eNSP防火墙实验-双机热备

概要

企业的两台FW的业务接口都工作在三层,上下行分别连接二层交换机。上行交换机连接运营商的接入点,运营商为企业分配的IP地址为1.1.1.1。现在希望两台FW以主备备份方式工作。正常情况下,流量通过FW_A转发。当FW_A出现故障时,流量通过FW_B转发,保证业务不中断

拓扑图

在这里插入图片描述

配置代码

FWA接口配置

<FW_A> system-view
[FW_A] interface GigabitEthernet 1/0/1
[FW_A-GigabitEthernet1/0/1] ip address 10.2.0.1 24
[FW_A-GigabitEthernet1/0/1] quit 
[FW_A] interface GigabitEthernet 1/0/3
[FW_A-GigabitEthernet1/0/3] ip address 10.3.0.1 24
[FW_A-GigabitEthernet1/0/3] quit 
[FW_A] interface GigabitEthernet 1/0/7
[FW_A-GigabitEthernet1/0/7] ip address 10.10.0.1 24
[FW_A-GigabitEthernet1/0/7] quit
[FW_A] firewall zone trust
[FW_A-zone-trust] add interface GigabitEthernet 1/0/3
[FW_A-zone-trust] quit 
[FW_A] firewall zone dmz
[FW_A-zone-dmz] add interface GigabitEthernet 1/0/7
[FW_A-zone-dmz] quit 
[FW_A] firewall zone untrust
[FW_A-zone-untrust] add interface GigabitEthernet 1/0/1
[FW_A-zone-untrust] quit
[FW_A] ip route-static 0.0.0.0 0.0.0.0 1.1.1.10

FWB接口配置

<FW_B> system-view
[FW_B] interface GigabitEthernet 1/0/1
[FW_B-GigabitEthernet1/0/1] ip address 10.2.0.2 24
[FW_B-GigabitEthernet1/0/1] quit 
[FW_B] interface GigabitEthernet 1/0/3
[FW_B-GigabitEthernet1/0/3] ip address 10.3.0.2 24
[FW_B-GigabitEthernet1/0/3] quit 
[FW_B] interface GigabitEthernet 1/0/7
[FW_B-GigabitEthernet1/0/7] ip address 10.10.0.2 24
[FW_B-GigabitEthernet1/0/7] quit 
[FW_B] firewall zone trust
[FW_B-zone-trust] add interface GigabitEthernet 1/0/3
[FW_B-zone-trust] quit 
[FW_B] firewall zone dmz
[FW_B-zone-dmz] add interface GigabitEthernet 1/0/7
[FW_B-zone-dmz] quit 
[FW_B] firewall zone untrust
[FW_B-zone-untrust] add interface GigabitEthernet 1/0/1
[FW_B-zone-untrust] quit
[FW_B] ip route-static 0.0.0.0 0.0.0.0 1.1.1.10

FWA-VRRP备份组/双机热备配置

[FW_A] interface GigabitEthernet 1/0/1
[FW_A-GigabitEthernet1/0/1] vrrp vrid 1 virtual-ip 1.1.1.1 24 active
[FW_A-GigabitEthernet1/0/1] quit
[FW_A] interface GigabitEthernet 1/0/3
[FW_A-GigabitEthernet1/0/3] vrrp vrid 2 virtual-ip 10.3.0.3 active
[FW_A-GigabitEthernet1/0/3] quit 
[FW_A] hrp interface GigabitEthernet 1/0/7 remote 10.10.0.2  // 双机热备配置
[FW_A] hrp enable   // 双机热备配置

FWB-VRRP备份组/双机热备配置

[FW_B] interface GigabitEthernet 1/0/1
[FW_B-GigabitEthernet1/0/1] vrrp vrid 1 virtual-ip 1.1.1.1 24 standby
[FW_B-GigabitEthernet1/0/1] quit
[FW_B] interface GigabitEthernet 1/0/3
[FW_B-GigabitEthernet1/0/3] vrrp vrid 2 virtual-ip 10.3.0.3 standby
[FW_B-GigabitEthernet1/0/3] quit
[FW_B] hrp interface GigabitEthernet 1/0/7 remote 10.10.0.1   // 双机热备配置
[FW_B] hrp enable    // 双机热备配置

验证

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

### 华为防火墙双机热备配置的拓扑图解析 华为防火墙支持多种高可用性部署方式,其中双机热备是一种常见的方案,用于提高系统的可靠性和稳定性。以下是关于华为防火墙双机热备配置的一些核心概念以及可能的拓扑结构。 #### 1. 双机热备的工作原理 双机热备通常采用主备模式运行,在这种模式下,一台设备作为主用设备处理业务流量,另一台设备则处于备用状态并实时同步会话表、路由信息和其他必要数据[^1]。当主用设备发生故障时,备用设备能够迅速接管业务,从而实现无缝切换。 #### 2. 常见的双机热备拓扑结构 以下是两种典型的华为防火墙双机热备拓扑: ##### (1)VRRP(虚拟路由器冗余协议)基于三层网络双机热备 在这种架构中,两台防火墙通过VRRP协议形成一个虚拟网关地址对外提供服务。客户端访问的是这个虚拟IP地址,而实际的数据流由当前活动的主防火墙负责转发。一旦主防火墙失效,备份防火墙将自动升级为主防火墙继续工作[^2]。 ```plaintext +------------------+ +------------------+ | | | | | Firewall A |<----->| Firewall B | | (Master, Active) | |(Backup, Standby)| | | | | +--------+---------+ +--------+---------+ | | | Virtual Gateway IP | v v +------+ +------+ | | | | | PC1 | | PC2 | | | | | +------+ +------+ ``` ##### (2)HRP(Huawei Redundancy Protocol)基于二层网络的心跳检测与数据同步 另一种方法利用华为专有的HRP协议来完成心跳监测和状态同步功能。此场景下的物理连接可以设计成环形或者交叉形式以增强链路健壮度[^3]。 ```plaintext +------------------+ Heartbeat Link +------------------+ | |<------------------------------>| | | Firewall C | | Firewall D | | (Primary Master) | |(Secondary Backup)| | |<------------------------------>| | +--------+---------+ +--------+---------+ | | | Same VLAN/Subnet | v v +------+------+ +-----+-----+ | | | | | Server X | |Server Y | | | | | +------------+ +-------------+ ``` 以上展示了如何构建基本的双机热备环境及其对应的逻辑布局示意图形表示法[^4]。 #### 3. 实现要点总结 为了成功实施上述任何一种类型的双机热备解决方案,请注意以下几点关键事项: - **硬件一致性**:建议选用相同型号规格的产品以便于管理维护。 - **软件版本匹配**:确保参与组群的所有成员都安装有兼容的操作系统镜像文件。 - **通信路径规划**:合理安排控制平面及数据平面之间的交互通道带宽需求。 - **测试验证流程**:定期执行模拟演练确认应急预案有效性。 ---
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值