版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、防火墙双机热备配置及组网指导内部公开防火墙双机热备配置及组网指导防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现 中断。防火墙双机热备组网根据防火墙的模式, 分路由模式下的双机热备组网和透明模式下 的双机热备组网,下面分别根据防火墙的不同模式下的组网提供组网说明及典型配置。1 1:防火墙双机热备命令行说明防火墙的双机热备的配置主要涉及到HRP 的配置, VGMP 的配置,以及 VRRP 的配置,防火墙的双机热备组网配置需要根据现网的业务和用户的需求来进行调整, 下面就防火墙的 双机热备配置涉及到的命令行做一个解释说明。1.1 1.1 HRP 命令行配置说明HRP 是华
2、为的冗余备份协议, Eudemon 防火墙使用此协议进行备份组网, 达到链路状 态备份的目的,从而保证在设备发生故障的时候业务正常。HRP 协议是华为自己开发的协议,主要是在 VGMP 协议的基础上进行扩展得到的; VGMP 是华为的私有协议,主要是用来管理 VRRP 的, VGMP 也是华为的私有协议,是在 VRRP 的基础上进行扩展得到的。不管是 VGMP 的报文,还是 HRP 的报文,都是 VRRP 的 报文,只是防火墙在识别这些报文的时候能根据自己定义的字段能判断出是 VGMP 的报文, HRP 的报文,或者是普通的 VRRP 的报文。在 Eudemon 防火墙上, hrp 的作用主要
3、是备份防火墙的会话表, 备份防火墙的 servermap 表,备份防火墙的黑名单,备份防火墙的配置,以及备份 ASPF 模块中的公私网地址映射表 和上层会话表等。两台防火墙正确配置 VRRP , VGMP ,以及 HRP 之后,将会形成主备关系,这个时候 防火墙的命令行上会自动显示防火墙状态是主还是备, 如果命令行上有 HRP_M 的标识, 表 示此防火墙和另外一台防火墙进行协商之后抢占为主防火墙,如果命令行上有HRP_S 的标识,表示此防火墙和另外一台防火墙进行协商之后抢占为备防火墙。 防火墙的主备状态只能 在两台防火墙之间进行协商,并且协商状态稳定之后一定是一台为主状态另外一台为备状 态,
4、不可能出现两台都为主状态或者都是备状态的。在防火墙的 HRP 形成主备之后, 我们称 HRP 的主备状态为 HRP 主或者是 HRP 备状态, 在形成 HRP 的主备状态之后默认是一部分配置在主防火墙上配置之后能自动同步到备防火 墙上的,而这些命令将不能在备防火墙的命令行上执行,这些命令包括 ACL ,接口加入域 等,但其中一些命令行是不会从主防火墙上备份到备防火墙上。HRP 的配置命令的功能和使用介绍如下: hrp enable : HRP使能命令,使能 HRP之后防火墙将形成主备状态。 hrp configuration check acl:检查主备防火墙两端的 ACL的配置是否一致。执行
5、此命令 之后,主备防火 墙会进 行交互,执行 完之后可 以通过 命令行 display hrp configuration check acl来查看两边的配置是否一致。2020-5-25华为机密,未经许可不得扩散第1 页, 共26页防火墙双机热备配置及组网指导内部公开 hrp configuration check hrp:检查主备防火墙两端的 HRP的配置是否一致。执行此命令 之后,主 备防火 墙会进 行交互 ,执行 完之后可 以通过 命令行 display hrp configuration check acl 来查看两边的配置是否一致。 hrp interface Ethernet/ G
6、igabitEthernet:添加防火墙配置会话备份通道。通常就是指防火墙心跳口,此接口用来备份防火墙的会话的。 hrp interface Ethernet 1/0/0 high-availability:配置防火墙的高可用性接口。主要是用来实现防火墙的会话快速备份,如果不配置 high-availability ,会话快速备份 的命令将不能使能, 配置此命令之后, 此接口会被有限选择作为防火墙会话备份的接口。 在防火墙上配置了 hrp interface 之后,防火墙选择备份通道的接口为:先选择配置的 时候带了 high-availability 的接口,如果配置了多个带 high-ava
7、ilability 的接口, 先选择槽位号和端口号比较小的接口,然后在选择槽位号和端口号比较小的不带 high-availability 的接口。 接口发生故障导致接口上的 VRRP处于初始化状态或者是接 口上的 VRRP所属的 VGMP没有使能的时候,防火墙会重新选择备份通道。 hrp mirror session enable:会话快速备份使能命令,此命令使能之后防火墙上对新建的会话或者是刷新的会话立即备份到对端防火墙上,在配置 high-availability 之后 才能配置此命令。 hrp mirror packet enable:报文搬迁使能命令,此命令使能之后,如果ICMP 的应
8、答报文或者是 TCP的 ACK报文在其中一台防火墙上找不到会话,会把报文搬迁到另外一台 防火墙上,如果在另外一台防火墙上找到会话,报文根据会话转发,如果找不到会话, 直接丢弃。此功能现在保留,但是基本上不再使用,因为防火墙会话快速备份使能之后 会话在建立或者是刷新的时候马上就能备份到对端防火墙上,并且报文搬迁占用比较多 的带宽,所以这个命令推荐不使用。 hrp ospf-cost adjust-enable:这个命令是在防火墙和路由器组网的时候使用的,在防火墙上配置这个命令后, 防火墙发布 OSPF的路由的时候, 会判断是主防火墙或者是备 防火墙,如果是主防火墙,防火墙把学习到的路由直接发布出
9、去,如果是备防火墙,防 火墙把学习到的路由加上一个 COST值再发布出去,这个 COST值默认是 65535,可以根 据需要进行调整,这样和防火墙相连的路由器在计算路由的时候,路由就都能指到主防 火墙上, 路由器把报文转发到主防火墙上。 在使用防火墙和路由器进行组网起OSPF协议的时候,尽量保证 OSPF的域小一些,这样在防火墙发生主备倒换的时候,OSPF的路由能尽快收敛,保证业务很快恢复。 hrp auto-sync connection-status:防火墙连接状态备份命令。防火墙会话备份不分防火墙是主防火墙或者是备防火墙,使能了次命令后,防火墙都能把自己建立的会话或 者是刷新的会话备份到
10、对端防火墙上。 此命令行在防火墙 hrp enable 执行之后就默认使 能了。 hrp auto-sync config:防火墙配置备份命令。防火墙上使能此命令后,在主防火墙上配置的命令行如 ACL,域等都可以自动备份到备防火墙上,保证命令行能实时同步。此2020-5-25华为机密,未经许可不得扩散第2 页, 共26页防火墙双机热备配置及组网指导内部公开命令行在 hrp enable 之后就默认使能了,此时在备防火墙上是默认不能配置ACL等配置的,但是如果需要单独配置,执行 undo hrp auto-sync config就可以在备防火墙上配置此命令行了,主防火墙上执行ACL等配置发送到备
11、防火墙上不会备执行,如果在主防火墙上执行此命令,主防火墙上将不把配置发送到备防火墙上执行。 hrp auto-sync config batch-backup :防火墙配置批量备份使能命令。使能此命令, 在防火墙发生主备倒换之后,新的主防火墙备自动把配置备份到新的备防火墙上。此命 令默认是不使能的,现在也不推荐使用,因为批量备份将消耗大量的CPU资源,可能在执行批量备份的时候影响某些业务。 hrp sync config :防火墙配置批量备份命令。执行此命令后主防火墙能把自己的配置发 送到备防火墙上执行,此命令行在用户视图下使用,在使能了 hrp 之后才能使用。此命 令默认是也不推荐使用,因为
12、批量备份将消耗大量的CPU资源,可能在执行批量备份的时候影响某些业务。 hrp sync connection-status: 手工同步连接状态信息命令, 会进行会话,黑名单,地址转换表,以及 ARP表等的备份等,同时对于 Eudemon 1000来说还会刷新备份的通道。 display hrp :显示当前 HRP的状态信息,主要包括 HRP的备份通道, HRP的状态, hrp 是否使能快速备份,为 MASTER状态的 VGMP信息。 display hrp verbose:显示当前 HRP的详细状态信息。1.2 1.2 VGMP 配置说明VGMP ( vrrp group managemen
13、t protocol )是 VRRP 的组管理协议,同样 VGMP 协议也 是华为私有的协议。 VGMP 通过把 VRRP 加入到一个组中进行管理,通过 VGMP 报文和对 端进行协商,确定自己和对端的 VGMP 的状态,根据 VGMP 的状态的主备,把 VGMP 组 下面的 VRRP的状态改成和 VGMP 的状态一致。VGMP状态也分 Master和Slave,同样 VGMP 报文是在 VRRP 报文的基础上进行封装的,它通过 VRRP 报文通知对端自己的状态以及和 对端进行协商。防火墙的 VGMP 功能现在支持两台防火墙之间的 VGMP 协商, 通过协商, 在两台防火 墙上形成一主一备的状
14、态,当其中主防火墙发生故障或者其他原因导致 VGMP 的优先级降 低的时候,备防火墙的 VGMP 会抢占为主, 原来的主防火墙的 VGMP 会变成备, 同时 VGMP 组里面的 VRRP 也跟随这 VGMP 的状态的变化发生变化。通过 VGMP 来管理 VRRP ,使 VGMP 为主的防火墙对外发布 VGMP 组下面的所有的 VRRP 的虚地址, 而 VGMP 为备的防 火墙不对外发布 VRRP 虚地址,形成 VRRP 的冗余备份。VGMP 的配置命令的功能和使用介绍如下:VGMP管理组,并 vrrp group <1-16> :创建 VGMP管理组。执行此命令行之后,创建一个 进
15、入此管理组视图,所有的 VGMP的配置都在 VGMP视图下进行配置。2020-5-25华为机密,未经许可不得扩散第3 页, 共26页防火墙双机热备配置及组网指导内部公开 add interface Ethernet 1/0/7 vrrp vrid 1 加入到此管理组进行管理。 add interface Ethernet 1/0/7 vrrp vrid 1 data VRRP 1加入到此管理组进行管理,并且把接口 的通道。配置了发送 VGMP的数据通道之后, VGMP的数据通道进行发送的。:把接口 Ethernet1/0/7 下配置的 VRRP 1:把接口 Ethernet1/0/7 下配置的
16、 Ethernet1/0/7 作为发送 VGMP数据报文 VGMP才能使能。防火墙的配置同步是通过 add interface Ethernet 1/0/7 vrrp vrid 1 data transfer-only : 把 接 口 Ethernet1/0/7 下配置的 VRRP 1加入到此管理组进行管理,并且把接口Ethernet1/0/7作为发送 VGMP数据报文的通道,并且此接口下的VRRP的或者优先级发生变化的时候不参与到 VGMP优先级的计算。通常在防火墙上下行都是交换机组网的情况,心跳口上的 VRRP可以以此种方式加入到 VGMP组中。:把接口 Ethernet1/0/7Ethe
17、rnet1/0/7 作为发送 VGMP add interface Ethernet1/0/7 vrrp vrid 1 data ip-link 1配置的 VRRP 1加入到此管理组进行管理,并且把接口的使用介绍请参考其他文数据报文的通道,同时在 VGMP上绑定 ip-link 功能。 ip-link档。 vrrp-group enable : VGMP组使能命令。在配置了 VGMP的数据通道之后,此命令才可以 执行, 执行此命令后, 防火墙会从数据通道发送 VGMP的报文和对端防火墙进行交互, 确 定 VGMP的主备状态。 vrrp-group preempt :配置 VGMP组的抢占模式。
18、此命令配置之后本端VGMP和对端 VGMP进行协商,并进行抢占,如果优先级高就抢占为主,如果优先级低就被抢占为备。配置 此命令后默认抢占延时为 0,即立即抢占。 vrrp-group preempt delay <0-1800000>:配置 VGMP组抢占延时,单位为毫秒( ms),如果本地的 VGMP组的优先级比对端的 VGMP的优先级高, 在延时配置的时间后 VGMP就抢 占为 Master 状态。对于防火墙组网,我们建议的抢占方式是备防火墙抢占延时为 0,主 防火墙配置抢占延时为 20000ms 或者是不抢占。具体的配置在相关组网中详细说明如何 配置防火墙的抢占方式。 vrr
19、p-group priority <1-254> :配置 VGMP组的优先级。 配置 VGMP组的优先级后, VGMP 和对端的防火墙的 VGMP进行协商,并确定 VGMP的主备状态。 默认使用这种方式作为 VGMP 组的优先级,默认优先级是 100。 VGMP组的优先级调整算法为:当前优先级(当前优 先级 /16 )。如果 VGMP组下的一个 VRRP变成初始化状态,则 VGMP组的优先级调整一次, 同样如果配置的一个 ip-link 检测远端 IP 为不可达, VGMP组的优先级也会调整一次, 每次都使用上面的算法进行调整。对于采用此种方式,建议主防火墙配置为105,备防火墙使
20、用默认配置 100 。 vrrp-group priority using-vrrppriority :使用 VRRP的优先级作为 VGMP组的优先级。 配置 VGMP组的优先级后, VGMP和对端的防火墙的 VGMP进行协商,并确定 VGMP的主备2020-5-25华为机密,未经许可不得扩散第4 页, 共26页防火墙双机热备配置及组网指导内部公开状态。 如果采用此种方式决定 VGMP组的优先级, 首先把 VGMP组下所有的 VRRP的优先级 加起来,再除以 VGMP组下的 VRRP的个数。如果还在 VGMP下面配置了 ip-link ,并且 ip-link 检测到远端的 IP 地址不可达,计
21、算出 ip-link 调整的优先级,计算方法为 ip-link 绑定的 VRRP的优先级除以 16,然后用根据 VGMP组下的所有的 VRRP计算出来的 优先级减去 ip-link 调整的优先级, 得到最终的 VGMP组的优先级。 采用此种方式, 建议 VRRP的优先级主防火墙配置为 105,备防火墙配置为默认的 100。 vrrp-group priority plus <0-254> :此命令也是用来调整 VGMP的优先级的,但是现在 不再使用,也不推荐配置此命令。 vrrp-group manual-preempt: VGMP组手动抢占命令。在 VGMP配置了抢占延时的时候,
22、如果延时时间没有到, 即使本地防火墙的 VGMP组的优先级比对端高, 也不进行抢占。 如 果在 VGMP组下面配置了不抢占,即使本地优先级比对端高,也不进行抢占。但是通过 vrrp-group manual-preempt 可以进行手动抢占,如果本地VGMP组优先级高,配置的抢占延时没有到或者配置不抢占,通过此命令本地VGMP能马上抢占为 Master 状态。 vrrp-group timer hello <200-60000>: VGMP组发送 VGMP的 hello 报文的时间间隔,单位为毫秒( ms),默认值为 1000ms。通过配置 VGMP组下的 VGMP的 hello
23、报文的发送 时间间隔, VGMP组能更快的进行抢占切换。建议采用默认值,如果参数设置的太小,导 致防火墙发送和接受的 VGMP的报文的数量会很多,会占用较多的CPU 资源,并且配置1s 的 hello 报文的时间间隔也能满足现网故障反应时间间隔。 vrrp-group group-send: VGMP组下的所有数据通道都发送 VGMP报文。配置此命令后,VGMP发送数据报文和 hello 报文的时候,加入此 VGMP组的每个数据通道都发送一次。 此命令默认不使能, VGMP会自动选择一个数据通道作为发送VGMP报文的通道,并且在检测到数据通道发生故障的时候重新进行选择。1.3 1.3 VRRP
24、 配置说明防火墙的 VRRP 和标准的 VRRP 协议一样,下面大概说说 VRRP 的配置,详细信息可 以找相关的 RFC 查看。在防火墙上, 如果 VRRP 加入到 VGMP 中, VRRP 的状态由 VGMP 决定,不再自己协商。VRRP 的配置命令的功能和使用介绍如下: vrrp vrid 1 virtual-ip :在接口视图下配置 VRRP。此命令是在接口上配置 VRRP的 ID 以及 VRRP的虚地址。 vrrp vrid 1 track Ethernet1/0/6 :配置 VRRP监视的端口。配置监视的端口之后,如 果此端口的协议状态 down, VRRP的优先级会自动调整。默认
25、是调整10,可以在此命令后面继续配置下降多少。 vrrp vrid 1 priority <1-254> :配置 VRRP的优先级。默认值是 100 ,如果是主防火墙, 建议配置为 105,备防火墙建议配置为默认值 100。 vrrp vrid 1 timer advertise <1-255> : VRRP的 hello 报文发送的时间间隔。默认 VRRP2020-5-25华为机密,未经许可不得扩散第5 页, 共26页防火墙双机热备配置及组网指导内部公开的 hello 报文的发送时间间隔为 1s ,建议使用默认配置。 vrrp vrid 1 preempt-mode
26、: VRRP的抢占参数。如果 VRRP加入 VGMP组中, VRRP的抢占 参数不再生效。1.4 1.4 IP-Link 配置说明1.4.1 :ip-link 功能说明:防火墙 ip-link 功能是一种检测三层链路是否可达的功能, 基本原理就是在防火墙上配 置 ip-link 使能并配置 ip-link 的目的地址之后,防火墙会向该目的地址发送 icmp 的报文 判断该目的地址是否可达, 判断从防火墙到该目的地址三层链路是否可通, 应用在双机热备 组网中, VGMP能根据 ip-link 特测的结果调整 VGMP的优先级,从而使防火墙在和路由器组 网中能在发生故障的时候进行主备倒换。防火墙在
27、使能 ip-link 功能时,需要判断 ip-link 的目的地址的设备能和防火墙进行正 常的 icmp 交互,这样防火墙才能正确的检测该目的地址,从而在该设备发生故障的时候正 确引导主备防火墙进行主备切换, 所以 ip-link 使用的前提条件是 ip-link 配置的目的地址 的设备能正常的和防火墙进行 icmp 会话。1.4.2 :ip-link 在组网中的应用:如上图所示 , 如果在防火墙上不使能 ip-link 功能,正常情况下报文会通过防火墙A 进行转发,这时必须保证防火墙 A 的上下行设备都是正常工作。 但是一旦和防火墙 A 相连的路由 器 A 的 0/1 口发生故障,报文不能从
28、该口进行转发,此时防火墙A 的 VRRP是检测不到路由器 A 的 0/1 口发生故障的,报文会继续从防火墙A 转发到路由器 A,导致业务中断。如果在防火墙 A 上使能 ip-link 的功能,使得 ip-link 的目的地址是路由器 A的 0/1 口, 当路由器 A的0/1 口发生故障的时候,防火墙 A能探测到路由器 A的0/1 接口的 IP地址是 不可达的, 此时防火墙 A认为从本地 0/0 口出去的链路不通, 这个时候防火墙 A 会自动调整 优先级,使防火墙 A 和防火墙 B 发生主备倒换,防火墙 A上面的业务全部转移到防火墙 B 上,保证了业务的正常转发。1.4.3 :防火墙 ip-li
29、nk 的配置:在防火墙上配置 ip-link 功能时首先要确认 ip-link 配置中的目的地址的设备在正常的情况 下能正确的和防火墙进行 icmp 会话。相关配置介绍如下:1:使能防火墙 ip-link 功能在系统视图下执行命令 ip-link check enable 如:2020-5-25华为机密,未经许可不得扩散第6 页, 共26页防火墙双机热备配置及组网指导内部公开Eudemonip-link check enable2:配置 ip-link 其他参数ip-link INTEGER<1-32> interface | timer 上述命令参数含义可参考命令行给出的提示信息
30、。3: vrrp 绑定 ip-link进入 VGMP 的视图Vrrp group 1配置 ip-linkE1000_A-vrrpgroup-1add int Ethernet 4/0/0 vrrp vrid 1 ip-link 11.4.4 :防火墙 ip-link 的配置:配置防火墙 ip-link 使能之后, 防火墙将向 ip-link 目的地址的设备发送 icmp 报文检测目的 设备是否正常。 我们通过查看 vrrp 组的状态可以看到 ip-link 已经开始影响 vrrp 组的优先级 了,防火墙 ip-link 检查调整优先级的大小和加入 vrrp 管理组的接口 down 掉调整 vr
31、rp 管理 组的优先级相同。HRP_ME1000_Adis v vVrrp Group 16state : MasterPriority : 98 >此处优先级会根据 ip-link 检查的结果进行调整Preempt : YES Delay Time : 0Timer : 1000Group-Send : YESPeer Status : OnLineVrrp number : 3: Sameinterface : Ethernet4/0/7, vrrp id : 254 Upinterface : Ethernet4/0/0, vrrp id : 2 Upinterface : Eth
32、ernet4/0/1, vrrp id : 1 Down,ip-link: 32 Down2020-5-25华为机密,未经许可不得扩散第7 页, 共26页防火墙双机热备配置及组网指导内部公开2 2:防火墙双机热备典型组网防火墙双机热备, 主要是提供冗余备份的功能, 在网络发生故障的时候避免业务出现中 断。防火墙双机热备组网根据防火墙的模式, 分路由模式下的双机热备组网和透明模式下的 双机热备组网, 不管是在路由模式下还是在透明模式下, 我们都建议采用主备的组网方式而 不采用负载分担的组网方式。在防火墙双机热备组网的时候, 我们需要根据需求决定组网情况以及在此组网下出现网 络故障的时候防火墙如何
33、正确的倒换保证业务正常, 这些都是在配置的时候需要考虑的。 下 面分别根据防火墙的不同模式下的组网提供组网说明及典型配置。2.1 2.1 路由模式防火墙和路由器双机热备组网 路由模式下的组网分防火墙和路由器组网, 防火墙和交换及组网, 以及防火墙上下行分 别是交换机和路由器的组网,下面就防火墙和这些设备的组网做一个说明。2.1.1 组网一:推荐组网R2链路正常时的墙倒换调整路由后业务走向R3R4故障时此处链路down ,防火墙主 备倒换, 调整对外 发布的路由R1OSPF 区域防发生故障防火墙双机热备心跳线 OSPF 区域业务走向如上图所示,此种组网是防火墙上下行都是路由器的时候在外面应用的最
34、多的一种组 网,对于此种组网,防火墙需要和路由器之间起 OSPF 协议。如果要形成主备组网,可以在防火墙的上下行路由器上对特定的链路调整 COST 值, 保证业务都从同一边的路由器上转发,或者是在防火墙上配置根据 HRP 状态调整 OSPF 路 由的 COST 值的命令, 使备防火墙发布路由的时候增大 COST ,保证业务只在主防火墙上转 发。如果要形成负载分担的组网,即主备防火墙上都有转发业务,需要保证防火墙上下行 的路由器上都能有业务到达防火墙, 这个可以通过配置等价路由的方式实现, 同时在防火墙2020-5-25华为机密,未经许可不得扩散第8 页, 共26页防火墙双机热备配置及组网指导内
35、部公开上去掉根据 HRP 状态调整 OSPF 路由的 COST 的命令。在防火墙上配置会话快速备份功能, 保证在存在来回路径不一致的时候不影响业务。组网优点:1:网络拓扑简单,发生故障的时候 OSPF 的路由能快速收敛,减小业务中断的时间,同时 出现问题时定位比较容易。2:防火墙上下行业务口采用 1GE 的板卡,成本较低,转发性能高,能达到防火墙最大转发 性能。3:可以根据需要,只需要在命令行上配置,就能在主备组网和负载分担组网上进行切换。 4:对已经存在的都是路由器的组网如果需要加防火墙可以采用这种组网方案。组网缺点: 1:此种组网使某些在防火墙上开始或者是终止的应用类型如L2tp 和 IP
36、SEC 等这些应用,不能使用虚地址,因为一旦其中一台防火墙 down 掉,虚地址将不能生效。所以需要采 用虚地址的应用将在这种组网中不能使用。2:发生故障的时候, OSPF 的收敛时间较长,如果业务中断的时候需要更快的响应时间, 防火墙上下行最好采用 VRRP ,这样故障的时候相应切换速度最快。可靠性分析:这里只分析主备组网的可靠性。如图所示, 防火墙和路由器组网,链路正常的时候,业务走向为图中蓝色的路径。 此时 防火墙 FW-2 为主防火墙, FW-1 为备防火墙,备防火墙向外发布路由的时候会自动加上一 个 COST 值(默认是 65500 )。 1: FW-2 和 R4 之间的链路故障当
37、FW-2 和 R4 之间的链路故障, 防火墙上配置的 vrrp track 了此接口, 所以 vrrp 的优先 级降低,并且是使用的 vrrp 的优先级作为 VGMP 的优先级,所以 vgmp 的优先级降低,此 时 FW-2 的优先级比 FW-1 的优先级低,防火墙发生主备倒换, FW-1 变成主防火墙, FW-2 变成备防火墙。在防火墙发生主备倒换之后, FW-1 和 FW-2 都会更新自身的路由并对外发布路由,此 时 FW-1 为主,对外直接发布自身的路由,而 FW-2 变成了备防火墙,对外发布路由的时候 会另外加上一个 cost 值(默认是 65500),路由重新计算并收敛,业务都从FW
38、-1 上走。此组网图中任何一个和防火墙相连的路由器的链路down 或者是路由器故障, 都会引发上述过程。2:防火墙故障如果是其中 FW-2 防火墙发生故障 down 或者是重启,此时 FW-1 防火墙因为心跳口 down ,导致 vrrp 的状态变成初始化状态, VGMP 的状态也变成初始化状态, HRP 的状态变 成初始化状态, 此时防火墙更新自身路由, 同时整个链路的路由收敛, 业务从没有故障的防 火墙上走,从而保证业务的正常。 如果发生故障的防火墙 FW-2 恢复,防火墙 FW-1 上的 VRRP 会 up 起来, VGMP 会变成主状态, HRP 也会变成主状态,而 FW-2 上的 V
39、RRP ,VGMP 以 及 HRP 都是备状态, FW-2 和 FW-1 都对外发布路由信息, HRP 状态为备 FW-2 对外发布路 由的时候会自动加上一个 cost 值,使业务仍然从为主的 FW-1 上走。如果 VGMP 配置了抢 占,抢占延时设置为 20s左右,保证 FW-1上的会话充分备份到 FW-2上,此时 FW-2 变成 主防火墙的时候重新发布路由,业务从主防火墙 FW-2 上走,因为会话已经从 FW-1 上备份2020-5-25华为机密,未经许可不得扩散第9 页, 共26页防火墙双机热备配置及组网指导内部公开过来了,所以也不会对业务产生影响。如果是防火墙之间的心跳线中的一根 do
40、wn 掉,因为两台防火墙上的两个心跳线上都配 置了 VRRP 并加入了 VGMP 组中,所以不会对状态产生影响,但是要注意即使是防火墙的 一根心跳线 down ,也要保证在其他设备出现故障的时候防火墙能正常倒换,所以需要每个 接口上的 VRRP 都 track 上下行业务口。组网配置要点:主备模式配置要点:1:防火墙之间采用 2GE板卡, GE 卡的两个口之间相连, 并配置 VRRP ,加入同一个 VGMP 组中,使心跳线形成备份,保证其中一根心跳线 down 掉的时候另外一根心跳线也能做 备份通道。2:防火墙的 VGMP 的优先级使用 VRRP 的优先级,每个 VRRP 都监视防火墙的上下两
41、个 业务口,并且为主状态的 VRRP 优先级设置为 105,为备状态的优先级设置为默认值 100。3:防火墙上下行接口都加入到同一个 link-group 组中, 保证一个接口 down 的时候另外一个 接口也跟着 down,OSPF 收敛的速度快。4:在防火墙上配置 ip-link ,分别检测防火墙上下行路由器的接口,保证在接口没有 down 但是不转发数据的时候防火墙也能检测到并且能进行主备倒换,注意使用 ip-link 的时候 需要添加包过滤规则使防火墙和路由器能进行 icmp 交互。5:防火墙和上下行路由器起 OSPF,形成动态路由, OSPF 区域尽量只包含在防火墙和路由 器,这样路
42、由收敛速度快,防火墙倒换过后 OSPF 能快速收敛。同时不要引入心跳口的 IP 地址的路由,保证心跳口不转发数据。同时如果防火墙上做 nat 转换,有私网路由的 时候,需要保证私网路由不发布出去,需要在 ospf 中通过 acl 限制私网路由的发布。6:配置根据 HRP 的状态调整 OSPF 的 cost 值的命令,形成主备模式的组网。7:防火墙上的 nat 地址池或者是 nat server 配置时不能加上 VRRP 的 ID ,在路由器请求 nat 地址池或者时 nat server 的 arp 的时候,因为收到 ARP 请求的接口和配置 VRRP 的接口 不一致,防火墙不会回应 ARP
43、请求,会导致上行路由器上没有 ARP 导致业务不通,不 配置 VRRP 的 ID ,防火墙直接根据用接口地址回应 ARP 请求。8:心跳口不能配置成 transfer-only ,否则 VGMP 状态会是初始化状态,导致 VGMP 无法协 商形成主备,配置的 transfer-only 上绑定的 ip-link 也将不再起作用。9:配置会话快速备份功能,保证发生故障防火墙倒换之后不影响业务。10:配置 VGMP 为主的防火墙 VGMP 不抢占, 这样在主防火墙发生故障恢复后路由只变化 一次,避免故障恢复的防火墙在发生抢占之后路由再次需要收敛。负载分担配置要点:1:防火墙之间采用 2GE板卡,
44、GE 卡的两个口之间相连, 并配置 VRRP ,加入同一个 VGMP 组中,使心跳线形成备份,保证其中一根心跳线 down 掉的时候另外一根心跳线也能做 备份通道。2:在防火墙的两个心跳线上配置两个 VRRP ,把两个 VRRP 加入不同的 VGMP 组中,防火 墙的 VGMP 的优先级使用 VRRP 的优先级, 为主状态的 VRRP 优先级设置为 105,为备 状态的优先级设置为默认值 100,并使得两边的 VGMP 各有一个是主状态。3:防火墙上下行接口都加入到同一个 link-group 组中, 保证一个接口 down 的时候另外一个 接口也跟着 down,OSPF 收敛的速度快。4:负
45、载分担的组网链路的可靠性靠OSPF 路由的计算,防火墙主备倒换不会引起路由的变2020-5-25华为机密,未经许可不得扩散第 10页, 共26页防火墙双机热备配置及组网指导 内部公开化,所以不用配置 ip-link 进行探测,所以负载分担的组网防火墙收敛速度慢一些。 5:防火墙和上下行路由器起 OSPF,形成动态路由, OSPF 区域尽量只包含在防火墙和路由 器,这样路由收敛速度快,防火墙倒换过后 OSPF 能快速收敛。同时不要引入心跳口的 IP 地址的路由,保证心跳口不转发数据。同时如果防火墙上做 nat 转换,有私网路由的 时候,需要保证私网路由不发布出去,需要在 ospf 中通过 acl
46、 限制私网路由的发布。 6:防火墙上的 nat 地址池或者是 nat server 配置时不能加上 VRRP 的 ID ,在路由器请求 nat 地址池或者时 nat server 的 arp 的时候,因为收到 ARP 请求的接口和配置 VRRP 的接口 不一致,防火墙不会回应 ARP 请求,会导致上行路由器上没有 ARP 导致业务不通,不 配置 VRRP 的 ID ,防火墙直接根据用接口地址回应 ARP 请求。7:心跳口不能配置成 transfer-only ,否则 VGMP 状态会是初始化状态,导致 VGMP 无法协 商形成主备,同时配置的 transfer-only 上绑定的 ip-lin
47、k 也将不再起作用。8:心跳口不能配置成 transfer-only ,否则 VGMP 状态会是初始化状态,导致 VGMP 无法协2020-5-25华为机密,未经许可不得扩散第 11页, 共26页商形成主备,同时如果配置的transfer-only 上绑定的ip-link 也将不再起作用。组网验证图及配置: 验证组网配置可以参考下面嵌入的PPT 中的配置。验证组网一:主备模式组网:组网验证图及配置_ 主备模式 .ppt防火墙重点配置说明:防火墙重点配置说 明.doc验证组网二:负载分担组网:组网验证图及配置_ 负载分担 .ppt防火墙重点配置说明:防火墙重点配置说 明.doc防火墙双机热备配置
48、及组网指导内部公开2.1.2 2.1.1 组网二:多冗余组网发生故障防火墙倒换调整路由后业务走向FW-1 备防火墙 备防火墙R1R2链路正常时的业务走向区域-2火墙故障时此处链路双机热备心跳线down ,防火墙主备倒换, 调整对外发布的路由R3R4如上图所示组网,此种组网是对组网一的一种扩展,可以进一步提高网络的可靠性, 对于此种组网, 防火墙需要和路由器之间运行 OSPF 协议,由于网络拓扑结构比组网一复杂,出现故障的时候 OSPF 的收敛速度比组网一慢,故障恢复时间比组网一要长。 如果要形成主备组网,可以在防火墙的上下行路由器上对特定的链路调整 COST 值,保证业务都从同一边的路由器上转
49、发,或者是在防火墙上配置根据 HRP 状态调整 OSPF 路 由的 COST 值的命令, 使备防火墙发布路由的时候增大 COST ,保证业务在同一边的路由器 上转发。如果要形成负载分担的组网,即主备防火墙上都有转发业务,需要保证防火墙上下行 的路由器上都能有业务到达防火墙, 这个可以通过配置等价路由的方式实现, 同时在防火墙 上去掉根据 HRP 状态调整 OSPF 路由的 COST 的命令。如果存在来回路径不一致的情况, 需要在防火墙上配置会话快速备份功能。组网优点:1:此种组网能提供更好的冗余性能,保证此组网中的任意上下行路由器或者是防火墙的其 中两台发生故障网络都能正常工作。2:可以根据需
50、要,只需要在命令行上配置,就能在主备组网和负载分担组网上进行切换。 3:对已经存在的都是路由器的组网如果需要加防火墙可以采用这种组网方案。组网缺点:1:此种组网使某些在防火墙上开始或者是终止的应用类型如L2tp 和 IPSEC 等这些应用,不能使用虚地址,因为一旦其中一台防火墙 down 掉,虚地址将不能生效。所以需要采 用虚地址的应用将在这种组网中不能使用。2020-5-25华为机密,未经许可不得扩散第 12页, 共26页2:发生故障的时候, OSPF 的收敛时间比组网一更长,如果业务中断的时候需要更快的响 应时间,防火墙上下行最好采用VRRP ,这样故障的时候相应切换速度最快。防火墙双机热
51、备配置及组网指导内部公开3:防火墙上下行业务口都需要采用 2GE 的板卡, 2GE 的板卡小包不能线速转发, 并且增加 了接口并不能增加防火墙的转发能力。4:采用 2GE 卡成本较高,网络拓扑比较复杂,对于出现故障的时候的OSPF 收敛速度比组网一要慢,并且出现故障时定位也比组网以复杂。5:此组网防火墙端口已经全部都占用,网络不具有可扩展性。组网配置要点:主备模式配置要点:1:防火墙之间采用 2GE 板卡,心跳线形成备份。2:防火墙上行两个口采用一个 2GE 卡的两个接口,防火墙下行两个口也采用一个 2GE 卡 的两个接口。3:在防火墙的每个心跳线上配置一个VRRP ,两个心跳线上的 VRRP
52、 加入同一个 VGMP 组中。4:防火墙的 VGMP 的优先级使用 VRRP 的优先级,所有的 VRRP 都监视防火墙的上下业 务口,并且为主状态的 VRRP 优先级设置为 105,为备状态的优先级设置为默认值 100。5:防火墙和上下行路由器起 OSPF,形成动态路由, OSPF 区域尽量只包含在防火墙和路由 器,这样路由收敛非常快速,防火墙倒换过后OSPF 能很快收敛。同时不要引入心跳口的 IP 地址的路由,保证心跳口不转发数据。6:两台防火墙形成主备组网, 需要在防火墙上配置根据 HRP 的状态调整 OSPF的 cost值的 命令,根据 HRP状态调整 OSPF的 cost值采用默认值
53、65500就可以,如果由于组网特殊 需要可以调整这个值。7:防火墙上的 nat 地址池或者是 nat server 配置时不能加上 VRRP 的 ID ,在路由器请求 nat 地址池或者时 nat server 的 arp 的时候,因为收到 ARP 请求的接口和配置 VRRP 的接口 不一致,防火墙不会回应 ARP 请求,会导致上行路由器上没有 ARP 导致业务不通,不 配置 VRRP 的 ID ,防火墙直接根据用接口地址回应 ARP 请求。8:心跳口不能配置成 transfer-only ,否则 VGMP 状态会是初始化状态,导致 VGMP 无法协 商形成主备,同时如果配置的 transfe
54、r-only 上绑定的 ip-link 也将不再起作用。9:配置会话快速备份功能,保证发生故障防火墙倒换之后不影响业务。10:配置 VGMP 为主的防火墙 VGMP 不抢占, 这样在主防火墙发生故障恢复后路由只变化 一次,避免故障恢复的防火墙在发生抢占之后路由再次需要收敛。负载分担配置要点:1:防火墙之间采用 2GE 板卡,心跳线形成备份。2:防火墙上行两个口采用一个 2GE 卡的两个接口,防火墙下行两个口也采用一个 2GE 卡 的两个接口。3:在防火墙的每个心跳线上配置两个VRRP ,形成负载分担的组网,把两个VRRP 加入不同的 VGMP 组中,并使得两边的 VGMP 各有一个是主状态。如
55、果是形成主备组网,两 个心跳线上的 VRRP 加入同一个 VGMP 组中。4:防火墙的 VGMP 的优先级使用 VRRP 的优先级,所有的 VRRP 都监视防火墙的上下业 务口,并且为主状态的 VRRP 优先级设置为 105,为备状态的优先级设置为默认值 100。5:防火墙和上下行路由器起 OSPF,形成动态路由, OSPF 区域尽量只包含在防火墙和路由 器,这样路由收敛非常快速,防火墙倒换过后OSPF 能很快收敛。同时不要引入心跳口的 IP 地址的路由,保证心跳口不转发数据。2020-5-25华为机密,未经许可不得扩散第 13页, 共26页防火墙双机热备配置及组网指导内部公开6:防火墙上的
56、nat 地址池或者是 nat server 配置时不能加上 VRRP 的 ID ,在路由器请求 nat 地址池或者时 nat server 的 arp 的时候,因为收到 ARP 请求的接口和配置 VRRP 的接口 不一致,防火墙不会回应 ARP 请求,会导致上行路由器上没有 ARP 导致业务不通,不 配置 VRRP 的 ID ,防火墙直接根据用接口地址回应 ARP 请求。7:心跳口不能配置成 transfer-only ,否则 VGMP 状态会是初始化状态,导致 VGMP 无法协 商形成主备,同时如果配置的 transfer-only 上绑定的 ip-link 也将不再起作用。8:配置会话快速
57、备份功能,保证发生故障防火墙倒换之后不影响业务,保证在来回路径不 一致的时候不会对业务产生影响。组网验证图及配置: 验证组网配置可以参考下面嵌入的 PPT 中的配置。验证组网一:主备模式组网:验证组网二: 负载分担组网:略2020-5-25组网验ppt防火墙重点配置说明:参考组网一配置防火墙重点配置说明:略华为机密,未经许可不得扩散第 14页, 共26页防火墙双机热备配置及组网指导内部公开2.2 2.2 路由模式防火墙和路由器以及交换机双机热备组网路由模式下防火墙和路由器的组网, 防火墙可以对外发布 VRRP虚地址, 使 VRRP虚地址 作为路由的下一跳地址,同时防火墙和路由器之间起OSPF,使得路由器形成备份关系。2.2.1 组网三:推荐组网R1R2OSPF 区域故障时此处链路发生
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年秋季开学高中军训压力释放辅导课件
- 2026年秋季开学大学消防疏散演练课件
- 零售企业盈利绩效动态监测指标体系构建与应用
- 长周期资本在硬科技领域的投资逻辑与实证研究
- 基于企业场景的RPA技术应用路径与效能评估研究
- 基于云原生架构的金融核心系统转型升级研究
- 大语言模型在多元场景下的应用模式研究
- 2026 年输血护理全流程质控管理实践分享
- 工贸行业(冶金)标准化检查表
- 小学五年级数学思维训练(奥数)《巧用公因数》专题训练(含答案)
- 种子繁育员操作水平知识考核试卷含答案
- 农贸市场框架工程施工组织设计方案
- 2026广东佛山市顺德区(家电)知识产权快速维权中心招聘合同制人员招聘2人备考题库带答案详解(完整版)
- 2026山东青岛广电影视传媒集团有限公司二次招聘24人笔试题库【典型题】附答案详解
- 部编版小学一升二语文暑假衔接作业全套 含答案可打印
- 急性ST段抬高型心肌梗死诊断和治疗指南(2019)解读
- 养老护理记录规范与书写
- GB/T 3855-2026碳纤维增强塑料树脂含量试验方法
- 氢解脱苄Pd(OH)₂-C催化剂的制备工艺优化与钯循环利用策略研究
- 城乡融合发展政策体系研究课题申报书
- 新版胖东来考试题库及答案真题题库
评论
0/150
提交评论