1**)知识点列举**
1.传统VRRP缺陷
2.VGMP
3.HRP
4.NAT作用和产生原因
5.NAT分类
2**)学习流程**
(**1)传统VRRP缺陷**
路由器
使用vrrp解决单点故障问题,每个经过路由器的报文都会先查看路由表再查看策略表,若都符合才进行转发,因此可以切换链路不受影响
状态检测防火墙
①主备不一致导致数据转发时来回路径不一致,导致业务流量中断
②若首包通过就会建立会话并形成会话表,链路切换到备份设备时会话表不会进行同步,数据回包找不到对应的会话表便会被丢包,导致业务流量中断
(2)VGMP(VRRP Group Management Protocol)**
作用:可以让一台防火墙要么都是主设备状态,要么都是备用设备状态。
(3)HRP(Huawei Redundancy Protocol)**
可以同步防火墙之间的会话表信息,策略信息,默认路由器(需要手动开启功能)等重要信息。
心跳接口:两台设备之间用来备份和传输数据的独立接口,数据通过心跳线传输
心跳线:连接两设备心跳接口的线
备份通道:由心跳线连接两设备的心跳接口所形成的链路
注意点:①两设备的心跳接口必须具有独立的IP地址 ②心跳接口除了trust区域和untrust区域外都可以加入,也可以单独创建一个区域使用 ③若只配置心跳协议可不放行服务
(**4)NAT(Network Address Translation)**
网络地址转换,当局域网内主机想要访问互联网时使用的技术,将批量的私有IP转换成公网IP进行上网
原因:ipv4地址不够用,全球有大约2^32=42亿个公网IP地址,但大部分IP地址都归美国拥有
想要ping通一般是两个因素:
1.路由可达
2.安全策略放行
(**5)NAT分类**
①源NAT(SNAT)
源NAT:可以修改数据包中源IP。
②目的NAT(DNAT)
作用:可以修改数据包中的目的IP
做双击热备,最好是对称性接线。