实验环境
接上个实验
实验思路
加入FW3防火墙,启动管理,想做负载启用vrrp,要改变下面设备网关地址,引起网络波动。
将网关改成254。
1、设置网络接口
FW5:
然后是电信与移动接口。
在FW1上之前我们设置的是公网地址。若是想做VRRP组,不能用公网地址,21.0.0.1和12.0.0.1应该作为虚拟地址与公网通信
将g1/0/1接口物理地址改为10.10.10.1/24;g1/0/2接口物理地址改为10.10.11.1/24
同理,FW5上
建立相应安全区域(最好顺序一样,但是在这里我建立的顺序不一样了,看看是否会报错)
FW1
FW3
把对应接口放置到对应区域,FW3同FW1该配置信息一样
做心跳线
建立安全区域HRP,将汇聚接口放入HRP,FW1地址11.0.0.1;FW5地址11.0.0.2
目前所有的IP地址已经配好
2、双机热备
首先分析:几组VRRP?
8组
生产区一组办公区一组游客区一组dmz区一组。对外电信两组,移动两组
一组是12.0.0.1,一组是21.0.0.1放在FW1身上;同理FW5身上,12.0.0.3与21.0.0.3为电信和移动
配置VRRP
(1)FW1上
- dmz组
按需要FW1为备用,FW3对DMZ区是主设备
- 游客区
游客区同样以FW3为主,FW1为备
备用如下
- 生产区
- 办公区
trust四组建立完毕
- 出口各两组
主配两组
同样,FW1作为备用配两组
所用的接口是同一个,但是虚拟网关是不同的
FW1上的VRRP组就做好了
(2)FW3
- dmz区
- 游客区
两主
- 生产区
- 办公区
- 电信移动备组
- 电信移动做主组
FW2的VRRP配置完成
(3)全部对接上结果
现在在FW1上做好的配置没有自动备份。需要手动备份
配置同步成功,FW3上具有FW1一样的路由策略。
3、测试
(1)发现策略路由未同步,也就是同步不彻底
把策略路由给FW3建上
(2)检查nat策略
出接口是有问题的
(4)访问检测
游客区访问1.1.1.1
成功
在移动出口上抓包查看
同样其他区域的nat策略也是一样需要改(生产区不可以访问互联网,所以生产区没有策略)
(4)最大的问题是DMZ区
公网上访问服务器?
我们做的服务器映射是从12.0.0.1/21.0.0.1访问转换成10.0.0.10
现在DMZ走FW5,
由此新建FW5的服务器映射
这个实验就完成了
也可以试着切掉链路实现主备切换
带宽管理自己试着很简单的