防火墙高可靠性ip-link技术

iP-Link技术简介:

提示:ip-link是只在防火墙上特有的技术

定义:ip-link是指防火墙通过向指定的目的ip周期性地发送探测报文,并等待应答,来判断链路是否发生故障。


ip-link原理

探测报文类型:ARP/ICMP

FW发送探测报文后,在三个探测周期(默认为15s)内未收到响应报文,则认为当前链路发
生故障,IP-Link的状态变为Down。随后,FW会进行IP-Link Down相关的后续操作,例如双
机热备主备切换等。
当链路从故障中恢复,FW能连续地收到3个响应报文,则认为链路故障已经消除,IP-Link的
状态变为Up。也就是说,链路故障恢复后,IP-Link的状态并不会立即变为Up,而是要等三
个探测周期(默认为15s) 才会变为Up。

ip-link目的:

总之,ip-link目的是探测防火墙非直连链路是否故障

应用场景:ip-link与静态路由联动

拓扑图:
拓扑图
应用场景:如图pc1访问pc2有两条链路(isp1和isp2),要实现默认情况下pc1 ping pc2 流量走ISP1,当isp1链路发生故障(这里指isp1与FW2链路),FW1能检测到链路是否故障,并切换至isp2链路。

配置步骤:

1.连通性配置
如拓扑图所示完成接口地址规划,在ISP1-R1与ISP2-R2上配置各自去往pc1,pc2的路由
R1上:

ip route-static 1.1.1.0 255.255.255.0 11.1.1.21
ip route-static 2.2.2.0 255.255.255.0 21.1.1.22

R2上:

ip route-static 1.1.1.0 255.255.255.0 12.1.1.21
ip route-static 2.2.2.0 255.255.255.0 22.1.1.22

2.在FW1,FW2上分别配置默认路由
FW1上:

ip route-static 0.0.0.0 0.0.0.0 11.1.1.1     //下一跳为11.1.1.1
ip route-static 0.0.0.0 0.0.0.0 12.1.1.2 preference 75    // 下一跳为12.1.1.2  优先级75

提示:配置这两条默认路由后,可实现默认情况下流量走isp1
FW2上:

ip route-static 0.0.0.0 0.0.0.0 21.1.1.1
ip route-static 0.0.0.0 0.0.0.0 22.1.1.2 preference 76

3.在FW1与FW2上配置安全区域isp1 ,isp2

ISP1
 priority is 30
 interface of the zone is (1):
    GigabitEthernet1/0/1

ISP2
 priority is 35
 interface of the zone is (1):
    GigabitEthernet1/0/2

2.配置ip-link
1.开启

ip-link check enable

2.创建名为ISP1的ip-link,配置待检测目的地址为21.1.1.22 (即FW2 的g1/0/0接口),模式为icmp(自动生成),出接口g1/0/1,下一跳11.1.1.1
提示:这里出接口指这个接口为探测发出的源地址

ip-link name ISP1
 destination 21.1.1.22 interface GigabitEthernet1/0/1 mode icmp next-hop 11.1.1.1

3.联动到静态路由
如果ip-link探测isp1链路失效,则这条路由失效,切换至备用路由
FW1上配置:

ip route-static 0.0.0.0 0.0.0.0 11.1.1.1 track ip-link ISP1           //track 联动

3.验证结果:
1.配置完成后查看会话表

在这里插入图片描述

发现ip-link会话已经建立,无需配置安全策略

2.只配置pc1访问pc2的安全策略:
FW1上:

security-policy
 rule name 1
  source-zone trust
  destination-zone ISP1
  action permit
 rule name 2
  source-zone trust
  destination-zone ISP2
  action permit

FW2上:

security-policy
 rule name 1
  source-zone ISP1
  destination-zone trust
  action permit
 rule name 2
  source-zone ISP2
  destination-zone trust
  action permit

3.开通FW1,FW2上接口网管层ping服务,进入接口配置:

service-manage ping permit

4查看结果pc1 ping pc2
在这里插入图片描述
查看会话表:
在这里插入图片描述
此时将isp1链路(isp1-R1到FW2)断开,观察ping状态:
在这里插入图片描述

结果发现链路断开约15秒后重新建立连接,此时查看FW1上路由表:
在这里插入图片描述
发现默认路由切换至备用路由。

提示:若配置完成后链路不通,可以在FW1上再配置去往21.1.1.1的明细路由 ip roure-static 21.1.1.22 32 11.1.1.1

  • 1
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值