迈思工作室

Hi, 请登录

VRRP 原理 + 完整配置实战

全网网关高可用必备|VRRP 原理 + 完整配置实战(主备 / 负载分担 / 链路监控)

导语

做园区、企业局域网运维,网关单点故障绝对是噩梦:出口路由器宕机,整栋楼终端全部断网,业务直接瘫痪。多台网关同时部署又会出现网关冲突、ARP 紊乱问题。VRRP(虚拟路由冗余协议)完美解决这个痛点:多台物理网关虚拟成一台逻辑网关,一台故障自动切换,还能实现流量负载分担,是企业网络可靠性标配方案。

一、什么是 VRRP?核心作用

    VRRP 全称Virtual Router Redundancy Protocol 虚拟路由器冗余协议

    1. 解决痛点:规避单网关单点故障,网关故障时业务无感知切换;

    2. 核心逻辑:多台三层交换机 / 路由器组成虚拟路由器,对外统一提供 1 个虚拟 IP(VIP)作为终端默认网关;

    3. 终端无感知:PC 只配置 VIP 为网关,完全不知道背后有多台物理设备,无需修改终端配置;

    4. 两大模式:传统主备备份、进阶多 VLAN 负载分担,兼顾冗余与带宽利用率。


    图片


    二、VRRP 必懂基础概念(考试 + 实操高频)

    1. 核心组件

    • VRID(虚拟路由器标识):VRRP 组编号,同组设备 VRID 必须一致,取值 1~254;虚拟 MAC 固定格式:0000-5E00-01-XX,XX 为 VRID 十六进制

    • 虚拟 IP(VIP):终端配置的默认网关,和物理接口同网段;

    • 虚拟 MAC:VRRP 自动生成,Master 设备回应 ARP 时携带该 MAC;

    • VRRP 路由器:所有运行 VRRP 的三层设备(交换机 Vlanif / 路由器三层口)。



    图片


    2. 设备角色:Master & Backup

    1. Master(主网关)

    • 唯一转发业务流量,响应 VIP 的 ARP 请求;

    • 周期 1 秒发送 VRRP 组播报文(目的组播224.0.0.18,协议号 112),告知备份设备自身正常;

    2. Backup(备网关)

    • 平时静默监听 VRRP 报文,不转发虚拟网关流量;

    • 超时未收到 Master 报文,自动升级为新 Master 接管业务。


    图片


    3. Master 选举规则(优先级为王)

    1. 优先级 Priority(0-255):数值越大越优先,默认 100;

      • 255:仅IP 拥有者(接口物理 IP=VIP)自动占用,不可手动配置;
      • 0:设备主动放弃 Master 身份,用于故障切换;
      • 1~254:手动自定义优先级;

      2. 优先级相同:对比接口物理 IP,IP 更大的成为 Master。

      4. VRRP 定时器(切换时间关键)

      • ADVER_INTERVAL 通告定时器:Master 发送心跳报文周期,默认 1s;

      • MASTER_DOWN 故障定时器:Backup 等待 Master 失效的时间,公式:

      • MASTER_DOWN = 3*通告周期 + 偏移时间Skew_time
      • 偏移时间 = (255-优先级)/256


      优先级越低,等待切换时间越短,更快上位。


      5. 三种协议状态机

      • Initialize 初始化:接口 Down、设备刚启动,未参与选举;

      • Master 主状态:正常转发、发心跳、响应 ARP;

      • Backup 备份状态:监听心跳,等待故障切换。


      图片


      三、VRRP 两种经典部署模式

      模式 1:基础主备备份(单 VLAN,一主一备)

      组网逻辑

      两台三层设备,同 VRID、同 VIP;设备 A 优先级 120(Master),设备 B 默认 100(Backup);正常所有流量走 A,A 故障后 B 自动接管。

      完整配置(华为交换机)


      主设备 LSW1

      • system-view
        sysname LSW1
        # 创建VLAN并配置三层接口
        vlan batch 10
        interface Vlanif 10
        ip address 10.1.1.1 255.255.255.0
        # 创建VRRP组10,虚拟网关10.1.1.254
        vrrp vrid 10 virtual-ip 10.1.1.254
        # 配置优先级120,成为Master
        vrrp vrid 10 priority 120
        # 开启抢占,故障恢复后自动抢回主角色
        vrrp vrid 10 preempt-mode timer delay 60
        # 上行链路监控:上行接口故障,优先级降低30,自动让出主设备
        vrrp vrid 10 track interface GigabitEthernet0/0/4 reduced 30





      备设备 LSW2


      • system-view
        sysname LSW2
        vlan batch 10
        interface Vlanif 10
        ip address 10.1.1.2 255.255.255.0
        vrrp vrid 10 virtual-ip 10.1.1.254
        # 默认优先级100,无需额外配置
        vrrp vrid 10 preempt-mode timer delay 60
        vrrp vrid 10 track interface GigabitEthernet0/0/4 reduced 30


      关键配置说明

        1. 抢占模式 preempt-mode delay 60:故障恢复后延迟 60 秒再抢主,避免网络震荡;

        2. track 接口监控:上行连接外网的链路断开,设备自动降低优先级,主动让出 Master,防止 “网关正常、外网断流” 的孤岛问题。

        模式 2:多 VLAN 负载分担(生产环境推荐,MSTP+VRRP 标准典型配置)  

        方案说明

        传统单主备架构备用核心长期闲置,硬件资源浪费;MSTP+VRRP 多 VLAN 负载分担是企业园区网通用标准架构:

        1. MSTP 负责二层防环、分 VLAN 指定不同根桥,控制二层转发路径;
        2. VRRP 负责三层网关冗余,双核心互为对方 VLAN 的备份网关;
        3. VLAN10 流量主走 LSW1,VLAN20 流量主走 LSW2,两台核心同时承载业务,实现负载均衡,任意一台整机 / 上行链路故障自动切换。

        地址与规划


        图片


        • MSTP:Instance10 绑定 VLAN10,LSW1 为根桥;Instance20 绑定 VLAN20,LSW2 为根桥
        • VRRP 优先级:VRID10 LSW1=120(主);VRID20 LSW2=120(主)


        LSW1 完整配置
        • # MSTP二层防环分流
          stp mode mstp
          stp region-configuration
           region-name VRRP-MSTP
           instance 10 vlan 10
           instance 20 vlan 20
           active region-configuration
          stp instance 10 root primary
          stp instance 20 root secondary
          # 互联Trunk口
          interface GigabitEthernet 0/0/2
           port link-type trunk
           port trunk allow-pass vlan 10 20
           stp disable
          # 三层VLANIF+VRRP
          interface Vlanif10
           ip address 10.1.10.1 255.255.255.0
           vrrp vrid 10 virtual-ip 10.1.10.254
           vrrp vrid 10 priority 120
           vrrp vrid 10 preempt-mode timer delay 60
           vrrp vrid 10 track interface GigabitEthernet0/0/4 reduced 30
          interface Vlanif20
           ip address 10.1.20.1 255.255.255.0
           vrrp vrid 20 virtual-ip 10.1.20.253
           vrrp vrid 20 preempt-mode timer delay 60
           vrrp vrid 20 track interface GigabitEthernet0/0/4 reduced 30
          # 出口默认路由
          ip route-static 0.0.0.0 0.0.0.0 10.1.100.2


        • LSW2 完整配置
        • # MSTP区域配置与LSW1完全一致
          stp mode mstp
          stp region-configuration
        •  region-name VRRP-MSTP
        •  instance 10 vlan 10
        •  instance 20 vlan 20
        •  active region-configuration
        • stp instance 20 root primary
        • stp instance 10 root secondary
        • # 互联Trunk口
        • interface GigabitEthernet 0/0/2
        •  port link-type trunk
        •  port trunk allow-pass vlan 10 20
        •  stp disable
        • # 三层VLANIF+VRRP
        • interface Vlanif10
        •  ip address 10.1.10.2 255.255.255.0
            vrrp vrid 10 virtual-ip 10.1.10.254
        •  vrrp vrid 10 preempt-mode timer delay 60
        •  vrrp vrid 10 track interface GigabitEthernet0/0/4 reduced 30
           interface Vlanif20
        •  ip address 10.1.20.2 255.255.255.0
        •  vrrp vrid 20 virtual-ip 10.1.20.253
        •  vrrp vrid 20 priority 120
        •  vrrp vrid 20 preempt-mode timer delay 60
        •  vrrp vrid 20 track interface GigabitEthernet0/0/4 reduced 30
        • # 出口默认路由
        • ip route-static 0.0.0.0 0.0.0.0 10.1.100.1

        核心关键点

        1. MSTP 与 VRRP 流量走向匹配,二层根桥 = 三层主网关,无跨设备转发损耗;
        2. 双 VRID 实现互备负载,两台核心同时跑业务,不浪费设备性能;
        3. track 监控上行链路,规避 “网关在线、外网断流” 故障;
        4. 抢占延时 60s,等待路由、二层收敛完成,防止网络频繁震荡。

        四、VRRP 日常运维排查命令

        1. 查看 VRRP 整体状态


        • display vrrp brief

        2. 查看详细 VRRP 参数(优先级、抢占、监控链路
        display vrrp vrid 10 interface Vlanif10


        3. 查看 VRRP 报文统计,排查心跳丢包


        display vrrp statistics


        4. MSTP 验证命令


        display stp instance brief


        五、生产环境部署避坑指南

        1. 同 VRRP 组 VRID、VIP 必须完全一致,否则无法协商;

        2. 虚拟 IP 必须和接口物理 IP 在同一网段,不能跨网段;

        3. 负载分担场景必须搭配 MSTP,防止二层环路;

        4. 抢占延时建议配置 30~60 秒,避免设备反复切换造成网络抖动;

        5. 所有出口网关必须配置track链路监控,只监控设备本身,不监控上行链路会出现 “网关在线、外网不通” 故障;

        6. VRRP 报文组播地址224.0.0.18,交换机禁止阻断该组播流量。

        六、总结

        VRRP 是企业局域网高可用网关的基础技术,核心价值:

        ✅ 消除网关单点故障,业务秒级切换

        ✅ 终端配置统一虚拟网关,无需批量修改终端参数

        ✅ MSTP+VRRP 负载分担模式充分利用多台网关带宽,避免资源闲置

        ✅ 搭配链路监控、抢占延时,适配各类园区、办公、机房场景


        从基础单 VLAN 主备到多 VLAN MSTP+VRRP 负载分担,两套配置覆盖 90% 企业三层网络需求,是网工面试、工程实施高频知识点,建议收藏实操!



        相关推荐

        评论

        • 昵称 (必填)
        • 邮箱
        • 网址
        二维码
        评论