防火墙双机热备之配置过程指导

这篇具有很好参考价值的文章主要介绍了防火墙双机热备之配置过程指导。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

一、组网类型及模式的确定

1、组网类型

结合自身网络的特点,常见一下四种组网:

防火墙业务接口工作在第三层,连接二层交换机、防火墙业务接口工作在第三层,连接路由器、防火墙业务接口工作在第二层,连接二层交换机、防火墙业务接口工作在第二层,连接路由器。

若出现上行连接交换机、下行连接路由器,按照上述四种组网对应的配置即可,即上下就按照连接交换机的组网配置、下行按照路由器的组网配置。

2、模式确定

如何确定采取主备备份还是负载分担,一般情况下,可以遵循以下原则:

①客户没有特殊需求的情况下,主备备份、负载分担均能满足要求,推荐采取主备备份;

②客户组网其他部分都部署了负载分担,一般会要求防火墙也部署为负载分担;

③一台防火墙承担业务转发时,会话表使用率、吞吐量和CPU使用率其中一个或者多个长期超过最大值的80%,必须采用负载分担;

④防火墙启用IPS等安全功能后,性能会有所下降,如果一台防火墙的转发性能下降低于现网总容量时,必须调整成负载分担。

二、配置过程

1、网络基本配置

①接口:防火墙业务接口工作在三层,配置固定IP地址,不能与PPPOE拨号、DHCP结合使用;防火墙业务接口工作在二层,加入同一个VLAN;两台防火墙业务接口以及心跳接口编号等一致。

②安全区域:无论二层还是三层,业务还是心跳接口,都需要加入安全区域,主设备、备设备对应接口安全区域一致。

③路由:业务接口工作在三层连接交换机,一般配置静态路由;连接路由器,一般配置OSPF/BGP;工作在二层则不需要配置路由。

④安全策略:心跳接口交互相关报文(心跳报文、VGMP报文、备份报文、心跳链路探测报文、配置一致性检查报文);两台防火墙业务接口交互VRRP报文;业务接口工作在第三层连接交换机,防火墙会向交换机发送免费的ARP报文;业务接口工作第三层连接路由器,防火墙需要和路由器交互OSPF/BGP报文,业务接口工作在二层,上下行设备之间的OSPF报文需通过防火墙。。

相关的命令:firewall packet-filter basic-protocol enable可以控制OSPF/BGP报文,默认情况下开启,即需要配置上下行安全区域之间的安全策略,允许OSPF/BGP报文通过、VRRP报文是组播报文、免费ARP报文是广播报文,均不受安全策略控制。

2、VGMP组监控接口

①业务接口工作在三层连接交换机,需要在接口配置VRRP备份组;

主备备份方式:主用设备的业务接口上配置一个VRRP备份组,且设置为active状态;备用设备的业务接口上配置同一个VRRP备份组,状态设置为standby;

负载分担方式:两台防火墙的每个业务接口上配置两个VRRP备份组,且分别设置为active、standby状态,两台防火墙上同一个VRRP备份组的状态必须不同,一个为active,另一个为standby。

②业务接口工作在第三层连接路由器,需要在防火墙配置VGMP直接监控接口hrp track interface;

主备备份方式:需要使用命令hrp standby-device指定一台备用设备,还需要使用命令hrp adjust ospf-cost/bgp-adjust enable调整对应开销值;

负载分担方式:需要使用命令hrp adjust ospf-cost/bgp-adjust enable调整对应开销值,还需要在防火墙上下行路由器上合理配置OSPF开销值,将流量均与引导到两台防火墙上处理。

③业务接口工作在二层,需要在防火墙上配置VGMP组监控Vlan:hrp track vlan;

主备备份方式:将主用设备的业务接口加入同个Vlan,使用命令hrp standby-device指定一台备用设备;

负载分担方式:每台设备的业务接口加入同一个Vlan,不需要指定一台备用设备。

3、VGMP组监控路由邻居

支持与OSPF、BGP路由协议联动。

4、心跳接口配置

防火墙双机热备之HRP详解https://blog.csdn.net/Mario_Ti/article/details/135527645?spm=1001.2014.3001.5502

5、启动双机热备

hrp enable启动双机热备,配置正确即可成功建立双机热备状态,出现HRP_M和HRP_S。

6、备份方式

①自动备份功能默认开启,建议不关闭;

②若主备设备之间不同步,需要清除备用设备相关配置,再用主用设备执行手工批量备份hrp sync config;

③负载分担组网一般需要开启快速会话备份功能hrp mirror session enable。

7、安全业务

在主用防火墙可配置安全业务,如安全策略、NAT、攻击防范、带宽管理、VPN等。

三、配置检查和结果验证

①是否有出现HRP_M和HRP_S标识;

②根据下表检查

适用场景 是否必选 检查项 方法
通用 必选 型号、软件版本是否一致 display version
必选 部件类型、安装位置一致 display device
必选 使用相同的业务接口 display hrp state interface
必选 使用相同的心跳接口 display hrp interface
必选 Eth-Trunk接口成员是否相同 display eth-trunk trunk-id
必选 接口是否加入相同的安全区域 display zone
必选 配置一致:双机热备、审计策略、认证策略、安全策略、NAT策略、贷款策略 display hrp configuration check all
业务接口工作在三层 必选 接口配置IP地址 display ip interface brief
必选 连接交换机,两台防火墙的业务接口是否加入相同的VRRP备份组 display vrrp interface interface-type interface-number
必选 连接交换机,防火墙上下行设备将VRRP备份组的虚拟IP地址设置为下一跳地址 检查防火墙的上下行设备的静态路由配置
必选 连接路由器,主备备份时,备用设备需要配置hrp standby-device,负载分担时,两台防火墙均不需要此配置 display hrp state verbose
必选 连接路由器,防火墙正确运行OSPF协议,且OSPF区域不包括心跳接口 display ospf [process-id] brief
必选 连接路由器,需要根据运行的路由协议配置根据主备状态调整OSPF Cost值/BGP MED值功能 display hrp state verbose
业务接口工作在第二层 必选 防火墙上下行业务接口加入到同一个VLAN display port vlan [interface-type interface-number]
必选 主备备份,备用防火墙配置hrp standby-device 命令 display hrp state verbose
必选 连接交换机,推荐使用主备备份方式 display hrp state verbose
必选 连接路由器,推荐使用负载分担方式 display hrp state verbose
负载分担 必选 启用会话快速备份功能 display hrp state verbose
必选 正确指定NAT地址池的端口范围 display hrp state verbose
镜像模式 必选 启用镜像模式 display hrp state verbose
必选 两台防火墙上编号相同的业务接口使用相同的IP地址 display ip interface brief
必选 正确配置镜像模式管理接口 display current-configuration include hrp mgt-intetface

③在主用设备接口视图执行shutdown命令,验证主用设备是否进行切换,查看两台防火墙的标识有无变化(HRP_M和HRP_S标识),业务是否正常转发,再执行undo shutdown命令,等待抢占定时器超时后,再次查看标识变化,业务是否正常转发;

④再使用rebot重复③操作。


参考资料:防火墙和VPN技术与实践——李学昭文章来源地址https://www.toymoban.com/news/detail-804874.html

到了这里,关于防火墙双机热备之配置过程指导的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 【华为_安全】防火墙IPsec双机实验

    学习华为防火墙IPsec双机实验记录 ensp拓扑链接:拓扑 防火墙登录账号都为admin 密码为Huawei@123 总部: 两台防火墙 采用双机部署,分别连接到ISP1、ISP2 总部两台防火墙的 ISP1 出口是 G0/0/3,连接 ISP2 的出口是 G0/0/5,缺省情况下,流量走 FW1 的 G0/0/3 接口 两台防火墙 作为内网用

    2024年02月04日
    浏览(34)
  • USG6000V防火墙WEB登录界面超详细配置过程

    防火墙在企业中的应用非常广泛,几乎现在每个公司的网络中都会用到防火墙,或多或少做一些安全策略。公司中也一定存在着负责日常维护这些网络设备的工作人员。如果稍微专业一点,可能他们会通过直接敲命令的方式来管理防护墙,但是也存在着一些专业知识不是那么

    2024年01月17日
    浏览(32)
  • 查看CentOS版本及系统位数与设置CentOS 7.9 2009 防火墙配置放开端口的命令与过程

    1.1 命令汇总 2023-11-8 21:31 : 更多关于Linux系统时间的详细操作可以参考 :Linux如何查看系统时间 1.2 截图 2.1 命令汇总 2.2 截图 设置CentOS7.9 2009 防火墙配置放开端口8083 查看端口占用信息

    2024年02月13日
    浏览(31)
  • 未适应新的安全威胁情报:新的安全威胁情报未用于指导防火墙策略的更新

    近年来随着网络攻击手段不断升级,传统的网络安全防护措施已不再足以应对新型的安全挑战. 为了保障网络安全和提高防护效果我们需要及时了解和掌握最新的安全风险信息并运用到防火墙的策略制定中以提高整体安全性. 然而现实中情况并非如此很多组织未能有效运用最新

    2024年02月03日
    浏览(32)
  • 【防火墙】防火墙NAT Server的配置

    介绍公网用户通过NAT Server访问内部服务器的配置举例。 组网需求 某公司在网络边界处部署了FW作为安全网关。为了使私网Web服务器和FTP服务器能够对外提供服务,需要在FW上配置NAT Server功能。除了公网接口的IP地址外,公司还向ISP申请了一个IP地址(1.1.1.10)作为内网服务器

    2024年02月10日
    浏览(46)
  • 【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)

    这篇文章给大家介绍下iptables防火墙,防火墙大致分三种,分别是硬件、软件和云防火墙。硬件的话部署在企业网络的入口,有三层路由的H3C、华为、Cisco(思科),还有深信服等等;软件的话一般是开源软件,写在网站内部,最常见的有iptables(写入Linux内核)和firewalld(C

    2024年02月09日
    浏览(34)
  • Linux实战——Tomcat安装部署、Linux中配置JDK环境、关闭防火墙、配置防火墙规则

    Tomcat安装部署【简单】 简介 Tomcat 是由 Apache 开发的一个 Servlet 容器,实现了对 Servlet 和 JSP 的支持,并提供了作为Web服务器的一些特有功能,如Tomcat管理和控制平台、安全域管理和Tomcat阀等。 简单来说,Tomcat是一个WEB应用程序的托管平台,可以让用户编写的WEB应用程序,被

    2023年04月09日
    浏览(41)
  • Nginx防火墙配置

    1、安装Nginx防火墙 首先,我们需要安装Nginx防火墙,安装Nginx的方法可以参考Nginx官方文档。 2、配置Nginx防火墙 安装完Nginx防火墙后,我们需要配置Nginx防火墙来保护我们的服务器。 (1)禁止未经授权的访问: 在Nginx配置文件中,我们可以添加如下代码,以禁止未经授权的访

    2024年02月13日
    浏览(34)
  • 防火墙基础配置

    2024年02月11日
    浏览(34)
  • 防火墙基础配置(二)

    拓补图: 方案一(子接口的形式) 实验目的:解决防火墙上的接口不足以为其他区域服务的问题,比方说防火墙上只有两个接口,但是有三个区域,那这个实验的目的为了解决防火墙上的接口不足以为多区域提供服务的问题  实验思路:1.防火墙上的g1/0/0接口继续为trust区域

    2024年02月08日
    浏览(39)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包