联动一下隔壁网工贴

KyKy-avatar

KyKy

2021-08-18T12:33:29+00:00

看隔壁网工贴大战了快200楼,还各种高级网工出现,想趁机问下泥潭的网工2个小问题,希望dalao们赐教一下满足下小弟的好奇心

问题一:
做BGP/MPLS VPN H-VPN实验时,骨干区域用OSPF确保联通,同时UPE与SPE,SPE与NPE建立IBGP连接,SPE作为路由反射器,UPE为路由反射器客户端.当用物理接口建立IBGP连接时,SPE能获取到UPE以及NPE发布的路由,但是状态都为无效.改为用loopback接口建立IBGP时,UPE以及NPE发布的IBGP路由为有效状态.请问是什么原因呢?
以前搜过也去华为论坛发帖问过没人回答,想了解一下底层原理
AR2为UPE,AR3为SPE,AR4为NPE
折叠一下拓扑图 ...
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-2x2K1uT3cSyr-jz.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-1p8mK2pT3cSsg-fc.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-im09K2oT3cSsg-fc.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-i249ZbT3cSip-gt.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-ays5K2pT3cSsg-fc.jpg[/img]

问题二:
之前公司加了个fortinet的防火墙,公司有2条MPLS线路接到防火墙上
设备是FortiGate 101E
固件版本FortiOS v6.2.3 build1066 (GA)
防火墙上做了目的地址为总部ip的等价静态路由,下一跳分别是2个MPLS路由器
防火墙连接MPLS路由器的端口都属于untrust域.MPLS路由器通过BGP链接到运营商再链接到总部并宣告全部内网路由
实际运行时发现会时不时丢包
fortinet的工程师说是因为数据从MPLS1出去,但是回城可能走了MPLS2的线路,报文来回路径不一致,导致过不了状态检测
但是两条MPLS线路都属于同一个域,哪怕从MPLS2进入,报文还是要经过防火墙
反向路径检测不是也满足条件么?不是应该也可以通过状态检测么?
折叠一下拓扑图 ...
[img]https://img.nga.178.com/attachments/mon_202108/27/-vabhQj6w-2qdtKoToS8e-c1.jpg[/img]
Mx2020-avatar

Mx2020

不明觉厉
。。。。。
Goldn-avatar

Goldn

[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]插眼。
Lian-avatar

Lian

帮顶啊
sloanOh-avatar

sloanOh

在支持一下[img]http://img.nga.178.com/attachments/mon_201301/03/-1324875_50e597f5ce78d.png[/img][img]http://img.nga.178.com/attachments/mon_201301/03/-1324875_50e597f5ce78d.png[/img][img]http://img.nga.178.com/attachments/mon_201301/03/-1324875_50e597f5ce78d.png[/img]
第二象限-avatar

第二象限

问题2的拓扑图有问题
iiDrippyX-avatar

iiDrippyX

果然nga还是有特色的[s:ac:闪光]
Kuroki-avatar

Kuroki

[s:ac:呆]啥都看不懂
sahluci-avatar

sahluci

楼主你别急,等我学完HCIE再来回答你[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]
KyKy-avatar

KyKy

Reply to [pid=545183699,28250445,1]Reply[/pid] Post by [uid=39679953]一个人的 秋千[/uid] (2021-08-28 01:14)
请问是啥问题呢?
拓扑是我简化的,运营商和总部那边懒得画详细了
因为问题也不在那一侧
以前防火墙的位置是路由器,啥问题都没有
fortinet的工程师没办法解决这个问题关了了我一个连mpls的端口只用单线
这线路一个月大几千的呢,白白浪费钱可不行
lord of loneliness-avatar

lord of loneliness

[quote][pid=545190535,28250445,1]Reply[/pid] Post by [uid=10515670]月小炎[/uid] (2021-08-28 02:22):

请问是啥问题呢?
拓扑是我简化的,运营商和总部那边懒得画详细了
因为问题也不在那一侧
以前防火墙的位置是路由器,啥问题都没有
fortinet的工程师没办法......[/quote]什么。。。没法解决你得提升case级别啊 让他高级工程师来 还不行让他们提交开发 总之不能算了 在他们的support系统的工单一直显示未关闭他们会急的[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]
KyKy-avatar

KyKy

Reply to [pid=545194118,28250445,1]Reply[/pid] Post by [uid=60580704]fucknag213[/uid] (2021-08-28 03:16)
主要是我们经理不在乎,就这么放着了
我个人倒是觉得很可惜就是了
而且前面替换 成fortinet设备的时候因为一些小问题让我对fortinet工程师的技术水平有所质疑
刚好隔壁帖子里面看上去一堆牛逼哄哄的网工
干脆来问一下这拓扑到底是怎样过不了状态检测的
这不是无论怎么走报文都能触发会话表才对么?
第二象限-avatar

第二象限

[quote][pid=545195089,28250445,1]Reply[/pid] Post by [uid=10515670]月小炎[/uid] (2021-08-28 03:38):

主要是我们经理不在乎,就这么放着了
对我来说不解决也没啥,就是觉得浪费一条线路可惜
就是他说的这个故障原因感觉无法理解
前面替换 成fortinet设备的时候因为一些小问题让我对fortinet工程师的技术水平有所质疑
刚好隔壁帖子里面看上去一堆牛逼哄哄的网工
干脆来问一下这拓扑到底是怎样过不了状态检测的
这不是无论怎么走报文都能触发会话表才对么?[/quote]飞塔是多少型号?在飞塔里面设置好双线路,静态路由做好,vpn通道设置一个指向对面ip
KyKy-avatar

KyKy

Reply to [pid=545213304,28250445,1]Reply[/pid] Post by [uid=39679953]一个人的 秋千[/uid] (2021-08-28 08:47)
设备是FortiGate 101E
固件版本FortiOS v6.2.3 build1066 (GA)
静态路由肯定是有的啊
主要是他说啥因为报文从mpls1出去,mpls2回来就导致过不了状态检测这个,我不理解

贴一个现在的状态,都是飞塔工程师直接配的
[img]https://img.nga.178.com/attachments/mon_202108/28/-vabhQ8j2w-fi4tKnT3cSu1-2h.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/28/-vabhQ8j2w-4h38KtT3cSsg-3h.jpg[/img]
第二象限-avatar

第二象限

[quote][pid=545217953,28250445,1]Reply[/pid] Post by [uid=10515670]月小炎[/uid] (2021-08-28 09:16):

设备是FortiGate 101E
固件版本FortiOS v6.2.3 build1066 (GA)
静态路由肯定是有的啊
主要是他说啥因为报文从mpls1出去,mpls2回来就导致过不了状态检测这个,我不理解

贴一个现在的状态,都是飞塔工程师直接配的
[img]https://img.nga.178.com/attachments/mon_202108/28/-vabhQ8j2w-fi4tKnT3cSu1-2h.jpg[/img]
[img]https://img.nga.178.com/attachments/mon_202108/28/-vabhQ8j2w-4h38KtT3cSsg-3h.jpg[/img][/quote]静态路由和vpn配置呢?