Hola a todos. Continuamos con la serie de publicaciones sobre los diferentes análisis de resolución de problemas que se pueden presentar para la función de Hot-Standby en firewalls. A continuación revisaremos el caso en donde el HRP en estado normal pero la dirección virtual inalcanzable para dos firewall configurados con Hot Standby
Síntoma
Cuando las interfaces de servicio funcionan en la Capa 3 y se conectan a los switches en direcciones ascendente y descendente en modo active/standby, el dispositivo conectado directamente no puede hacer ping a la dirección IP virtual del firewall en el mismo segmento de red. El ping a la dirección IP real de la interfaz del firewall es exitoso.
Posibles Causas
l El enlace ARP estático se configura en el dispositivo par.
l El dispositivo par no puede aprender la entrada ARP de la dirección IP virtual del firewall.
l Otro dispositivo en el mismo dominio de broadcast usa el mismo VRID.
Procedimiento de solución de problemas
1. Ejecute el comando display vrrp en los firewalls activos y en espera para verificar si el estado HRP y VRRP es normal.
2. Ejecute el comando display arp en el firewall activo para verificar si el firewall conoce la dirección ARP del firewall en espera
3. Inicie sesión en el firewall en espera y compruebe si se conoce la dirección ARP del grupo VRRP en el extremo local. Si el dispositivo par no puede iniciar sesión, vaya al siguiente paso.
4. Ejecute el comando debugging arp packet en el firewall activo para verificar si el firewall recibe paquetes de solicitud ARP del firewall en espera.
Si se recibe el paquete de solicitud ARP del igual y el firewall ha respondido pero el par no aprende el paquete de solicitud ARP, la posible causa es que la dirección MAC de capa 2 en el paquete ARP devuelto por el firewall es diferente del ARP interno. Como resultado, la verificación en el par falla. En este caso, ejecute el comando vrrp virtual-mac enable para habilitar la función de dirección MAC virtual en la interfaz.
5. Si la falla persiste, cambie el VRID del grupo VRRP. Si los dispositivos en el mismo dominio de broadcast usan el mismo VRID, las tablas de reenvío ARP y MAC del dispositivo ascendente son anormales.
6. Póngase en contacto con el personal de soporte técnico de Huawei.
Si la falla persiste, comuníquese con el personal de soporte técnico de Huawei.
Saludos.
FIN
Comunidad Huawei Enterprise
https://forum.huawei.com/enterprise/es/forums
#ComunidadEnterprise
#OneHuawei