iP-Link技术简介:
提示:ip-link是只在防火墙上特有的技术
定义:ip-link是指防火墙通过向指定的目的ip周期性地发送探测报文,并等待应答,来判断链路是否发生故障。
ip-link原理
探测报文类型:ARP/ICMP
FW发送探测报文后,在三个探测周期(默认为15s)内未收到响应报文,则认为当前链路发
生故障,IP-Link的状态变为Down。随后,FW会进行IP-Link Down相关的后续操作,例如双
机热备主备切换等。
当链路从故障中恢复,FW能连续地收到3个响应报文,则认为链路故障已经消除,IP-Link的
状态变为Up。也就是说,链路故障恢复后,IP-Link的状态并不会立即变为Up,而是要等三
个探测周期(默认为15s) 才会变为Up。
ip-link目的:
总之,ip-link目的是探测防火墙非直连链路是否故障
应用场景:ip-link与静态路由联动
拓扑图:
应用场景:如图pc1访问pc2有两条链路(isp1和isp2),要实现默认情况下pc1 ping pc2 流量走ISP1,当isp1链路发生故障(这里指isp1与FW2链路),FW1能检测到链路是否故障,并切换至isp2链路。
配置步骤:
1.连通性配置
如拓扑图所示完成接口地址规划,在ISP1-R1与ISP2-R2上配置各自去往pc1,pc2的路由
R1上:
ip route-static 1.1.1.0 255.255.255.0 11.1.1.21
ip route-static 2.2.2.0 255.255.255.0 21.1.1.22
R2上:
ip route-static 1.1.1.0 255.255.255.0 12.1.1.21
ip route-static 2.2.2.0 255.255.255.0 22.1.1.22
2.在FW1,FW2上分别配置默认路由
FW1上:
ip route-static 0.0.0.0 0.0.0.0 11.1.1.1 //下一跳为11.1.1.1
ip route-static 0.0.0.0 0.0.0.0 12.1.1.2 preference 75 // 下一跳为12.1.1.2 优先级75
提示:配置这两条默认路由后,可实现默认情况下流量走isp1
FW2上:
ip route-static 0.0.0.0 0.0.0.0 21.1.1.1
ip route-static 0.0.0.0 0.0.0.0 22.1.1.2 preference 76
3.在FW1与FW2上配置安全区域isp1 ,isp2
ISP1
priority is 30
interface of the zone is (1):
GigabitEthernet1/0/1
ISP2
priority is 35
interface of the zone is (1):
GigabitEthernet1/0/2
2.配置ip-link
1.开启
ip-link check enable
2.创建名为ISP1的ip-link,配置待检测目的地址为21.1.1.22 (即FW2 的g1/0/0接口),模式为icmp(自动生成),出接口g1/0/1,下一跳11.1.1.1
提示:这里出接口指这个接口为探测发出的源地址
ip-link name ISP1
destination 21.1.1.22 interface GigabitEthernet1/0/1 mode icmp next-hop 11.1.1.1
3.联动到静态路由
如果ip-link探测isp1链路失效,则这条路由失效,切换至备用路由
FW1上配置:
ip route-static 0.0.0.0 0.0.0.0 11.1.1.1 track ip-link ISP1 //track 联动
3.验证结果:
1.配置完成后查看会话表
发现ip-link会话已经建立,无需配置安全策略
2.只配置pc1访问pc2的安全策略:
FW1上:
security-policy
rule name 1
source-zone trust
destination-zone ISP1
action permit
rule name 2
source-zone trust
destination-zone ISP2
action permit
FW2上:
security-policy
rule name 1
source-zone ISP1
destination-zone trust
action permit
rule name 2
source-zone ISP2
destination-zone trust
action permit
3.开通FW1,FW2上接口网管层ping服务,进入接口配置:
service-manage ping permit
4查看结果pc1 ping pc2
查看会话表:
此时将isp1链路(isp1-R1到FW2)断开,观察ping状态:
结果发现链路断开约15秒后重新建立连接,此时查看FW1上路由表:
发现默认路由切换至备用路由。
提示:若配置完成后链路不通,可以在FW1上再配置去往21.1.1.1的明细路由 ip roure-static 21.1.1.22 32 11.1.1.1