下一代防火墙AF 【AF】双机切换后网络很长时间才恢复正常

【AF】双机切换后网络很长时间才恢复正常

更新时间:2023-06-13 23:19:43
AF路由双机部署,双机切换后网络很长时时间才恢复正常。
外网网口配置了7个公网IP地址,从公网ping接口上的地址,第一个地址切换后丢1个包就通了,接口上的其他公网IP差不多得等5-10分钟才逐步可以ping通



双机切换时从公网pingAF的接口地址,左边是网口上第一个地址,右边是网口上的其他地址

1. 检查双机配置无误
2. 在备机联通口抓包确认网口是处于抑制发包状态
3. AF上执行ifconfig命令检查联通口的虚拟mac是一致的
——经过以上排查,觉得AF有问题的可能性不大
4. 页面点击主备切换后等1分钟联通口依然不通,然后再主备切回去,立刻就通了
——怀疑交换机mac地址表没有更新
5. 拔掉故障口触发主备切换,丢1-3个包网络可以恢复正常,拔掉其他口或者点击双机切换去触发主备切换会异常
——进一步怀疑交换机mac地址表没有更新,因为拔掉故障口后,对端交换机接口down了,不会再维护对应接口mac地址表
5. 登录互联网接入交换机查看mac地址表,发现双机切换后只有1个IP对应的MAC地址表更新了,其他几个IP依然记录在GE0/0/10下

6. 找一台傻瓜交换机接在互联网接入交换机上,把两台AF都接到新增加的傻瓜交换机进行测试,接口上所有IP基本只丢1-2个包就恢复畅通。
 
交换机MAC地址表更新缓慢
更换交换机或联系交换机解决MAC地址更新缓慢问题