在ensp上做防火墙的双机热备

本文档详细介绍了如何配置两台USG6000V1防火墙进行主备切换,包括设置IP地址、安全区域、VRRP虚拟IP以及HRP心跳线。通过这些配置,当主防火墙出现故障时,备份防火墙能无缝接管,确保网络服务的连续性。同时,还展示了如何在主防火墙上配置安全策略,并在备防火墙上验证其备份状态。
摘要由CSDN通过智能技术生成

搭建网络拓扑图
在这里插入图片描述

配置服务器和客户机的IP地址

609fc7b109dd579371eb8c7417df1f9.png
8c7ae9c8da70616e5abec28a293d306.png

主防火墙

<USG6000V1>
<USG6000V1>u t  m   //关闭消息推送
<USG6000V1>system-view 	//进入系统视图
[USG6000V1]sysname FW4    //将名称改为FW4
[FW4]
//添加接口IP地址
[FW4]int g1/0/0  //进入接口
[FW4-GigabitEthernet1/0/0]ip add 10.1.10.4 24   //添加IP地址
[FW4-GigabitEthernet1/0/0]q    //退出
[FW4]int g1/0/1
[FW4-GigabitEthernet1/0/1]ip add 10.1.20.4 24
[FW4-GigabitEthernet1/0/1]q
[FW4]int g1/0/6
[FW4-GigabitEthernet1/0/6]ip add 10.1.45.4 24
[FW4-GigabitEthernet1/0/6]q
[FW4]
//将接口地址加入相应的安全区域
[FW4]firewall zone trust       //进入trust区域
[FW4-zone-trust]add int g1/0/0  //将接口加入该安全区域
[FW4-zone-trust]q
[FW4]
[FW4]firewall zone untrust
[FW4-zone-untrust]add int g1/0/1
[FW4-zone-untrust]q
[FW4]
[FW4]firewall zone name hrp_zone    //创建一个名称为hrp_zone的安全区域
[FW4-zone-hrp_zone]set priority 20   //设定安全级别为20
[FW4-zone-hrp_zone]add int g1/0/6   //将接口加入该安全区域
[FW4-zone-hrp_zone]q
[FW4]
//进入接口,配置vrrp
[FW4]
[FW4]int g1/0/0   //进入接口
[FW4-GigabitEthernet1/0/0]vrrp vrid 1 virtual-ip 10.1.10.254 active  
                                                                             //配置vrrp,名称为vrid1,虚拟IP为10.1.10.254,角色为active
[FW4-GigabitEthernet1/0/0]q
[FW4]int g1/0/1
[FW4-GigabitEthernet1/0/1]
[FW4-GigabitEthernet1/0/1]vrrp vrid 2 virtual-ip 10.1.20.254 active
                                                                             //配置vrrp,名称为vrid2,虚拟IP为10.1.20.254,角色为active
[FW4-GigabitEthernet1/0/1]q
[FW4]

image.png

备份防火墙

<USG6000V1>u t m
<USG6000V1>system-view 	
[USG6000V1]sysname FW5
[FW5]
[FW5]int g1/0/0
[FW5-GigabitEthernet1/0/0]ip add 10.1.10.5 24
[FW5-GigabitEthernet1/0/0]q
[FW5]int g1/0/1
[FW5-GigabitEthernet1/0/1]ip add 10.1.20.5 24 
[FW5-GigabitEthernet1/0/1]q
[FW5]int g1/0/6
[FW5-GigabitEthernet1/0/6]ip add 10.1.45.5 24
[FW5-GigabitEthernet1/0/6]q
[FW5]firewall zone trust
[FW5-zone-trust]add int g1/0/0
[FW5-zone-trust]q
[FW5]firewall zone untrust
[FW5-zone-untrust]add int g1/0/1
[FW5-zone-untrust]q
[FW5]firewall zone name hrp_zone 
[FW5-zone-hrp_zone]set priority 20
[FW5-zone-hrp_zone]add int g1/0/6
[FW5-zone-hrp_zone]q
[FW5]
[FW5]
[FW5]int g1/0/0
[FW5-GigabitEthernet1/0/0]vrrp vrid 1 virtual-ip 10.1.10.254 standby
[FW5-GigabitEthernet1/0/0]q
[FW5]int g1/0/1
[FW5-GigabitEthernet1/0/1]vrrp vrid 2 virtual-ip 10.1.20.254 standby
[FW5-GigabitEthernet1/0/1]q
[FW5]

在这里插入图片描述

配置心跳线

[FW4]hrp int g1/0/6 remote 10.1.45.5
[FW4]hrp enable
HRP_S[FW4]
HRP_S[FW4]

在这里插入图片描述

[FW5]hrp int g1/0/6 remote 10.1.45.4
[FW5]hrp enable
HRP_S[FW5]
HRP_S[FW5]

image.png
将FW5设置成备份防火墙后,FW4会变成主防火墙
image.png

查看vrrp

HRP_M[FW4]
HRP_M[FW4]dis vrrp brief

image.png

HRP_S[FW5]
HRP_S[FW5]dis vrrp brief

image.png

配置安全策略

在主防火墙上配置,备防火墙会自动备份
在主防火墙上配置

HRP_M[FW4]security-policy (+B)
HRP_M[FW4-policy-security]rule name 123 (+B)
HRP_M[FW4-policy-security-rule-123]source-zone trust (+B)
HRP_M[FW4-policy-security-rule-123]destination-zone untrust (+B)
HRP_M[FW4-policy-security-rule-123]action permit (+B)
HRP_M[FW4-policy-security-rule-123]dis this
#
 rule name 123
  source-zone trust
  destination-zone untrust
  action permit
#
return
HRP_M[FW4-policy-security-rule-123]q
HRP_M[FW4-policy-security]q

在这里插入图片描述
在备防火墙上查看

HRP_S[FW5]dis security-policy all 

image.png

验证结果

在这里插入图片描述

关闭FW4的g1/0/1接口后,主防火墙变成了备防火墙,备防火墙变成了主防火墙。
image.png
image.png

配置ensp防火墙双机热备之前,需要进行以下步骤: 1. 配置防火墙:根据引用\[1\]中的配置,建立两个VLAN,将接口0/0/2划入vlan2,接口0/0/1和0/0/3划入vlan3。在vlan3中设置网关地址为100.1.1.1/24。 2. 在主防火墙配置安全策略:根据引用\[2\]中的配置,设置允许从trust区域到untrust区域的流量。 3. 配置备份防火墙:根据引用\[3\]中的配置,设置备份防火墙的接口IP地址,并将接口划入相应的区域。 4. 配置VRRP:在备份防火墙的接口上配置VRRP,设置虚拟IP地址和备份状态。 通过以上步骤,可以实现ensp防火墙双机热备。主防火墙将负责处理流量,备份防火墙将自动备份主防火墙配置。在主防火墙发生故障时,备份防火墙将接管流量处理,确保网络的连续性和可靠性。 #### 引用[.reference_title] - *1* [安全防御--双机热备实验(ensp模拟)](https://blog.csdn.net/m0_56409728/article/details/129804166)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control,239^v3^insert_chatgpt"}} ] [.reference_item] - *2* *3* [在ensp防火墙双机热备](https://blog.csdn.net/XL5L7/article/details/124922933)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值