Hast du es denn mal mit Failover statt LACP probiert? Mit spanning-tree etc. kann nix sein oder? Ich würde eher nach dem Fehler mit dem send suchen. Normalerweise ist das eigentlich kein Problem.Disable preemption auf der HA seite? War da ein Screenshot von beiden Systemen mit dabei?
Das sieht mir eher danach aus als wäre das VLAN auf dem Switch nicht angelegt und die beiden können sich nicht sehen. Ich hab das heute bei nem Kunden frisch so konfiguriert (LACP und darauf VLANs), es geht auf jeden Fall
Dann schau mit tcpdump auf dem Vlan ich ob du den Ping der Gegenstelle siehst. Wenn ja, FW, wenn nicht Vlan
Also ich hab heut das System von gestern ausgeliefert und sobald ich die neuen Switche an die alte Infrastruktur gesteckt hab, hat der alte Switch die Carp Pakete vom LAN verschluckt. (Dell) .. hab ich noch nie gesehen sowas. Dann hab ich das Vlan aus dem Uplink Trunk raus und schon ging's .. bringt aber nix wenn die Firewall dann das LAN nicht sieht
00:00:00.000000 IP xxx.xxx.142.179 > 224.0.0.18: VRRPv2, Advertisement, vrid 1, prio 240, authtype none, intvl 1s, length 36
Quote00:00:00.000000 IP xxx.xxx.142.179 > 224.0.0.18: VRRPv2, Advertisement, vrid 1, prio 240, authtype none, intvl 1s, length 36Hast du die virtuellen CARP IPs damals händisch auch auf der Backup-Maschine angelegt oder dies der XMLRPC-Sync Funktion überlassen?prio 240 ist hier seltsam. Der Master sollte Advertisements mit prio 0 versenden.Wie bei den Virtual IP Settings bei "Advertising Frequency: Base" angegeben.Auf dem Master sollten alle virtuellen CARP IPs mit "Advertising Frequency: Base 1, Skew 0"und auf der Backup Maschine mit "Base 1, Skew 100" konfiguriert sein!Überprüf das mal.Zusätzlich könntest du bei "Disable preempt" den Haken auf beiden Maschinen entfernen falls du ihn gesetzt hast.Wenn es dann immer noch Probleme gibt mal beide Maschinen rebooten.
Für alle Netze oder muss hier immer für jedes netz ne andere Base genommen werden? VHID ist unterschiedlich. Also vlan10 hat vhid2, freq 1 / 0 bzw. vhid2, freq 1 / 100 auf FW02.
Feb 18 22:10:07 DEHAM01-FW01 kernel: carp: demoted by 240 to 480 (send error 50 on lagg1_vlan40)
QuoteFür alle Netze oder muss hier immer für jedes netz ne andere Base genommen werden? VHID ist unterschiedlich. Also vlan10 hat vhid2, freq 1 / 0 bzw. vhid2, freq 1 / 100 auf FW02. Das sollte alles so passen!Weiter oben im Thread sind Logs von dir mit:QuoteFeb 18 22:10:07 DEHAM01-FW01 kernel: carp: demoted by 240 to 480 (send error 50 on lagg1_vlan40)Anscheinend wird wegen diesem "send error 50" das Interface auf den advskew Wert 240 runtergestuft.Dazu habe ich folgendes gefunden:https://groups.google.com/forum/#!topic/muc.lists.freebsd.stable/vFkufX8mfDcAlso:net.inet.carp.senderr_demotion_factor -> 10Mit LACP habe ich keine Erfahrung, aber das scheint ja die Ursache für die ganze Misere zu sein.
Bei dem tcpdump musst du vor jedem Output die lokale IP der Maschine hinschreiben.Man kann ja nicht wissen ob es das Paket von der eigenen oder entfernten Maschine ist.Bitte .. nicht an den tunables spielen .. nur weil einer meint das hat ihm geholfen muss es nicht richtig sein. Du kannst es machen, vielleicht geht es dann auch, aber du wirst nie verstehen wieso und weisst dann auch nie warum es überhaupt funktioniert. Nimm dir die Zeit an das betreffende Interface einen separaten Switch zu hängen und beide Firewall dran. Tritt das Problem für dieses IF immer noch auf?