双机热备的原理和应用_第1页
双机热备的原理和应用_第2页
双机热备的原理和应用_第3页
双机热备的原理和应用_第4页
双机热备的原理和应用_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、.wd双机热备的原理与应用1  概述1.1  产生背景在当前的组网应用中,用户对网络可靠性的要求越来越高,对于一些重要的业务入口或接入点比方企业的Internet接入点、银行的数据库服务器等如何保证网络的不连续传输,成为急需解决的一个问题。如图1 所示,防火墙作为内外网的接入点,当设备出现故障便会导致内外网之间的网络业务的全部中断。在这种关键业务点上如果只使用一台设备的话,无论其可靠性多高,系统都必然要承受因单点故障而导致网络中断的风险。图1 单点设备组网图于是,业界推出了传统备份组网方案来防止此风险,该方案在接入点部署多台设备形成备份,通过VRRP或动态路由等机制进展链路

2、切换,实现一台设备故障后流量自动切换到另一台正常工作的设备。传统备份组网方案适用于接入点是路由器等转发设备的情况。因为经过设备的每个报文都是查找转发表进展转发,链路切换后,后续报文的转发不受影响。但是当接入点是状态防火墙等设备时,由于状态防火墙是基于连接状态的,当用户发起会话时,状态防火墙只会对会话的首包进展检查,如果首包允许通过那么会建设一个会话表项表项里包括源IP、源端口、目的IP、目的端口等信息,只有匹配该会话表项的后续报文包括返回报文才能够通过防火墙。如果链路切换后,后续报文找不到正确的表项,会导致当前业务中断。双机热备解决方案能够很好的解决这个问题。在链路切换前,对会话信息进展主备同

3、步;在设备故障后能将流量切换到其他备份设备,由备份设备继续处理业务,从而保证了当前的会话不被中断。如图2 所示,在接入点的位置部署两台防火墙,当其中一台防火墙发生故障时,数据流被引导到另一台防火墙上继续传输,因为在流量切换之前已经进展了数据同步,所以当前业务不会中断,从而提高了网络的稳定性及可靠性。图2 双机热备组网图双机热备可以从两个层面去理解:一个是广义的双机热备,它是一种解决方案,用来解决网络中的单点故障问题,它通过数据同步和流量切换两个技术来实现;一个是狭义的双机热备,它是设备支持的一个功能模块只实现了数据同步,可以使用对应的Web页签来配置。本文描述的是广义的双机热备。1.2

4、0; 技术优点与传统备份组网方案相比较,l双机热备解决方案可以保证当前业务不会因为防火墙单点故障而中断。l双机热备解决方案支持主备和负载分担两种工作模式,并支持防火墙工作在路由模式或透明模式,可广泛适用于各种复杂的组网需求。防火墙工作在路由模式是指防火墙作为三层设备在网络中运行;工作在透明模式是指防火墙作为二层设备在网络中运行。2  双机热备工作模式双机热备解决方案根据组网情况有两种工作模式:主备模式和负载分担模式。在这两种模式中,设备的角色根据是否承担流量来决定:有流量经过的设备即为主设备,无流量经过的设备即为备份设备。2.1  主备模式主备模式下的两台防火墙,其中一台作

5、为主设备,另一台作为备份设备。主设备处理所有业务,并将产生的会话信息传送到备份设备进展备份;备份设备不处理业务,只用做备份如图3 所示,Firewall 1处理全部业务,Firewall 2用做备份。当主设备故障,备份设备接替主设备处理业务,从而保证新发起的会话能正常建设,当前正在进展的会话也不会中断如图4 所示,当Firewall 1故障,Firewall 2接续处理全部业务。图3 主备模式下,Firewall 1故障前会话示意图图4 主备模式下,Firewall 1故障后会话示意图2.2  负载分担模式负载分担模式下,两台设备均为主设备,都处理业务流量,同时又作为另一台设备的备份

6、设备,备份对端的会话信息如图5 所示,Firewall 1和Firewall 2均处理业务,互为备份。当其中一台故障后,另一台设备负责处理全部业务,从而保证新发起的会话能正常建设,当前正在进展的会话也不会中断如图4 所示,当Firewall 1故障,Firewall 2接续处理全部业务。图5 负载分担模式下,Firewall 1故障前会话示意图3  双机热备实现机制3.1  数据同步防火墙设备需要维护每条会话的状态等相关信息,当主设备故障、流量切换到备份设备时,仍然要求备份设备上有正确的会话信息才能继续处理会话报文,否那么会话报文会被丢弃从而导致会话中断。因此,主设备上会话

7、建设或表项变化时需要将相关信息同步保存到备份设备,以保证主设备和备份设备会话表项的完全一致。防火墙能够同步的信息包括会话、NAT、ALG、ASPF、黑名单、H.323、SIP、ILS、RTSP、NBT、SQLNET等。数据同步的方式有批量备份和实时备份:l批量备份:防火墙设备工作了一段时间后,可能已经存在大量的会话表项,此时参加另一台防火墙设备,在两台设备上使能双机热备功能后,先运行的防火墙会将已有的会话表项一次性同步到新参加的设备,这个过程称为批量备份。l实时备份:防火墙在运行过程中,可能会产生新的会话表项。为了保证表项的完全一致,防火墙在产生新表项或表项变化后会及时备份到另一台设备,这个过

8、程称为实时备份。3.2  流量切换双机热备解决方案利用VRRP或动态路由实现流量的切换,下面将分别进展介绍。3.2.1通过VRRP实现流量切换通过VRRP将局域网中的一组设备配置成一个备份组,这组设备在功能上就相当于一台虚拟设备。局域网内的主机只需要知道这个虚拟设备的IP地址,通过这个虚拟设备与其它网络进展通信。备份组中,仅有一台设备处于活动状态,能够转发报文,称为主用设备Master,其余设备都处于备份状态,并随时按照优先级上下做好接替任务的准备,称为备份设备Backup。当发现主用设备故障时,优先级次高的备用设备会中选为新的Master接替原Master工作,整个过程对用户来说是

9、完全透明的,这就很好的实现了流量切换。双机热备的工作模式是主备模式还是负载分担模式可以通过组网和VRRP的配置来实现:l主备模式下仅需要配置一个备份组,不同防火墙在该备份组中拥有不同优先级,优先级高的防火墙成为Master。如图6 中所示,Firewall 1和Firewall 2上创立VRRP备份组1,并配置Firewall 1的优先级高于Firewall 2。Host A和Host B的缺省网关设为备份组1的虚拟IP地址172.17.1.200/24。以此实现Firewall 1能正常工作的情况下,Firewall 1承担Host A和Host B的转发任务,Firewall 2是Back

10、up且处于就绪监听状态。如果Firewall 1发生故障,那么Firewall 2成为新的Master,继续为Host A和Host B提供转发服务。图6 通过VRRP功能实现流量切换示意图主备模式l负载分担模式需要配置两个备份组,通过配置保证一台防火墙是备份组1的Master,另一台防火墙是备份组2的Master。如图7 所示,Firewall 1和Firewall 2上均创立VRRP备份组1和备份组2,并配置在备份组1上Firewall 1的优先级高于Firewall 2,在备份组2上Firewall 2的优先级高于Firewall 1。Host A的缺省网关设为备份组1的虚拟IP地址17

11、2.17.1.200/24,Host B的缺省网关设为备份组2的虚拟IP地址172.17.1.201/24。以此实现Firewall 1能正常工作的情况下,Host A的报文通过Firewall 1转发,Host B的报文通过Firewall 2转发,Firewall 1和Firewall 2分担处理内网的报文流量,同时又互为备份,监听对方的状态。如果Firewall 1发生故障,那么Firewall 2成为备份组1的Master,Host A和Host B的报文均通过Firewall 2转发。图7 通过VRRP功能实现流量切换负载分担3.2.2通过动态路由实现流量切换如果网络中不同网段的两台

12、设备A到B之间有多条通路,动态路由协议会使用算法选取最优的一条路径作为A到B的路由。当这条通路故障,路由协议会从剩余的可用通路中选择最优的一条作为新的路由,如果故障路由恢复,那么又会重新启用原路由,从而动态的保证A与B之间的连通。双机热备的工作模式是主备模式还是负载分担模式可以通过组网和动态路由的配置来实现以下以OSPF为例:l主备模式只有一台防火墙处于工作状态,另一台防火墙处于备份状态。如图8 所示,Router A、Router B、Firewall 1和Firewall 2上均配置OSPF功能,处于同一个OSPF域,在Router A和Router B上都配置Ethernet1/1的co

13、st值小于Ethernet1/2的。这样,路径Router A<>Firewall 1<>Router B的优先级会高于路径Router A<>Firewall 2<>Router B,当Firewall 1能正常工作的情况下,内网发往外网的报文都会通过Firewall 1转发;当Firewall 1发生故障,OSPF会启用次优路由,内网发往外网的报文会通过Firewall 2转发。l负载分担模式下两台防火墙处于工作状态并互为备份。如图8 所示,Router A、Router B、Firewall 1和Firewall 2上均配置OSPF功能,处

14、于同一个OSPF域,在Router A和Router B上都配置至少允许两条等价路由。因为Router A<>Firewall 1<>Router B这条路由与Router A<>Firewall 2<>Router B优先级一样,所以,当Firewall 1、Firewall 2能正常工作的情况下,Firewall 1和Firewall 2分担处理内网发往外网的报文;当Firewall 1发生故障,那么Firewall 2会处理内网发往外网的全部报文。图8 通过OSPF功能实现流量切换3.3  应用限制l双机热备只支持两台设备进展备份

15、。l双机热备的两台设备要求硬件配置和软件版本一致,并且要求接口卡的型号与所在的槽位一致,否那么会出现一台设备备份过去的信息,在另一台设备上无法识别,或者找不到相关物理资源,从而导致流量切换后报文转发出错或者失败。l双机热备只支持数据同步,不支持配置同步。所以在一端进展某些配置时,比方配置接口类型、接口允许通过的VLAN等,需要手工在对端也进展相应的配置。4  H3C实现的技术特色l互为备份的两台防火墙只负责会话信息备份,保证流量切换后会话连接不中断。而流量的切换那么依靠传统备份技术如VRRP、动态路由来实现,应用灵活,能适应各种组网环境。l使用专有的备份链路口进展会话信息的备份,该备

16、份链路口不作数据转发,从而保障了备份的高可靠性及高性能。5  双机热备典型组网应用5.1  双机热备典型组网应用路由模式主备模式Firewall 1和Firewall 2是用户网络连接公有网络的入口点,Firewall 1和Firewall 2工作在路由模式。现要求实现Firewall 1能正常工作的情况下,Host A和Host B通过Firewall 1访问Server 1。当Firewall 1故障,Host A和Host B通过Firewall 2访问Server 1,并且Host A、Host B和Server 1的当前会话不会被中断。这个需求可以通过在Firew

17、all 1和Firewall 2上配置VRRP备份组1和备份组2备份组1用来监控下行链路,备份组2用来监控上行链路,并使能数据同步功能来实现。图9 双机热备典型组网图通过VRRP功能实现流量切换5.2  双机热备典型组网应用路由模式负载分担模式Firewall 1和Firewall 2是用户网络连接公有网络的入口点,Firewall 1和Firewall 2工作在路由模式。现要求实现Firewall 1能正常工作的情况下,Host A通过Firewall 1访问Server 1,Host B通过Firewall 2访问Server 1,Firewall 1和Firewall 2分担处

18、理内网的报文流。当Firewall 1故障时,Host A和Host B通过Firewall 2访问Server 1,并且Host A、Host B和Server 1的当前会话不会被中断。这个需求可以通过在Router A、Router B、Router C、Router D、Firewall 1和Firewall 2上配置OSPF,并在Firewall 1和Firewall 2上使能数据同步功能来实现。图10 双机热备典型应用组网图路由模式负载分担模式5.3  双机热备典型组网应用透明模式负载分担模式Firewall 1和Firewall 2是用户网络连接公有网络的入口点,Firewall 1和Firewall 2工作在透明模式即二层模式。现要求实现Firewall 1能正常工作的情况下,Host A通过Firewall

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论