OVH公有云(OpenStack)中HA模式pfSense DHCP服务器部署的网络问题求助
OVH公有云(OpenStack)中HA模式pfSense DHCP服务器部署的网络问题求助
我正在OVH公有云(基于OpenStack)中部署两台pfSense,每台都有独立公网IP,公网连通性完全正常,但在vRack(私有网络)部分遇到了复杂的网络问题。
vRack网络配置信息
我创建了跨两个区域的vRack网络,子网配置如下(未设置DNS和路由):
{ "GRA": { "start":"10.127.0.1", "end":"10.127.127.254" }, "SBG": { "start":"10.127.128.1", "end":"10.127.255.254" }, "network":"10.127.0.0/16", "vlanId": 37, "enableDhcp":false, "enableGatewayIp":false }
两台pfSense的配置
每台pfSense部署在对应区域的vRack网络中,配置如下:
{ "pf1": { "ip":"10.127.0.1/16", "MTU": 9000, "region":"GRA" }, "pf2": { "ip":"10.127.128.1/16", "MTU": 9000, "region":"SBG" } }
注:虽然网络上禁用了DHCP,但OpenStack仍会给每个网络端口分配IP(仅在OVH Horizon界面可见),我已经给两台pfSense的端口手动指定了静态IP。
问题现象
1. pfSense间的连通性
给两台pfSense分配上述静态IP后,它们之间可以正常通信(ping、curl等操作都没问题);使用OpenStack自动分配的IP时,连通性也正常。
2. 客户端CL1的连通问题
CL1部署在pf1所在的GRA区域同vRack网络中,以pf1作为DHCP服务器,出现以下异常:
- DHCP场景:CL1发送的DHCP请求能被pf1接收,pf1也回复了DHCP响应,但CL1完全收不到回复
- 静态IP+静态ARP(防火墙分配):通信结果和DHCP场景一致,完全异常
- 手动指定静态IP:
- 从pf2 ping CL1:pf1能捕获到ping请求,但看不到回复;pf2收不到任何回复;CL1确实收到了请求并发送了回复
- 从CL1 ping pf2:CL1发送了ping包,但pf1和pf2都看不到任何流量
- 使用OpenStack分配的IP:所有通信均正常:
- CL1 ping pf1:只有pf1能看到流量,ping正常
- CL1 ping pf2:pf1和pf2都能看到流量,ping正常
- pf2 ping CL1:pf1看不到流量,ping正常
初步结论
- pf1和pf2能正常通信,核心原因是它们使用了OpenStack分配的IP(无论是自动分配还是手动指定的静态IP,都是OpenStack端口绑定的IP)
- CL1只有使用OpenStack分配的IP时,网络通信才能正常工作
- CL1发送的ARP请求,pf1和pf2都无法接收到
补充信息
- vRack是OVH提供的二层网络,根据OVH文档,OpenStack必须指定VLAN ID才能正常使用vRack
- 两台pfSense的LAN规则:允许所有IPv4协议的进出流量
- OpenStack安全组:允许所有IPv4协议的进出流量
- 上述JSON仅用于表述配置信息,并非实际创建网络/实例的代码
预期目标
- 实现由pfSense管理的DHCP网络
- 后续利用vRack跨区域的组播能力实现HA
- 后续在vRack上部署pfSense的HA(届时会创建另一个跨区域网络)
注:这些需求在裸金属机器上可以实现,但我现在只想用OVH公有云VM来完成
希望各位能给我一些排查方向、尝试建议或者解决方案,提前感谢!如果需要更多信息,请随时告诉我。
备注:内容来源于stack exchange,提问作者Dboy
相关产品推荐
相关产品推荐

