双机防火墙接口不停报链路故障,导致主备切换排查思路
  

魏少明明明明 19994人觉得有帮助

{{ttag.title}}
问题描述:
eht4口一直显示链路故障,一会正常,一会故障,在系统故障日志中看到,一直有提示接口发生故障,探测ping丢包现象

现象截图:
773905fc7491d2c463.png

268715fc7477d476d1.png
在控制台上ping网关也有丢包:
183515fc74788e58ee.png

处理过程及思路:
中午把电脑的IP配置成防火强eth4口的IP,然后用跟网线直连上放交换机,长ping两个小时均无丢包
150745fc74798a99b2.png
排除是防火强到运营商的问题

824095fc747a978744.png
下载当时出现故障日志的数据包看出,防火强接口确实已经发出了ping包,无回包
13685fc74a10d6273.png
在防火墙上ping网关同时抓取数据包,可以发现,防火强直接去ping下一跳还是出现丢包现象
同时过滤arp包,发现arp信息是正常的,没有请求多余的公网地址(因为ARP请求了多个公网地址,多半是运营商给的掩码比较大导致,很容易变成arp欺骗):
940545fc74a1d892b0.png
PS:detected那个广播包是免费ARP包,是防火强自身探测有没有谁用了自己的IP

在控制台查看arp表,发现确实也学到对端正确的arp:
549375fc748439d785.png

查看主机高可用配置,发现eth4口没有加入监视口:
14505fc74858b9b98.png

根因出在这里:由于业务口没有加入监视口,导致对于上联交换机来说,主备机的eth4口都是活的,导致部分回包回到了备机。也由于之前反馈说之前是有加监视口,仍有此现象,导致思路没有往这方面考虑。
于是登录上备机抓包,同时用主机去ping,发现可以在备机上抓到回包,备机抓包如下:
711735fc74864ab102.png
因此可以断定是回包到备机了

在回想之前客户运维人员,反馈有将eth4口加入监视口,却还是有丢包现象,追溯根因是由于,高可用性的配置是不会自动同步到备机的,需要我们自己登录备机添加,也就是之前反馈加了监视口只是在主机上添加了,备机上没有将4口加入监视口,所以对于上联设备来说,两个接口仍然都是活的,发生IP冲突,回包的时候随机丢给主备机。
调整完之后,数据包正常,无丢包现象。

补充:
881235fc74889d15a6.png
如果添加网口监视,当其中的一个接口发生ping链路故障的时候,是不会发生主备切换的,只有当整个接口端口,或者down的时候才会进行主备切换的。

打赏鼓励作者,期待更多好文!

打赏
29人已打赏

Sangfor2419 发表于 2020-12-9 19:29
  
感谢楼主分享,双机环境下需要将所有的业务口全部加入到网口监视中,楼主的排查思路比较清晰,首先通过使用电脑单接公网确认运营商线路正常,接下来进一步分析数据包,以后如果是双机环境,建议在主机和备机两台设备上同时抓包进行分析,这样可以快速定位是否是和双机有关。期待楼主有更加精彩的分享~
zhao_HN 发表于 2020-12-2 16:56
  
感谢分享
Sangfor_闪电回_朱丽 发表于 2020-12-3 10:08
  
感谢楼主带来的经验分享,文章已被收录到技术博客中,以便让更多的用户关注和学习!

社区有奖征文活动正在进行,发布技术笔记和原创分享,均有奖励!欢迎投稿,活动详见:
https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=127729
JM 发表于 2020-12-3 19:45
  
感谢分享
沧海 发表于 2020-12-3 23:01
  
感觉设计有点不太合理呀   备机按道理应该就只是同步会话   端口起来但是不转发数据呀
水之蓝色 发表于 2020-12-4 16:27
  
谢谢分享
zhao_HN 发表于 2020-12-4 18:45
  
感谢分享
芜湖 发表于 2020-12-4 19:06
  
感谢分享
新手781833 发表于 2020-12-5 16:43
  
感谢分享
zqm 发表于 2020-12-5 16:48
  
感谢分享
发表新帖
热门标签
全部标签>
GIF动图学习
每日一问
信服课堂视频
技术笔记
项目案例
产品连连看
技术咨询
在线直播
新版本体验
专家分享
功能体验
答题自测
技术圆桌
原创分享
安装部署配置
SANGFOR资讯
排障笔记本
安全攻防
每日一记
SDP百科
畅聊IT
专家问答
问题分析处理
VPN 对接
上网策略
日志审计
标准化排查
设备维护
产品预警公告
MVP
网络基础知识
升级
测试报告
流量管理
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术

本版版主

397
101
61

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

新手58573...

本周分享达人

新手58573...

本周提问达人