Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

机箱群集中的聚合以太网接口

使用 功能浏览器 确认平台和版本对特定功能的支持。

查看 特定于平台的链路聚合组行为 部分,了解与您的平台相关的说明。

有关详细信息,请参阅 “其他平台信息” 部分。

通过 IEEE 802.3ad 链路聚合,您可以对以太网接口进行分组,以形成单个链路层接口,也称为链路聚合组 (LAG) 或束。冗余以太网 (reth) LAG 接口结合了 reth 接口和 LAG 接口的特性。有关更多信息,请参阅以下主题:

了解机箱群集上的 LACP

您可以将多个物理以太网端口组合在一起形成一个逻辑点对点链路,称为链路聚合组 (LAG) 或链路束,以便媒体访问控制 (MAC) 客户端可以将 LAG 视为单个链路。

可以跨 机箱群集中 的节点建立 LAG,以提供更高的接口带宽和链路可用性。

链路聚合控制协议 (LACP) 为 LAG 提供了附加功能。LACP 在独立部署中受支持,其中支持聚合以太网接口,在机箱群集部署中,聚合以太网接口和冗余以太网接口同时受支持。

通过使用 lacp 语句为父链路设置 LACP 模式,可以在冗余以太网接口上配置 LACP。LACP 模式可以是关闭(默认)、主动或被动。

本主题包含以下部分:

机箱群集冗余以太网接口链路聚合组

冗余以太网接口的活动链路和备用链路位于机箱群集中的两个节点上。所有活动链路都位于一个节点上,所有备用链路位于另一个节点上。每个节点最多可以配置 8 个活动链路和 8 个备用链路。

当冗余以太网接口配置中包含来自每个节点的至少两个物理子接口链路时,这些接口将在冗余以太网接口内组合在一起,形成冗余以太网接口 LAG。

拥有多个活动冗余以太网接口链路可降低故障切换的可能性。例如,当活动链路停止服务时,此链路上的所有流量将分发到其他活动冗余以太网接口链路,而不是触发冗余以太网主动/备用故障切换。

机箱群集的任一节点也支持聚合以太网接口(称为本地 LAG),但不能添加到冗余以太网接口。同样,不能将现有本地 LAG 的任何子接口添加到冗余以太网接口,反之亦然。每个群集组合的单个节点 LAG 接口 (ae) 和冗余以太网 (reth) 接口的最大总数为 128。

但是,聚合以太网接口和冗余以太网接口可以共存,因为冗余以太网接口的功能依赖于 Junos OS 聚合以太网框架。

有关更多信息,请参阅 了解机箱群集冗余以太网接口链路聚合组

最少链接数

冗余以太网接口配置包括一项 minimum-links 设置,该设置允许您在冗余以太网接口 LAG 中设置最小数量的物理子链路,这些子链路必须在主节点上运行,才能使接口正常运行。默认 minimum-links 值为 1。当冗余以太网接口中主节点上的物理链路数低于该 minimum-links 值时,即使某些链路仍可正常工作,接口也可能已关闭。有关更多信息,请参阅 示例:配置机箱群集最小链路数

子 LAG

LACP 维护点对点 LAG。连接到第三个点的任何端口都将被拒绝。但是,冗余以太网接口确实在设计上可以连接到两个不同的系统或两个远程聚合以太网接口。

为了在冗余以太网接口主动和备用链路上支持 LACP,系统会自动创建一个冗余以太网接口,使其由两个不同的子 LAG 组成,其中所有活动链路组成一个活动子 LAG,所有备用链路组成一个备用子 LAG。

在此模型中,将应用 LACP 选择逻辑,并将其限制为一次一个子 LAG。这样,可以同时维护两个冗余的以太网接口子 LAG,同时为每个子 LAG 保留所有 LACP 优势。

用于连接群集中节点的交换机必须配置 LAG 链路,并为两个节点上的每个 LAG 启用 802.3ad,以便聚合链路被识别为此类链路并正确传递流量。

机箱群集中每个节点的冗余以太网接口 LAG 子链路必须连接到对等设备上的不同 LAG。如果使用单个对等交换机终止冗余以太网接口 LAG,则必须在交换机中使用两个单独的 LAG。

支持无中断故障切换

借助 LACP,冗余以太网接口在正常作中支持活动与备用链路之间的无中断故障切换。术语 “无中断 ”表示冗余以太网接口状态在故障转移期间保持开启状态。

lacpd 进程管理冗余以太网接口的活动和备用链路。当活动上行链路数等于或大于配置的最小链路数时,冗余以太网接口状态将保持开启状态。因此,为了支持无中断故障切换,在发生故障切换之前,必须收集并分发冗余以太网接口备用链路上的 LACP 状态。

管理链路聚合控制 PDU

协议数据单元 (PDU) 包含有关链路状态的信息。默认情况下,聚合和冗余以太网链路不会交换链路聚合控制 PDU。

您可以通过以下方式配置 PDU 交换:

  • 配置以太网链路以主动传输链路聚合控制 PDU

  • 将以太网链路配置为被动传输 PDU,仅当从同一链路的远程端接收到链路聚合控制 PDU 时才发出链路聚合控制 PDU

子链路的本地端称为执行者,链路的远端称为伙伴。也就是说,执行方向其协议伙伴发送链路聚合控制 PDU,以传达执行方对自己状态和伙伴状态的了解。

您可以通过在本地端的接口上配置 periodic 语句来配置链路传输远程端的接口控制链路聚合 PDU 的时间间隔。本地端的配置指定了远程端的行为。也就是说,远端以指定的间隔传输链路聚合控制PDU。间隔可以是 fast (每秒)或 slow (每 30 秒)。

有关更多信息,请参阅 示例:在机箱群集上配置 LACP

默认情况下,执行方和伙伴每秒传输一次链路聚合控制 PDU。您可以在有源和无源接口上配置不同的周期速率。以不同的速率配置有源和无源接口时,发射器将遵循接收器的速率。

示例:在机箱群集上配置 LACP

此示例说明如何在机箱群集上配置 LACP。

要求

开始之前:

完成启用机箱群集、配置接口和冗余组等任务。有关更多详细信息,请参阅 SRX 系列机箱群集配置概述示例:配置机箱群集冗余以太网接口

概述

您可以组合多个物理以太网端口来形成逻辑点对点链路,称为链路聚合组 (LAG) 或束。您可以在机箱群集中 SRX 系列防火墙的冗余以太网接口上配置 LACP。

在此示例中,您将 reth1 接口的 LACP 模式设置为活动,并将链路聚合控制 PDU 传输间隔设置为慢速,即每 30 秒一次。

启用 LACP 时,聚合以太网链路的本地端和远程端将交换协议数据单元 (PDU),其中包含有关链路状态的信息。您可以将以太网链路配置为主动传输 PDU,也可以将链路配置为被动传输 PDU(仅当链路接收到 LACP PDU 时才发送 LACP PDU)。链路的一端必须配置为活动状态,链路才能启动。

图 1 显示了此示例中使用的拓扑。

图 1:将机箱群集中的 SRX 系列防火墙连接到 EX 系列交换机 Topology for LAGs Connecting SRX Series Firewalls in Chassis Cluster to an EX Series Switch的 LAG 拓扑

图 1 中,SRX1500设备用于配置节点 0 和节点 1 上的接口。有关 EX 系列交换机配置的更多信息,请参阅配置聚合以太网 LACP(CLI 过程)。

配置

在机箱群集上配置 LACP

分步过程

要在机箱群集上配置 LACP:

  1. 指定冗余以太网接口的数量。

  2. 指定冗余组在群集的每个节点上的优先优先级。数字越大越优先。

  3. 创建安全区域并将接口分配到该区域。

  4. 将冗余子物理接口绑定到 reth1。

  5. 将 reth1 添加到冗余组 1。

  6. 在 reth1 上设置 LACP。

  7. 为 reth1 分配一个 IP 地址。

  8. 在聚合以太网接口 (ae1) 上配置 LACP。

  9. 在聚合以太网接口 (ae2) 上配置 LACP。

  10. 如果完成设备配置,请提交配置。

结果

在配置模式下,输入show chassisshow security zones、和show interfaces命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

在 EX 系列交换机上配置 LACP

分步过程

在 EX 系列交换机上配置 LACP。

  1. 设置聚合以太网接口的数量。

  2. 将物理接口与聚合以太网接口相关联。

  3. 在聚合以太网接口 (ae1) 上配置 LACP。

  4. 在聚合以太网接口 (ae2) 上配置 LACP。

  5. 配置 VLAN。

结果

在配置模式下,输入 show chassisshow interfaces 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

验证

验证冗余以太网接口上的 LACP

目的

显示冗余以太网接口的 LACP 状态信息。

行动

在作模式下,输入 show chassis cluster status 命令。

在作模式下,输入 show lacp interfaces reth1 命令。

输出显示冗余以太网接口信息,如下所示:

  • LACP 状态 — 指示捆绑包中的链路是参与者(链路的本地或近端)还是伙伴(链路的远端或远端)。

  • LACP 模式 — 指示聚合以太网接口的两端是否已启用(主动或被动) — 捆绑包的至少一端必须处于活动状态。

  • 周期性链路聚合控制PDU传输速率。

  • LACP 协议状态 — 指示链路是否正在收集和分发数据包,则链路已打开。

了解 SRX 系列防火墙上的 VRRP

SRX 系列防火墙支持虚拟路由器冗余协议 (VRRP) 和适用于 IPv6 的 VRRP。本主题将介绍:

SRX 系列防火墙上的 VRRP 概述

使用静态默认路由在网络上配置终端主机,可以最大程度地减少配置工作和复杂性,并减少终端主机的处理开销。当主机配置了静态路由时,默认网关的故障通常会导致灾难性事件,隔离所有无法检测到其网关的可用备用路径的主机。使用虚拟路由器冗余协议 (VRRP),您可以在主网关发生故障时为终端主机动态提供备用网关。

您可以在千兆以太网接口、10 千兆以太网接口和 SRX 系列防火墙上的逻辑接口上配置虚拟路由器冗余协议 (VRRP) 或 IPv6 的 VRRP。通过 VRRP,LAN 上的主机可以使用该 LAN 上的冗余设备,而只需要在主机上对单个默认路由进行静态配置。配置了 VRRP 的设备共享与主机上配置的默认路由对应的 IP 地址。在任何时候,VRRP 配置的设备之一都是主设备(活动),其他设备是备份设备。如果主设备发生故障,则其中一台备份设备将成为新的主设备,从而提供虚拟默认设备,并使 LAN 上的流量能够在不依赖单个设备的情况下路由。使用 VRRP,备用 SRX 系列防火墙可以在几秒钟内接管发生故障的默认设备。这是在将 VRRP 流量损失降至最低的情况下完成的,并且不会与主机进行任何交互。管理接口不支持虚拟路由器冗余协议。

与 IPv6 邻居发现 (ND) 过程相比,IPv6 的 VRRP 提供了更快的切换到备用默认设备的速度。VRRP for IPv6 不支持 authentication-typeauthentication-key 语句。

运行 VRRP 的设备会动态选择主设备和备份设备。您还可以使用 1255 之间的优先级强制分配主设备和备份设备,其中 255 是最高优先级。在 VRRP作中,默认主设备会定期向备份设备发送通告。默认间隔为 1 秒。如果备份设备在设定的时间段内未收到播发,则优先级最高的备份设备将接管主设备,并开始转发数据包。

备份设备不会尝试抢占主设备,除非主设备具有更高的优先级。这将消除服务中断,除非有更优选的路径可用。可以在管理上禁止所有抢占尝试,但 VRRP 设备成为与其拥有的地址关联的任何设备的主设备除外。

VRRP 不支持成员之间的会话同步。如果主设备发生故障,优先级最高的备份设备将接管主设备的位置,并开始转发数据包。任何现有会话都将作为州外会话丢弃在备份设备上。

无法为路由 VLAN 接口 (RVI) 设置优先级 255。

VRRP 在 RFC 3768 虚拟 路由器冗余协议中定义。

VRRP 的优势

  • VRRP 在发生故障时提供从一台设备到另一台设备的 IP 地址动态故障切换。

  • 您可以实施 VRRP 来为网关提供高度可用的默认路径,而无需在终端主机上配置动态路由或路由器发现协议。

VRRP 拓扑示例

图 2 展示了 SRX 系列防火墙的基本 VRRP 拓扑。在此示例中,设备 A 和 B 运行 VRRP 并共享虚拟 IP 地址 192.0.2.1。每个客户端的默认网关为 192.0.2.1。

图 2:SRX 系列交换机 Basic VRRP on SRX Series Switches上的基本 VRRP

下面使用 图 2 来说明基本的 VRRP 行为以供参考:

  1. 当任何服务器想要将流量发送出 LAN 时,它会将流量发送到默认网关地址 192.0.2.1。这是 VRRP 组 100 拥有的虚拟 IP 地址 (VIP)。由于设备 A 是组的主设备,因此 VIP 与设备 A 上的“实际”地址 192.0.2.251 相关联,并且来自服务器的流量实际上会发送到此地址。(设备 A 是主设备,因为它已配置了更高的优先级值。

  2. 如果设备 A 出现故障,导致无法将流量转发到服务器或从服务器转发流量(例如,连接到 LAN 的接口出现故障),则设备 B 将成为主设备并接管 VIP 的所有权。服务器继续向 VIP 发送流量,但由于 VIP 现在与设备 B 上的“实际”地址 192.0.2.252 相关联(由于主地址的更改),因此流量将发送到设备 B 而不是设备 A。

  3. 如果导致设备 A 故障的问题得到纠正,设备 A 将再次成为主设备,并重新声明 VIP 的所有权。在这种情况下,服务器会恢复向设备 A 发送流量。

请注意,无需对服务器进行配置更改,即可在向设备 A 和设备 B 发送流量之间切换。当 VIP 在 192.0.2.251 和 192.0.2.252 之间移动时,通过正常的 TCP-IP 行为检测到更改,无需在服务器上进行配置或干预。

SRX 系列防火墙支持 VRRPv3

使用 VRRPv3 的优点是 VRRPv3 同时支持 IPv4 和 IPv6 地址族,而 VRRP 仅支持 IPv4 地址。

仅当可以在网络中配置了 VRRP 的所有设备上启用 VRRPv3 时,才在网络中启用 VRRPv3,因为 VRRPv3 (IPv4) 无法与以前版本的 VRRP 互作。例如,如果启用了 VRRPv3 的设备接收到 VRRP IPv4 通告数据包,则该设备会将自身转换为备份状态,以避免在网络中创建多个主节点。

您可以通过在 [edit protocols vrrp] 层次结构级别配置 version-3 语句来启用 VRRPv3(对于 IPv4 或 IPv6 网络)。在 LAN 上的所有 VRRP 设备上配置相同的协议版本。

VRRPv3 功能的局限性

以下是一些 VRRPv3 功能限制。

VRRPv3 身份验证

启用 VRRPv3(用于 IPv4)时,不允许进行身份验证。

  • authentication-type不能为任何 VRRP 组配置和 authentication-key 语句。

  • 您必须使用非 VRRP 身份验证。

VRRPv3 播发时间间隔

VRRPv3(适用于 IPv4 和 IPv6)播发间隔必须使用 fast-interval 语句在 [edit interfaces, interface-name, unit 0, family, inet address ip-address, vrrp-group, group-name] 层次结构级别设置。

  • 请勿使用 advertise-interval 语句(适用于 IPv4)。

  • 请勿使用 inet6-advertise-interval 语句(适用于 IPv6)。

VRRP 故障切换延迟概述

故障切换是一种备份作模式,在这种模式下,当主设备由于故障或计划停机时间而不可用时,网络设备的功能由辅助设备承担。故障切换通常是任务关键型系统不可或缺的一部分,必须在网络上始终可用。

VRRP 不支持成员之间的会话同步。如果主设备发生故障,优先级最高的备份设备将接管主设备的位置,并开始转发数据包。任何现有会话都将作为州外会话丢弃在备份设备上。

快速故障切换需要较短的延迟。因此,故障切换延迟为 VRRP 和 VRRP 配置 IPv6作的故障切换延迟时间(以毫秒为单位)。Junos OS 支持 50 到 100000 毫秒的故障切换延迟时间。

在路由引擎上运行的 VRRP 进程 (vrrpd) 会将每个 VRRP 会话的 VRRP 主要角色更改传达给数据包转发引擎。每个 VRRP 组都可以触发此类通信,以使用自己的状态或从活动 VRRP 组继承的状态更新数据包转发引擎。为避免此类消息使数据包转发引擎过载,可以配置故障切换延迟,以指定后续路由引擎与数据包转发引擎通信之间的延迟。

路由引擎将 VRRP 主要角色更改传达给数据包转发引擎,以便于数据包转发引擎上进行必要的状态更改,例如数据包转发引擎硬件过滤器的重新编程、VRRP 会话等。以下各节详细介绍了两种情况下的路由引擎到数据包转发引擎的通信:

未配置故障切换延迟时

如果未配置故障切换延迟,则从路由引擎作的 VRRP 会话的事件顺序如下:

  1. 当路由引擎检测到的第一个 VRRP 组更改状态,并且新状态为主要状态时,路由引擎将生成相应的 VRRP 通告消息。数据包转发引擎会获知状态变化,从而无延迟地对该组的硬件过滤器进行重新编程。然后,新的主节点会向 VRRP 组发送免费的 ARP 消息。

  2. 故障转移计时器延迟启动。默认情况下,故障转移延迟计时器为:

    • 500 毫秒 — 当配置的 VRRP 公告间隔小于 1 秒时。

    • 2 秒 — 当配置的 VRRP 通告间隔为 1 秒或更长时间,且路由器上的 VRRP 组总数为 255 时。

    • 10 秒 — 当配置的 VRRP 公告间隔为 1 秒或更长时间,且路由器上的 VRRP 组数超过 255 时。

  3. 路由引擎对后续 VRRP 组执行逐一状态更改。每次发生状态更改且特定 VRRP 组的新状态为主要状态时,路由引擎都会生成相应的 VRRP 通告消息。但是,在故障转移延迟计时器过期之前,与数据包转发引擎的通信将被禁止。

  4. 故障转移延迟计时器过期后,路由引擎会向数据包转发引擎发送有关设法更改状态的所有 VRRP 组的消息。因此,这些组的硬件过滤器将被重新编程,并且对于新状态为主要的组,将发送免费的 ARP 消息。

重复此过程,直到完成所有 VRRP 组的状态转换。

因此,在不配置故障切换延迟的情况下,第一个 VRRP 组的完整状态转换(包括路由引擎和数据包转发引擎上的状态)将立即执行,而其余 VRRP 组在数据包转发引擎上的状态转换至少延迟 0.5-10 秒,具体取决于配置的 VRRP 公告计时器和 VRRP 组的数量。在此中间状态下,由于硬件过滤器的延迟重新配置,在数据包转发引擎级别丢弃尚未在数据包转发引擎上完成的状态更改的 VRRP 组的接收流量。

配置故障切换延迟时

配置故障切换延迟后,从路由引擎作的 VRRP 会话的事件顺序将按如下方式修改:

  1. 路由引擎检测到某些 VRRP 组需要更改状态。

  2. 故障转移延迟在配置的时间段内开始。允许的故障切换延迟计时器范围为 50 到 100000 毫秒。

  3. 路由引擎对 VRRP 组执行逐一状态更改。每次发生状态更改且特定 VRRP 组的新状态为主要状态时,路由引擎都会生成相应的 VRRP 通告消息。但是,在故障转移延迟计时器过期之前,与数据包转发引擎的通信将被禁止。

  4. 故障转移延迟计时器过期后,路由引擎会向数据包转发引擎发送有关设法更改状态的所有 VRRP 组的消息。因此,这些组的硬件过滤器将被重新编程,并且对于新状态为主要的组,将发送免费的 ARP 消息。

重复此过程,直到完成所有 VRRP 组的状态转换。

因此,在配置故障切换延迟时,甚至第一个 VRRP 组的数据包转发引擎状态也会延迟。但是,网络运营商的优势在于可以配置最适合网络部署需求的故障切换延迟值,从而确保在 VRRP 状态更改期间将中断次数降至最低。

故障切换延迟仅影响由路由引擎上运行的 VRRP 进程 (VRRPD)作的 VRRP 会话。对于分发给数据包转发引擎的 VRRP 会话,故障转移延迟配置无效。

示例:在机箱群集上配置 VRRP/VRRPv3 冗余以太网接口

配置虚拟路由器冗余协议 (VRRP) 后,VRRP 会将多个设备分组为一个虚拟设备。在任何时候,配置了 VRRP 的一台设备都是主设备(活动设备),其他设备是备份设备。如果主设备发生故障,则其中一个备份设备将成为新的主设备。

此示例说明如何在冗余接口上配置 VRRP:

要求

此示例使用以下硬件和软件组件:

  • Junos OS 18.1 R1 或更高版本,适用于 SRX 系列防火墙。

  • 两个 SRX 系列防火墙连接在一个机箱群集中。

  • 一个 SRX 系列防火墙作为独立设备连接。

概述

您可以通过在机箱群集设备上的冗余接口和独立设备上的千兆以太网接口上配置 VRRP 组来配置 VRRP。机箱群集设备的冗余接口和独立设备的千兆以太网接口可以是一个或多个 VRRP 组的成员。在 VRRP 组内,必须配置机箱群集设备的主冗余接口和独立设备的备份千兆以太网接口。

要配置 VRRP 组,必须为作为 VRRP 组成员的冗余接口和千兆以太网接口配置组标识符和虚拟 IP 地址。VRRP 组中所有接口的虚拟 IP 地址必须相同。然后,将冗余接口和千兆以太网接口的优先级配置为主接口。

您可以使用优先级从 1 到 255 强制分配主冗余接口和备份冗余接口以及千兆以太网接口,其中 255 是最高优先级。

拓扑学

图 3 显示了此示例中使用的拓扑。

图 3:冗余接口 VRRP on Redundant interface上的 VRRP

配置 VRRP

在机箱群集上配置 VRRPv3、VRRP 组和优先级 冗余以太网接口

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层 [edit] 级的 CLI 中,然后从配置模式进入 commit

分步过程

要在机箱群集设备上配置 VRRPv3、VRRP 组和优先级:

  1. 为 traceoptions 配置文件名以跟踪 VRRP 协议流量。

  2. 指定最大追踪文件大小。

  3. 启用 vrrp traceoptions。

  4. 将 vrrp 版本设置为 3。

  5. 配置此命令以支持 VRRP 的平滑路由引擎切换 (GRES),并在存在 VRRP reth 故障切换时支持不间断活动路由。使用 VRRP,辅助节点可以在几秒钟内接管发生故障的主节点,并且这是以最小的 VRRP 流量完成的,并且不会与主机进行任何交互

  6. 设置冗余以太网 (reth) 接口,并将冗余接口分配给一个区段。

  7. 为冗余接口 0 单元 0 配置家族 inet 地址和虚拟地址。

  8. 为冗余接口 1 单元 0 配置家族 inet 地址和虚拟地址。

  9. 将冗余接口 0 单元 0 的优先级设置为 255。

  10. 将冗余接口 1 单元 0 的优先级设置为 150。

  11. 配置冗余接口 0 单元 0 以接受发送到虚拟 IP 地址的所有数据包。

  12. 将冗余接口 1 单元 0 配置为接受发送到虚拟 IP 地址的所有数据包。

结果

在配置模式下,输入 show interfaces reth0show interfaces reth1 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

在独立设备上配置 VRRP 组

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层 [edit] 级的 CLI 中,然后从配置模式进入 commit

分步过程

要在独立设备上配置 VRRP 组,请执行以下作:

  1. 将 vrrp 版本设置为 3。

  2. 配置千兆以太网接口单元 0 的家族 inet 地址和虚拟地址。

  3. 将千兆以太网接口单元的优先级设置为 0 到 50。

  4. 将千兆以太网接口单元 0 配置为接受发送到虚拟 IP 地址的所有数据包。

结果

在配置模式下,输入 show interfaces xe-5/0/5show interfaces xe-5/0/6 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

验证

确认配置工作正常。

验证机箱群集设备上的 VRRP

目的

验证机箱群集设备上的 VRRP 配置是否正确。

行动

在作模式下,输入 show vrrp brief 命令以显示机箱群集设备上的 VRRP 状态。

意义

示例输出显示四个 VRRP 组处于活动状态,并且冗余接口已承担正确的主要角色。lcl 地址是接口的物理地址,vip 地址是冗余接口共享的虚拟地址。计时器值(A 0.149、A 0.155、A 0.445 和 A 0.414)表示冗余接口预期从千兆以太网接口接收 VRRP 播发的剩余时间(以秒为单位)。如果组 0、1、2 和 3 的播发未在计时器过期之前到达,则机箱群集设备会将自己断言为主设备。

验证独立设备上的 VRRP

目的

验证是否已在独立设备上正确配置 VRRP。

行动

在作模式下,输入 show vrrp brief 命令以显示独立设备上的 VRRP 状态。

意义

示例输出显示四个 VRRP 组处于活动状态,并且千兆以太网接口已承担正确的备份角色。lcl 地址是接口的物理地址,vip 地址是千兆以太网接口共享的虚拟地址。计时器值(D 3.093、D 3.502、D 3.499 和 D 3.282)表示千兆以太网接口预期从冗余接口接收 VRRP 播发的剩余时间(以秒为单位)。如果组 0、1、2 和 3 的播发未在计时器到期之前到达,则独立设备将继续作为备份设备。

示例:配置 IPv6 的 VRRP

此示例说明如何为 IPv6 配置 VRRP 属性。

要求

此示例使用以下硬件和软件组件:

  • 三台路由器

  • Junos OS 11.3 或更高版本

    • 此示例最近在 Junos OS 21.1R1 版上进行了更新和重新验证。
    • 有关特定平台和 Junos OS 版本组合的 VRRP 支持的详细信息,请参阅 功能浏览器

概述

此示例使用 VRRP 组,该组具有 IPv6 的虚拟地址。LAN 上的设备使用此虚拟地址作为其默认网关。如果主路由器发生故障,备用路由器将接管主路由器。

配置 VRRP

配置路由器 A

CLI 快速配置

要快速配置此示例,请复制以下命令,粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,然后将命令复制并粘贴到层 [edit] 级的 CLI 中。

分步过程

要配置此示例,请执行以下作:

  1. 配置接口。

  2. 配置 IPv6 VRRP 组标识符和虚拟 IP 地址。

  3. 将路由器 A 的优先级配置为高于路由器 B 的优先级,使其成为主虚拟路由器。路由器 B 使用默认优先级 100。

  4. 配置 track interface 为跟踪连接到 Internet 的接口是打开、关闭还是不存在,以更改 VRRP 组的优先级。

  5. 配置 accept-data 为使主路由器能够接受发往虚拟 IP 地址的所有数据包。

  6. 为流向 Internet 的流量配置静态路由。

  7. 对于适用于 iPv6 的 VRRP,您必须将配置 VRRP 的接口配置为向 VRRP 组发送 IPv6 路由器通告。当接口收到 IPv6 路由器请求消息时,它会向配置的所有 VRRP 组发送 IPv6 路由器播发。

  8. 如果路由器播发处于主状态,则仅为接口上配置的 VRRP IPv6 组发送。

结果

在配置模式下,输入show interfacesshow protocols router-advertisementshow routing-options 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果完成设备配置,请从配置模式输入 commit

配置路由器 B

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,然后将命令复制并粘贴到层 [edit] 级的 CLI 中。

分步过程

要配置此示例,请执行以下作:

  1. 配置接口。

  2. 配置 IPv6 VRRP 组标识符和虚拟 IP 地址。

  3. 配置 accept-data 为在备份路由器变为主路由器时,使备份路由器能够接受发往虚拟 IP 地址的所有数据包。

  4. 为流向 Internet 的流量配置静态路由。

  5. 配置配置 VRRP 的接口,以便为 VRRP 组发送 IPv6 路由器通告。当接口收到 IPv6 路由器请求消息时,它会向配置的所有 VRRP 组发送 IPv6 路由器播发。

  6. 如果路由器播发处于主状态,则仅为接口上配置的 VRRP IPv6 组发送。

结果

在配置模式下,输入show interfacesshow protocols router-advertisementshow routing-options 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果完成设备配置,请从配置模式输入 commit

配置路由器 C

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,然后将命令复制并粘贴到层 [edit] 级的 CLI 中。

验证

验证 VRRP 是否在路由器 A 上工作

目的

验证 VRRP 在路由器 A 上是否处于活动状态,以及它在 VRRP 组中的角色是否正确。

行动

使用以下命令验证路由器 A 上的 VRRP 是否处于活动状态,路由器是否为组 1 的主路由器,以及连接到互联网的接口是否正在被跟踪。

意义

命令 show vrrp 显示有关 VRRP 配置的基本信息。此输出显示 VRRP 组处于活动状态,并且此路由器已承担主要角色。 lcl 地址是接口的物理地址, vip 地址是两个路由器共享的虚拟地址。 Timer 值 (A 0.690) 表示此路由器预期从另一台路由器接收 VRRP 播发的剩余时间(以秒为单位)。

验证 VRRP 是否在路由器 B 上工作

目的

验证 VRRP 在路由器 B 上是否处于活动状态,以及它在 VRRP 组中的角色是否正确。

行动

使用以下命令验证路由器 B 上的 VRRP 是否处于活动状态,以及路由器是否为组 1 的备份。

意义

命令 show vrrp 显示有关 VRRP 配置的基本信息。此输出显示 VRRP 组处于活动状态,并且此路由器已承担备份角色。 lcl 地址是接口的物理地址, vip 地址是两个路由器共享的虚拟地址。 Timer 值 (D 2.947) 表示此路由器预期从另一台路由器接收 VRRP 播发的剩余时间(以秒为单位)。

验证路由器 C 是否到达互联网传输路由器 A

目的

验证路由器 C 与 Internet 的连接。

行动

使用以下命令验证路由器 C 是否可以访问 Internet。

意义

ping命令显示对互联网的可访问性,traceroute命令显示路由器 A 正在传输。

验证路由器 B 是否为 VRRP 的主路由器

目的

验证当路由器 A 和互联网之间的接口出现故障时,路由器 B 是否成为 VRRP 的主路由器。

行动

使用以下命令验证路由器 B 是否为主路由器,以及路由器 C 是否可以访问通过互联网传输的路由器 B。

意义

show vrrp track detail命令显示跟踪的接口在路由器 A 上已关闭,优先级已降至 90,并且路由器 A 现在是备份。show vrrp命令显示路由器 B 现在是 VRRP traceroute 的主路由器,命令显示路由器 B 现在正在传输。

特定于平台的 链路聚合组 行为

使用 功能浏览器 确认平台和版本对特定功能的支持。

使用下表查看您的平台特定于平台的行为。

平台

差异

SRX 系列

  • SRX300 系列防火墙支持链路聚合行为。

    速度模式和链路模式配置可用于 reth 的成员接口。

其他平台信息

使用 功能浏览器 确认平台和版本对特定功能的支持。

平台

冗余以太网 LAG 接口

SRX4600 和 SRX5000 系列

每个 reth 接口每个节点最多可以有 8 个链路,每个接口总共有 16 个链路。

SRX300 系列、SRX1500、SRX1600、SRX2300、SRX4100、SRX4200和SRX4300

每个 reth 接口每个节点最多可以有四个链路,每个接口总共有八个链路。