【原创分享】----记一次悲催的AF双机替换过程
  

清风慕竹 55771人觉得有帮助

{{ttag.title}}

1. 客户需求
      客户原有俩台某公司防火墙,但备机在运行的过程中时不时会出现死机的现象,故新购俩台某公司的防火墙进行替换。
2. 某公司防火墙双机原理
      某公司防火墙双机相当于VRRP(虚拟路由冗余协议),在VRRP中有两组重要的概念VRRP路由器和虚拟路由器,主控路由器和备份路由器。VRRP路由器是指运行VRRP的路由器,是物理实体;虚拟路由器是指VRRP协议创建的,是逻辑概念。一组VRRP路由器协同工作,共同构成一台虚拟路由器。该虚拟路由器对外表现为一个具有唯一固定的IP地址和MAC地址的逻辑路由器。处于同一个VRRP组中的路由器具有两种互斥的角色:主控路由器和备份路由器,一个VRRP组中有且只有一台处于主控角色的路由器,可以有一个或者多个处于备份角色的路由器VRRP协议从路由器组中选出一台作为主控路由器,负责ARP解析和转发IP数据包,组中的其他路由器作为备份的角色并处于待命状态,当由于某种原因主控路由器发生故障时,其中的一台备份路由器能在瞬间的时延后升级为主控路由器,由于此切换非常迅速而且不用改变IP地址和MAC地址,故对终端使用者系统是透明的。
3. NGAF配置
由于需要配置的太多,客户已提前配置完毕,以下为部分配置相关截图。

4. 上架替换

注:客户将耳片放在了总部,故设备无法正常上架。
5. 问题排查
5.1 接口未启用,策略无效
排查过程:
(1)查看接口配置是否关联区域;
(2)对比与某公司原配置;
(3)配置刷新;
原因:客户把网线插错了顺序,导致接口关联的区域不对
5.2 客户通过内网、外网登录控制台出现闪退
排查思路:
(1)新建管理员权限用户数;
(2)修改会话数;
(3)清理缓存;
原因:客户登录一次就相当于一次会话,若多次登录原先会话数保留
补充:若是内网登录出现闪退,可前往接AF的交换机上查看 mac 表,确认连接AF的两个接口学习到的mac否是同一个。若是外网登录出现闪退,检查双机配置,主备机的监视口配置不一致。
5.3 客户内网业务访问丢包
排查思路:
1开启直通查看是否是控制策略阻断;
①以标准版本AF7.3版本操作路径示例:可在【系统维护】-【数据包拦截日志与直通】配置
②以标准版本AF7.4版本操作路径示例:可在【系统】-【排障】-【数据包拦截日志与直通】配置
(2)检查NGAF接口的双工、速率协商是否正常;出口线路带宽是否有跑满;流量管理配置是否错误;
①以标准版本AF7.3版本操作路径示例:
在【网络配置】-【接口/区域】-【物理接口】中查看接口的双工、速率协商;在【运行状态】-【系统状态】-【接口吞吐率趋势】中查看线路带宽是否有跑满;在【流量管理】中查看和修改流控。
②以标准版本AF7.4版本操作路径示例:
在【网络】-【接口/区域】-【物理接口】中查看接口的双工、速率协商;在【运行状态】-【总览】-【网络活动状态】-【接口吞吐率趋势】中查看线路带宽是否有跑满;在【策略】-【流量管理】中查看和修改流控。
(3)关闭备机,主机运行,查看是否正常;
(4)关闭主机,备机运行,查看是否正常;
(5)若主机正常,备机不正常,或主机不正常,备机正常,主备机关机,替换主备机网线测试;
(6)若主机正常,备机正常,双机运行不正常,查看双机配置,是否业务口都加入到监视口。
原因:客户只加入eth4口到监视口,某公司NGAF双机的机制是只有加入监视口才不会发包,若接网线接口未加入到双机监视口中,此接口可以正常收发数据包,在该接口配置ip之后,会导致内网ip存在两个同样的ip发生冲突。
5.4 VPN登录不上
排查思路:直接在IE浏览器中输入地址登录SSL VPN即可。
原因:AF的SSL 用户登录界面不支持使用谷歌浏览器,更换IE浏览器登录后正常
6. 测试
6.1 设备重启切换
现象:关闭主机,切换到备机,丢俩个包
6.2 设备拔线切换
现象:丢一俩个包
6.3 主机拔3口,备机拔4口
现象:丢俩个包
6.4 双机HA线拔掉
现象:备机切换成主机,造成两台都是主机,双机同主
6.5 主备3口同时出现故障
现象:丢俩个包,业务正常访问
7. 客户满意度
8. 结语
    开开心心去上班,高高兴兴解决问题!

打赏鼓励作者,期待更多好文!

打赏
11人已打赏

cshell9 发表于 2019-8-28 17:19
  
双机哈哈 那是你遇到核心堆叠、ac双机、af双机、ad双机场景,乐的很。细心留意ac版本更新文档的会发现,ac11.0之后双机机制改了好多次,不知道是不是因为不稳定的情况。我们遇到的情况就是,加入ac掉了一根线,ac切备机,发现af没切备机,总有一个不切的,干脆冷备了。
jan 发表于 2022-12-19 13:42
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
新手780102 发表于 2020-3-13 11:24
  
来参加学习
sangfor52783 发表于 2019-9-1 13:36
  
感谢楼主分享,关于AF的双机机制,是参照VRRP的模式,但和VRRP也有一些不同,如标准VRRP会要求两台设备分别有真实IP,同时虚拟一个VIP做为接入地址,而AF无需VIP,主备设备的IP地址保持同步,但只有主设备的接口地址生效。
另外,还有几个需要注意的地方:
1、如楼主所说,AF的接口地址因为会同步(除添加-ha后的地址外),所以一定要把接口加入双机配置的“网口监视”,不然会导致地址冲突的问题;
2、建议双机配置除了网口监视,还可以开启链路监测,这样当网口未出现物理down,但地址不通的时候,也可以触发切换;
3、关于拔心跳地址后,主备AF成为双主的现象,可以通过配置心跳口为聚合口或者开启辅心跳的方式来应对,这样当一根心跳线或者心跳接口故障时,双机保持正常运行。
hell—123456 发表于 2019-8-29 15:30
  
必须给赞
7情6欲 发表于 2019-8-28 21:07
  
登录闪退这个问题解决过程很详细
一个无趣的人 发表于 2019-8-28 21:00
  
双机是个很实用的功能,很有学习的必要。
一个无趣的人 发表于 2019-8-28 20:59
  
感谢分享。学习了。
新手320629 发表于 2019-8-28 15:56
  
可不可以改成友商
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
产品连连看
2023技术争霸赛专题
技术咨询
GIF动图学习
功能体验
标准化排查
信服课堂视频
自助服务平台操作指引
社区帮助指南
通用技术
秒懂零信任
答题自测
安装部署配置
上网策略
SANGFOR资讯
技术晨报
项目案例
深信服技术支持平台
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人