识
排障笔记本
安全攻防
每日一记
sangfor周刊
资源访问
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
文档捉虫活动
山东区技术晨报
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人