华为ensp实现防火墙双机热备-防火墙双机热备带宽管理综合

实验环境

接上个实验

 

实验思路 

加入FW3防火墙,启动管理,想做负载启用vrrp,要改变下面设备网关地址,引起网络波动。

将网关改成254。

1、设置网络接口

FW5:

然后是电信与移动接口。

在FW1上之前我们设置的是公网地址。若是想做VRRP组,不能用公网地址,21.0.0.1和12.0.0.1应该作为虚拟地址与公网通信

将g1/0/1接口物理地址改为10.10.10.1/24;g1/0/2接口物理地址改为10.10.11.1/24

同理,FW5上

建立相应安全区域(最好顺序一样,但是在这里我建立的顺序不一样了,看看是否会报错)

FW1

FW3

 把对应接口放置到对应区域,FW3同FW1该配置信息一样

做心跳线

建立安全区域HRP,将汇聚接口放入HRP,FW1地址11.0.0.1;FW5地址11.0.0.2

目前所有的IP地址已经配好

2、双机热备

首先分析:几组VRRP?

8组

生产区一组办公区一组游客区一组dmz区一组。对外电信两组,移动两组

一组是12.0.0.1,一组是21.0.0.1放在FW1身上;同理FW5身上,12.0.0.3与21.0.0.3为电信和移动

配置VRRP

(1)FW1上
  • dmz组

按需要FW1为备用,FW3对DMZ区是主设备

  • 游客区

游客区同样以FW3为主,FW1为备

备用如下

  • 生产区

  • 办公区

trust四组建立完毕

  • 出口各两组

主配两组

同样,FW1作为备用配两组

所用的接口是同一个,但是虚拟网关是不同的

FW1上的VRRP组就做好了

(2)FW3

  • dmz区

  • 游客区

两主

  • 生产区

  • 办公区

  • 电信移动备组

  • 电信移动做主组

FW2的VRRP配置完成

(3)全部对接上结果

现在在FW1上做好的配置没有自动备份。需要手动备份

配置同步成功,FW3上具有FW1一样的路由策略。

 3、测试
(1)发现策略路由未同步,也就是同步不彻底

 

 把策略路由给FW3建上

(2)检查nat策略

出接口是有问题的

(4)访问检测

游客区访问1.1.1.1

成功

在移动出口上抓包查看

同样其他区域的nat策略也是一样需要改(生产区不可以访问互联网,所以生产区没有策略)

(4)最大的问题是DMZ区

公网上访问服务器?

我们做的服务器映射是从12.0.0.1/21.0.0.1访问转换成10.0.0.10

现在DMZ走FW5,

由此新建FW5的服务器映射

 这个实验就完成了

也可以试着切掉链路实现主备切换

带宽管理自己试着很简单的

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值