安全防御--双机热备实验(ensp模拟)

目录

1、防火墙FW1配置

2、心跳线的配置

3、双击热备配置

4、总结


实验拓扑如下:

  PC1:ip地址为10.1.1.2/24 网关:10.1.1.1/24

PC2:100.1.2.1/24   网关:100.1.1.1/24

1、防火墙FW1配置

(1)创建两个vlan一个vlan2和vlan3,将接口0/0/1划入vlan2,0/0/2和0/0/3划入vlan3.

vlan3中网关地址为10.1.2.1/24。

2、防火墙fw2的配置(1)同理与fw1的配置一样只是地址变了 ,建两个vlan一个vlan2和vlan3,将接口0/0/2划入vlan2,0/0/1和0/0/3划入vlan3。vlan3中网关地址为100.1.1.1/24。

(3)接口配置

fw1:

g1/0/0:

g1/0/1

fw2:

g1/0/0:

 

g1/01:

 

 (4)静态路由配置

面向trust区域:

面向untrust区域:

 

 防火墙fw2也是一样的配置只是地址不同而已。

2、心跳线的配置

心跳线的作用:就是为了数据同步。

实验拓扑改变如下:

 (1)配置心跳线接口

 fw1

 

 fw2:将地址配置为1.1.1.2/24

提示:至于这个接口可以写一个trust区域,ip地址只要保证相互能够通信就可以。

(2)配置一条trust到untrust的策略

因为心跳线已经接上了,FW2就不用在单独配置了,自然可以同步过去。 

3、双击热备配置

FW1做主用配置:

 

FW2备用配置:

 

 

提示:在这里做备主用的时候要注意VRID配置的时候接口两边都要对应上,trust区域对应trust区域,untrust对untrust。 

检查状态:

FW2:

 

在这里我们可以明显看到之前我们只是在FW1做了策略,并没有在FW2上做策略,显然通过心跳线的作用数据已经同步了。 

FW1:

 测试:

PC1pingPC2检查整条链路的连通性。

成功。

4、总结

1、当然如果你想看到主备切换的效果你可以配置接口的监控,然后查看数据流的走向情况。

2、我们这里使用的是防火墙的三层接口,你也可以使用二层接口来配置,二层就不适用VRRP了,你可以自己配置OSPF、BGP等监控来实现。

 

  • 1
    点赞
  • 12
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
vrrp+mstp实现双机热备是一种常见的网络高可用方案。其中vrrp是虚拟路由冗余协议,用于实现多个路由器的冗余备份,保证网络的高可用性。而mstp是多协议生成树协议,用于在网络中选择一棵最优的生成树,实现网络的快速收敛。 在ensp中实现vrrp+mstp双机热备可以使用以下脚本: ``` sysname ENSP # interface GigabitEthernet0/0/1 port link-type access port default vlan 10 stp edged-port enable # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 stp edged-port enable # interface Vlanif10 ip address 10.0.0.1 255.255.255.0 vrrp vrid 10 virtual-ip 10.0.0.100 vrrp vrid 10 priority 100 vrrp vrid 10 preempt-mode timer delay 60 stp instance 1 vlan 10 root primary stp edged-port enable # interface Vlanif20 ip address 20.0.0.1 255.255.255.0 vrrp vrid 20 virtual-ip 20.0.0.100 vrrp vrid 20 priority 90 vrrp vrid 20 preempt-mode timer delay 60 stp instance 2 vlan 20 root secondary stp edged-port enable # interface NULL0 stp loop-protection # ``` 这个脚本中,我们通过配置GigabitEthernet0/0/1和GigabitEthernet0/0/2两个端口实现了vlan10和vlan20的网络互联,并且在Vlanif10和Vlanif20两个接口上分别启用了vrrp和mstp。其中vrrp vrid 10表示在vrrp协议中使用虚拟路由器ID为10,priority设置为100表示优先级最高,可以作为主节点提供服务,同时preempt-mode timer delay 60表示当主节点失效时,等待60秒后副节点将接管服务。而在mstp协议中,我们通过配置stp instance 1 vlan 10 root primary表示vlan10的根节点为主节点,而stp instance 2 vlan 20 root secondary则表示vlan20的根节点为副节点。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值