新手899116 发表于 2022-1-2 13:31
  
很详细,学习了,感谢分享!
胡亚运 发表于 2022-2-22 09:28
  
实用干货,感谢分享。
wshellym 发表于 2022-8-6 13:26
  
感谢楼主的分享,学习学习~~~
蟲爺 发表于 2022-8-19 20:20
  
感谢分享
蟲爺 发表于 2022-8-20 19:54
  
感谢分享
新手899116 发表于 2024-1-11 20:22
  
楼主的文章图文并茂,清晰易懂
双机防火墙接口不停报链路故障,导致主备切换排查思路
  

魏少明明明明 81214人觉得有帮助

{{ttag.title}}
问题描述:
eht4口一直显示链路故障,一会正常,一会故障,在系统故障日志中看到,一直有提示接口发生故障,探测ping丢包现象

现象截图:

在控制台上ping网关也有丢包:

处理过程及思路:
中午把电脑的IP配置成防火强eth4口的IP,然后用跟网线直连上放交换机,长ping两个小时均无丢包
排除是防火强到运营商的问题

下载当时出现故障日志的数据包看出,防火强接口确实已经发出了ping包,无回包
在防火墙上ping网关同时抓取数据包,可以发现,防火强直接去ping下一跳还是出现丢包现象
同时过滤arp包,发现arp信息是正常的,没有请求多余的公网地址(因为ARP请求了多个公网地址,多半是运营商给的掩码比较大导致,很容易变成arp欺骗):
PS:detected那个广播包是免费ARP包,是防火强自身探测有没有谁用了自己的IP

在控制台查看arp表,发现确实也学到对端正确的arp:

查看主机高可用配置,发现eth4口没有加入监视口:

根因出在这里:由于业务口没有加入监视口,导致对于上联交换机来说,主备机的eth4口都是活的,导致部分回包回到了备机。也由于之前反馈说之前是有加监视口,仍有此现象,导致思路没有往这方面考虑。
于是登录上备机抓包,同时用主机去ping,发现可以在备机上抓到回包,备机抓包如下:
因此可以断定是回包到备机了

在回想之前客户运维人员,反馈有将eth4口加入监视口,却还是有丢包现象,追溯根因是由于,高可用性的配置是不会自动同步到备机的,需要我们自己登录备机添加,也就是之前反馈加了监视口只是在主机上添加了,备机上没有将4口加入监视口,所以对于上联设备来说,两个接口仍然都是活的,发生IP冲突,回包的时候随机丢给主备机。
调整完之后,数据包正常,无丢包现象。

补充:
如果添加网口监视,当其中的一个接口发生ping链路故障的时候,是不会发生主备切换的,只有当整个接口端口,或者down的时候才会进行主备切换的。

打赏鼓励作者,期待更多好文!

打赏
34人已打赏

发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
新版本体验
GIF动图学习
功能体验
产品连连看
标准化排查
自助服务平台操作指引
2023技术争霸赛专题
运维工具
通用技术
秒懂零信任
技术晨报
信服课堂视频
用户认证
安装部署配置
深信服技术支持平台
安全攻防
SDP百科
设备维护
社区帮助指南
答题自测
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人