双机热备技术
一、双机热备概述
防火墙一般用作内网到外网的出口,是业务关键路径上的设备。为了防止因一台设备故障而导致的业务中断,要求防火墙必须提供更高的可靠性,此时需要使用防火墙双机热备组网——当一台防火墙出现故障时,业务流量能平滑地切换到备份防火墙上,保证流量不中断,使内外网用户交互时完全感知不到曾经出现过网络故障。
二、双机热备基本原理
1、双机热备协议架构
(1)VRRP
<1>作用
① 负责单个接口的故障检测和流量引导。每个VRRP备份组拥有一个 虚拟IP地址 ,作为网络的网关地址;
②在VRRP主备倒换时通过发送免费ARP来刷新对接设备的MAC转发表来引导流量。
<2>. VRRP报文
① VRRP报文用来将主用设备的优先级和状态通告给备用设备。
② VRRP报文承载在IP报文之上,为组播报文(组播地址为224.0.0.18),协议号为112。
③Priority:
主用设备在备份组中的优先级。
Priority是决定双机中哪台设备为主用设备的关键。
0-255 ,默认是100 越打越优先:如果优先级一致,比IP地址,越大越优先
<3>. VRRP 状态机
加入VRRP备份组的接口有三种状态(Initialize状态、Standby状态、Active状态),只有处于主用状态的设备才可响应ARP请求,转发业务报文。并且发送VRRP报文,主动联系备用设备。
<4>.VRRP状态切换
①链路正常时:
•虚拟IP地址在状态为Ac