VRRP配置实例:三层交换机怎么做?
三层交换机配置VRRP,本质是通过在多台设备上协同构建一个逻辑统一的虚拟网关,实现默认网关的热备份与无缝切换。具体而言,需在两台三层交换机的同一VLAN接口(如VLANIF 10)下分别配置真实IP(如192.168.10.10/24与192.168.10.20/24),再启用VRRP组并指定相同的虚拟IP(如192.168.10.254)作为下游终端的默认网关;主设备设优先级200并启用抢占模式,备设备设优先级150,确保故障时3秒内完成角色切换;同时须保障Trunk链路连通、STP根桥与VRRP Master位于同一设备,避免转发路径异常。该方案已在华为、思科及主流厂商设备中广泛验证,符合RFC 3768标准,是数据中心与企业核心网高可用架构的成熟实践。
一、基础网络拓扑与接口准备
在实施VRRP前,必须完成物理与逻辑层的规范部署。二层交换机作为接入层设备,需将连接两台三层交换机的端口配置为Trunk模式,并放行VLAN 10(或其他业务VLAN);三层交换机侧则需创建VLAN 10,并启用对应VLANIF接口。以华为设备为例,执行命令“interface vlanif 10”后,使用“ip address 192.168.10.10 255.255.255.0”配置SWA真实地址,“ip address 192.168.10.20 255.255.255.0”配置SWB真实地址,随后务必执行“undo shutdown”激活接口。所有VLANIF接口须处于UP状态,且两端Trunk链路必须双向连通,这是VRRP报文正常收发的前提条件。
二、VRRP核心参数配置要点
进入VLANIF 10接口视图后,分别在SWA与SWB上启动VRRP组1。SWA执行“vrrp vrid 1 virtual-ip 192.168.10.254”,并紧接“vrrp vrid 1 priority 200”与“vrrp vrid 1 preempt-mode timer delay 3”;SWB执行相同虚拟IP命令,但优先级设为150,抢占延时保持一致。需特别注意:两台设备的VRID(组号)、虚拟IP、子网掩码必须完全一致,否则无法形成VRRP备份组;抢占模式开启可确保主设备恢复后自动夺回Master角色,而3秒延时兼顾了链路震荡抑制与切换时效性。
三、关键协同机制校验与联调
配置完成后,须同步验证三项关键协同点:第一,通过“display vrrp brief”确认SWA状态为Master、SWB为Backup,且“State”字段显示“Master”或“Backup”而非“Initialize”;第二,在终端PC上将默认网关设为192.168.10.254,执行ping测试并持续抓包,模拟SWA断电后观察是否在3秒内由SWB接管且ICMP不中断;第三,检查生成树协议中VLAN 10的根桥是否与VRRP Master位于同一台设备,若分离需调整STP优先级,防止数据帧绕行产生次优路径。
四、日常监控与故障预判建议
建议每日通过“display vrrp”查看Master/Backup状态变化日志,每月执行一次VRRP统计清零操作(reset vrrp statistics);当发现“Packet errors”或“Auth failures”计数非零时,应立即排查密钥一致性(若启用认证)或ACL拦截策略;对于多VLAN场景,需为每个VLANIF单独配置独立VRID,严禁跨VLAN复用同一VRID,避免状态混淆。
综上,VRRP配置不仅是命令堆叠,更是对网络控制平面协同逻辑的精准编排。




