旁挂负载分担组网场景_分析报告
旁挂负载分担组网场景 — 技术分析报告
HCIE级别综合实验 | 交换机旁挂防火墙负载均衡组网方案全解析
目录
- 方案概述与需求分析
- 网络拓扑架构
- 接入层设计:MSTP + VRRP 二层高可用
- 汇聚层设计:OSPF + VRF 路由规划
- 路由策略与流量工程
- 防火墙旁挂与双机热备
- VRRP备份组体系设计
- 边界路由与NAT设计
- 安全策略体系
- 全网配置层次总览
- 关键技术点深度解析
一、方案概述与需求分析
1.1 实验场景定位
本实验为HCIE(华为认证ICT专家)级别的综合组网实验,构建了一个完整的企业园区网出口旁挂防火墙负载分担解决方案。与基础实验不同,本方案引入VPN实例(VRF)、多VRRP备份组、OSPF路由策略以及防火墙双机热备(HRP),完整覆盖了从接入层到出口层的全栈网络设计。
1.2 核心业务需求
| 编号 | 需求内容 | 技术含义 |
|---|---|---|
| ① | SW3的流量正常路径:SW1_VRF → FW1 → SW1_Public → R5 | 左路优先,经FW1主墙出网 |
| ② | SW3的流量故障路径:SW2_VRF → FW2 → SW2_Public → R6 | 左路故障时自动切换至右路 |
| ③ | SW4的流量正常路径:SW2_VRF → FW2 → SW2_Public → R6 | 右路优先,经FW2主墙出网 |
| ④ | SW4的流量故障路径:SW1_VRF → FW1 → SW1_Public → R5 | 右路故障时自动切换至左路 |
| ⑤ | 交换网络实现负载均衡 | 正常时两条路径同时承载流量 |
1.3 需求解读
该设计实现了基于源接入设备的流量对称分担:
- SW3侧终端→ 默认经FW1出网(路径1),FW1故障后切换至FW2
- SW4侧终端→ 默认经FW2出网(路径2),FW2故障后切换至FW2
- 两条路径在正常状态下同时工作,带宽利用率翻倍
- 任意单点故障(交换机/防火墙/路由器/链路)不影响业务连续性
核心设计思想:通过VRF隔离私网路由域、多VRRP备份组实现主备角色分离、OSPF cost策略控制选路,将"负载分担"与"高可用"解耦到不同技术层协同实现。
二、网络拓扑架构
2.1 整体架构
本实验采用四层网络架构,设备数量和互联复杂度显著高于基础实验:
| 层级 | 设备 | 数量 | 核心功能 |
|---|---|---|---|
| 出口层 | R5、R6、ISP | 3台 | 路由出口、NAT转换、运营商互联 |
| 核心层(Public侧) | SW1(Public)、SW2(Public) | 2台 | 公网路由域,VRRP备份组3/4 |
| 核心层(VRF侧) | SW1(VRF)、SW2(VRF) | 2台 | 私网路由域,VRRP备份组1/2 |
| 安全层 | FW1、FW2 | 2台 | 防火墙双机热备、安全策略 |
| 汇聚/接入层 | SW3、SW4、SW5 | 3台 | MSTP+VRRP+VLAN、OSPF接入 |
说明:SW1和SW2各被VRF拆分为两个逻辑设备(VRF私网侧 + Public公网侧),实际物理设备仍为2台,逻辑上呈现4台交换机的功能。
2.2 关键互联网段规划
接入层到核心层(VRF域):
| 互联链路 | VLAN | 网段 | 用途 |
|---|---|---|---|
| SW1 ↔ SW2 | VLAN 102 | 10.10.2.0/24 | 核心VRF交换机间互联 |
| SW1 ↔ SW3 | VLAN 103 | 10.10.3.0/24 | 左路汇聚-接入互联 |
| SW1 ↔ SW4 | VLAN 104 | 10.10.4.0/24 | 右路汇聚-接入交叉互联 |
| SW2 ↔ SW3 | VLAN 203 | 10.20.3.0/24 | 左路汇聚-接入交叉互联 |
| SW2 ↔ SW4 | VLAN 204 | 10.20.4.0/24 | 右路汇聚-接入互联 |
核心层到防火墙(VRRP备份组):
| 备份组 | VLAN | 网段 | 用途 |
|---|---|---|---|
| VRRP 1 | VLAN 401 | 10.40.1.0/24 | VRF侧,SW1为Master |
| VRRP 2 | VLAN 402 | 10.40.2.0/24 | VRF侧,SW2为Master |
| VRRP 3 | VLAN 403 | 10.40.3.0/24 | Public侧,SW1为Master |
| VRRP 4 | VLAN 404 | 10.40.4.0/24 | Public侧,SW2为Master |
核心层到出口路由器:
| 互联链路 | VLAN | 网段 |
|---|---|---|
| SW1 ↔ R5 | VLAN 105 | 10.10.5.0/24 |
| SW2 ↔ R6 | VLAN 206 | 10.20.6.0/24 |
| SW1 ↔ SW2 (Public) | VLAN 201 | 10.20.1.0/24 |
出口路由器到ISP:
| 互联链路 | 网段 |
|---|---|
| R5 ↔ ISP | 12.0.0.0/24 |
| R6 ↔ ISP | 13.0.0.0/24 |
| R5 ↔ R6 | 10.56.0.0/24 |
防火墙心跳线:
| 互联链路 | 网段 |
|---|---|
| FW1 ↔ FW2 (HRP) | 10.10.10.0/30 |
三、接入层设计:MSTP + VRRP 二层高可用
3.1 设计概述
接入层采用传统的MSTP + VRRP双层冗余架构,构建无环二层网络的同时提供网关冗余:
VLAN 2 (Instance 1) VLAN 3 (Instance 2) MSTP根桥: SW3 (主根) SW4 (主根) VRRP Master: SW3 (优先级120) SW4 (优先级120) 流量路径: 左侧 → FW1 右侧 → FW23.2 VLAN规划
| VLAN ID | 业务角色 | MSTP实例 | VRRP虚拟IP |
|---|---|---|---|
| VLAN 2 | 业务网段A(SW3侧) | Instance 1 | 192.168.2.254/24 |
| VLAN 3 | 业务网段B(SW4侧) | Instance 2 | 192.168.3.254/24 |
3.3 IP地址规划
| 设备 | Vlanif 2 | Vlanif 3 |
|---|---|---|
| SW3 | 192.168.2.1/24 (Master) | 192.168.3.1/24 (Backup) |
| SW4 | 192.168.2.2/24 (Backup) | 192.168.3.2/24 (Master) |
3.4 MSTP配置策略
| 设备 | Instance 1 (VLAN 2) | Instance 2 (VLAN 3) | Instance 0 (VLAN 1) |
|---|---|---|---|
| SW3 | root primary | root secondary | root primary |
| SW4 | root secondary | root primary | root secondary |
| SW5 | 参与MSTP(域名aa) | 参与MSTP(域名aa) | — |
配置要点:
- 所有交换机统一MST域名为
aa - Instance 1 绑定 VLAN 2,Instance 2 绑定 VLAN 3
- SW3和SW4互为对方实例的备份根,实现生成树层面的路径分离
- SW5不指定根桥角色,由MSTP自动计算
3.5 VRRP配置策略
| 参数 | SW3 (Vlanif 2) | SW4 (Vlanif 3) |
|---|---|---|
| 优先级 | 120 | 120 |
| 抢占延时 | 20秒 | 20秒 |
| 上行链路监控 | G0/0/1 + G0/0/2 | G0/0/1 + G0/0/2 |
| 降级幅度 | 每次reduced 15 | 每次reduced 15 |
故障切换逻辑:当SW3的G0/0/1和G0/0/2同时故障,优先级从120降至90(低于默认100),SW4抢占为Vlanif 2的Master;反之亦然。单条上行链路故障不影响Master角色。
四、汇聚层设计:OSPF + VRF 路由规划
4.1 VRF设计
本实验的核心创新点在于引入**VRF(VPN路由转发实例)**实现私网与公网的路由隔离:
| 设备 | VRF名称 | RD | RT |
|---|---|---|---|
| SW1 | VRF | 100:1 | 100:1 both |
| SW2 | VRF | 100:1 | 100:1 both |
SW1和SW2上绑定VRF的接口:
- Vlanif 102(SW1-SW2互联)
- Vlanif 103(SW1-SW3互联)
- Vlanif 104(SW1-SW4互联)
- Vlanif 401(VRRP备份组1)
- Vlanif 402(VRRP备份组2)
设计意图:VRF将接入侧私有路由与出口侧公网路由彻底隔离,避免路由泄露,同时为防火墙的安全策略执行提供清晰的信任边界。
4.2 OSPF路由设计
OSPF进程1(VRF域):
| 设备 | Router-ID | 宣告网段 |
|---|---|---|
| SW1 | 1.1.1.1 | 10.10.2.1, 10.10.3.1, 10.10.4.1 |
| SW2 | 2.2.2.2 | 10.10.2.2, 10.20.3.2, 10.20.4.2 |
| SW3 | 3.3.3.3 | 10.10.3.3, 10.20.3.3, 192.168.2.1, 192.168.3.1 |
| SW4 | 4.4.4.4 | 10.10.4.4, 10.20.4.4, 192.168.2.2, 192.168.3.2 |
OSPF进程2(Public域):
| 设备 | Router-ID | 宣告网段 |
|---|---|---|
| SW1 | 1.1.1.1 | 10.20.1.1, 10.10.5.1 |
| SW2 | 2.2.2.2 | 10.20.6.2, 10.20.1.2 |
| R5 | 5.5.5.5 | 10.56.0.5, 10.10.5.5 |
| R6 | 6.6.6.6 | 10.56.0.6, 10.20.6.6 |
关键配置技术点:
- Silent-Interface:SW3和SW4在Vlanif 2/3上配置为静默接口,禁止在这些业务VLAN上发送OSPF Hello报文
- OSPF Cost调整:SW3的Vlanif 203和SW4的Vlanif 104设置cost为5,影响选路
- 默认路由下发:SW1和SW2在OSPF进程1中使用
default-route-advertise
五、路由策略与流量工程
5.1 路由引入策略
本实验在SW3和SW4上使用import-route direct引入直连路由,并通过route-policy精细化控制:
SW3策略逻辑:
| 策略节点 | 匹配条件 | 动作 | 效果 |
|---|---|---|---|
| node 10 | ip-prefix aa (192.168.3.0/24) | apply cost 5 | VLAN 3路由cost=5 |
| node 20 | ip-prefix bb (192.168.2.0/24) | 无额外动作 | VLAN 2路由cost默认 |
SW4策略逻辑(与SW3相反):
| 策略节点 | 匹配条件 | 动作 | 效果 |
|---|---|---|---|
| node 10 | ip-prefix aa (192.168.2.0/24) | apply cost 5 | VLAN 2路由cost=5 |
| node 20 | ip-prefix bb (192.168.3.0/24) | 无额外动作 | VLAN 3路由cost默认 |
设计意图:SW3将VLAN 3的路由cost设为5(使其在SW3上优先级降低),SW4将VLAN 2路由cost设为5。这样OSPF在计算最优路径时,VLAN 2流量自然选择SW3→SW1路径,VLAN 3流量自然选择SW4→SW2路径,实现路由层面的负载分担。
5.2 静态路由与故障切换
SW1的VRF静态路由:
| 目的 | 下一跳 | Preference | 场景 |
|---|---|---|---|
| 0.0.0.0/0 | 10.40.1.200 (FW1) | 60(默认) | 主路径:经FW1出网 |
| 0.0.0.0/0 | 10.40.2.200 (FW2) | 70 | 备路径:经FW2出网 |
| 192.168.0.0/16 | 10.40.3.200 (FW1) | 60(默认) | 主路径:回程经FW1 |
| 192.168.0.0/16 | 10.40.4.200 (FW2) | 70 | 备路径:回程经FW2 |
SW2的VRF静态路由(与SW1互补):
| 目的 | 下一跳 | Preference | 场景 |
|---|---|---|---|
| 0.0.0.0/0 | 10.40.2.200 (FW2) | 60(默认) | 主路径:经FW2出网 |
| 0.0.0.0/0 | 10.40.1.200 (FW1) | 70 | 备路径:经FW1出网 |
| 192.168.0.0/16 | 10.40.4.200 (FW2) | 60(默认) | 主路径:回程经FW2 |
| 192.168.0.0/16 | 10.40.3.200 (FW1) | 70 | 备路径:回程经FW1 |
Preference机制:值越小优先级越高。正常时走preference 60的主路径;主路径故障时路由失效,自动切换到preference 70的备份路径。
六、防火墙旁挂与双机热备
6.1 防火墙接口设计
防火墙采用**子接口(Dot1q VLAN)**方式连接到核心交换机,单物理接口承载多个VLAN:
| 防火墙 | 物理接口 | 子接口 | VLAN | IP地址 | 安全区域 |
|---|---|---|---|---|---|
| FW1 | G1/0/2 | .401 | 401 | 10.40.1.10/24 | Trust |
| FW1 | G1/0/2 | .402 | 402 | 10.40.2.10/24 | Trust |
| FW1 | G1/0/3 | .403 | 403 | 10.40.3.10/24 | Untrust |
| FW1 | G1/0/3 | .404 | 404 | 10.40.4.10/24 | Untrust |
| FW1 | G1/0/0 | — | — | 10.10.10.1/30 | DMZ (HRP) |
| FW2 | G1/0/2 | .401 | 401 | 10.40.1.20/24 | Trust |
| FW2 | G1/0/2 | .402 | 402 | 10.40.2.20/24 | Trust |
| FW2 | G1/0/3 | .403 | 403 | 10.40.3.20/24 | Untrust |
| FW2 | G1/0/3 | .404 | 404 | 10.40.4.20/24 | Untrust |
| FW2 | G1/0/0 | — | — | 10.10.10.2/30 | DMZ (HRP) |
6.2 防火墙VRRP主备角色
| VRRP备份组 | VLAN | FW1角色 | FW2角色 | 虚拟IP |
|---|---|---|---|---|
| VRRP 5 | 401 | Active | Standby | 10.40.1.200 |
| VRRP 6 | 402 | Standby | Active | 10.40.2.200 |
| VRRP 7 | 403 | Active | Standby | 10.40.3.200 |
| VRRP 8 | 404 | Standby | Active | 10.40.4.200 |
6.3 HRP双机热备配置
核心配置: - FW1: hrp interface G1/0/0 remote 10.10.10.2 - FW2: hrp interface G1/0/0 remote 10.10.10.1 - 双方启用: hrp mirror session enable (会话快速备份) - 双方启用: hrp enableHRP状态说明:
HRP_M前缀:该防火墙在此备份组中为Master/ActiveHRP_S前缀:该防火墙在此备份组中为Slave/Standby- 会话镜像备份确保主墙故障后,备墙无缝接管已有连接
6.4 防火墙静态路由
| 防火墙 | 目的 | 下一跳 | Preference | 说明 |
|---|---|---|---|---|
| FW1 | 0.0.0.0/0 | 10.40.3.100 | 60 | 主出网路径 |
| FW1 | 0.0.0.0/0 | 10.40.4.100 | 70 | 备出网路径 |
| FW1 | 192.168.0.0/16 | 10.40.1.100 | 60 | 主回程路径 |
| FW1 | 192.168.0.0/16 | 10.40.2.100 | 70 | 备回程路径 |
| FW2 | 0.0.0.0/0 | 10.40.4.100 | 60 | 主出网路径 |
| FW2 | 0.0.0.0/0 | 10.40.3.100 | 70 | 备出网路径 |
| FW2 | 192.168.0.0/16 | 10.40.2.100 | 60 | 主回程路径 |
| FW2 | 192.168.0.0/16 | 10.40.1.100 | 70 | 备回程路径 |
七、VRRP备份组体系设计
7.1 八组VRRP全貌
本实验共涉及8个VRRP备份组,分布在交换机和防火墙两端:
| 备份组 | 网段 | 交换机侧Master | 防火墙侧Master | 用途 |
|---|---|---|---|---|
| VRRP 1 | 10.40.1.0/24 (VLAN 401) | SW1 | FW1 | VRF域主路径 |
| VRRP 2 | 10.40.2.0/24 (VLAN 402) | SW2 | FW2 | VRF域主路径 |
| VRRP 3 | 10.40.3.0/24 (VLAN 403) | SW1 | FW1 | Public域主路径 |
| VRRP 4 | 10.40.4.0/24 (VLAN 404) | SW2 | FW2 | Public域主路径 |
| VRRP 5 | 10.40.1.0/24 (VLAN 401) | — | FW1 | 防火墙侧VRF |
| VRRP 6 | 10.40.2.0/24 (VLAN 402) | — | FW2 | 防火墙侧VRF |
| VRRP 7 | 10.40.3.0/24 (VLAN 403) | — | FW1 | 防火墙侧Public |
| VRRP 8 | 10.40.4.0/24 (VLAN 404) | — | FW2 | 防火墙侧Public |
关键设计:同一VLAN内运行两个独立的VRRP备份组(交换机侧一组、防火墙侧一组),虚拟IP不同但同属一个广播域。交换机侧VRRP提供网关冗余,防火墙侧VRRP提供安全节点冗余,两者解耦互不影响。
7.2 交换机VRRP关键参数
| 参数 | SW1 (VRRP 1/3 Master) | SW2 (VRRP 2/4 Master) |
|---|---|---|
| 优先级 | 120 | 120 |
| 抢占延时 | 60秒 | 60秒 |
| 链路监控 | G0/0/3 (仅VRRP 1) | G0/0/3 (仅VRRP 2) |
| 降级幅度 | reduced 30 | reduced 30 |
注意:汇聚层VRRP的抢占延时设为60秒(接入层为20秒),更长的延时给下层协议(MSTP、接入VRRP)留出收敛时间,避免因上层短暂抖动引发不必要的切换。
八、边界路由与NAT设计
8.1 出口路由设计
| 设备 | OSPF进程 | 默认路由 | 引入方式 |
|---|---|---|---|
| R5 | OSPF 1 | 指向ISP (12.0.0.100) | default-route-advertise |
| R6 | OSPF 1 | 指向ISP (13.0.0.100) | default-route-advertise |
| SW1 | OSPF 2 | — | import-route static |
| SW2 | OSPF 2 | — | import-route static |
8.2 NAT配置
| 路由器 | 出接口 | ACL规则 | NAT类型 |
|---|---|---|---|
| R5 | G0/0/2 (12.0.0.5) | permit 192.168.0.0/16 | NAT Outbound |
| R6 | G0/0/2 (13.0.0.6) | permit 192.168.0.0/16 | NAT Outbound |
使用基本ACL 2000匹配私网源地址,在出接口执行NAT转换,将192.168.0.0/16的私网地址转换为公网接口地址。
8.3 ISP配置
ISP作为运营商模拟设备,配置两个接口分别连接R5(12.0.0.100/24)和R6(13.0.0.100/24),并配置Loopback 0(100.1.1.1/24)模拟公网目标地址用于验证。
九、安全策略体系
9.1 防火墙安全区域划分
| 安全区域 | FW1接口 | FW2接口 | 信任级别 |
|---|---|---|---|
| Trust | G1/0/2.401, G1/0/2.402 | G1/0/2.401, G1/0/2.402 | 高(内网侧) |
| Untrust | G1/0/3.403, G1/0/3.404 | G1/0/3.403, G1/0/3.404 | 低(公网侧) |
| DMZ | G1/0/0 | G1/0/0 | 中(心跳互联) |
9.2 安全策略规则
| 规则名称 | 源区域 | 目的区域 | 源地址 | 动作 |
|---|---|---|---|---|
| t_to_u | Trust | Untrust | 192.168.0.0/16 | Permit |
本实验中仅配置了Trust→Untrust的单向放行策略,允许内网终端访问公网。在生产环境中还需补充更细粒度的策略规则。
十、全网配置层次总览
┌─────────────────────────────────────────────────────┐ │ 配置层次结构 │ ├─────────────────────────────────────────────────────┤ │ Layer 1: 接入层 VLAN + Trunk │ │ SW3/SW4/SW5: VLAN 2-3, Trunk端口 │ ├─────────────────────────────────────────────────────┤ │ Layer 2: 二层高可用 │ │ MSTP (Instance 1↔VLAN 2, Instance 2↔VLAN 3) │ │ VRRP (Vlanif 2 Master SW3, Vlanif 3 Master SW4) │ ├─────────────────────────────────────────────────────┤ │ Layer 3: VRF定义 + 互联VLAN │ │ SW1/SW2: ip vpn-instance VRF │ │ VLAN 102-104, 203-204 配置IP + VRF绑定 │ ├─────────────────────────────────────────────────────┤ │ Layer 4: OSPF路由 (VRF进程1) │ │ SW3/SW4: 宣告直连 + silent-interface │ │ SW1/SW2: 宣告VRF互联网段 │ │ route-policy + import-route direct (cost策略) │ ├─────────────────────────────────────────────────────┤ │ Layer 5: 防火墙VLAN子接口 + 安全区域 │ │ FW1/FW2: Dot1q子接口, Trust/Untrust/DMZ │ ├─────────────────────────────────────────────────────┤ │ Layer 6: VRRP备份组 1-8 │ │ 交换机侧: VRRP 1-4 (网关冗余) │ │ 防火墙侧: VRRP 5-8 (安全节点冗余) │ ├─────────────────────────────────────────────────────┤ │ Layer 7: HRP双机热备 │ │ hrp mirror session enable, hrp enable │ ├─────────────────────────────────────────────────────┤ │ Layer 8: 安全策略 │ │ Trust→Untrust permit 192.168.0.0/16 │ ├─────────────────────────────────────────────────────┤ │ Layer 9: 静态路由 + Preference │ │ SW1/SW2 VRF: 默认路由+回程路由 │ │ FW1/FW2: 默认路由+回程路由 │ ├─────────────────────────────────────────────────────┤ │ Layer 10: Public域OSPF (进程2) │ │ SW1/SW2 + R5/R6: OSPF 2 │ │ import-route static │ ├─────────────────────────────────────────────────────┤ │ Layer 11: 边界NAT + 默认路由 │ │ R5/R6: NAT Outbound, default-route-advertise │ │ ISP: Loopback 100.1.1.1 模拟公网 │ └─────────────────────────────────────────────────────┘十一、关键技术点深度解析
11.1 VRF路由隔离机制
VRF在本方案中充当"虚拟路由器"角色,将SW1/SW2一分为二:
- VRF侧:承载192.168.0.0/16私网路由,与防火墙Trust区域对接
- Public侧:承载公网路由,与防火墙Untrust区域对接
核心交换机通过ip binding vpn-instance VRF将接口绑定到VRF,该接口下所有三层流量在独立的VRF路由表中转发,与全局路由表完全隔离。
11.2 负载分担实现机制总结
| 技术层面 | 实现方式 | 效果 |
|---|---|---|
| 二层 | MSTP Instance 1/2 根桥分离 | VLAN 2走SW3路径,VLAN 3走SW4路径 |
| 三层接入 | VRRP Master分离 | VLAN 2网关在SW3,VLAN 3网关在SW4 |
| 三层路由 | OSPF cost策略 + route-policy | VLAN 2路由优先经SW1,VLAN 3优先经SW2 |
| 安全节点 | 防火墙VRRP Active分离 | FW1为主处理VLAN 401/403,FW2为主处理VLAN 402/404 |
| 静态路由 | Preference值(60 vs 70) | 主备路径自动切换 |
11.3 故障场景切换时间估算
| 故障类型 | 检测机制 | 切换时间估算 |
|---|---|---|
| 接入交换机上行链路故障 | VRRP track (抢占延时20s) | ≈23秒 |
| 核心交换机VRF侧故障 | VRRP track (抢占延时60s) | ≈63秒 |
| 防火墙故障 | VRRP + HRP会话同步 | ≈3-5秒(VRRP快速切换 + 会话已同步) |
| 出口路由器故障 | OSPF收敛 | ≈1-5秒(根据hello/dead间隔) |
| 防火墙到交换机链路故障 | VRRP双端检测 | ≈3-63秒(取决于故障位置) |
11.4 与基础方案的对比
| 对比维度 | 基础方案(前文实验) | 本方案(HCIE级) |
|---|---|---|
| 防火墙配置 | ❌ 未涉及 | ✅ HRP双机热备完整配置 |
| 安全策略 | ❌ 未涉及 | ✅ Trust→Untrust策略 |
| VRF隔离 | ❌ 无 | ✅ VRF+RT/RD |
| 路由策略 | ❌ 简单OSPF | ✅ route-policy + cost策略 |
| VRRP规模 | 1组 × 2VLAN | 8组 × 4VLAN |
| 出口设计 | 简单静态路由 | OSPF双进程 + NAT + ISP |
| NAT | ❌ 无 | ✅ ACL + NAT Outbound |
