防火墙VRRP+双机热备实验

实验拓扑

在这里插入图片描述

双机热备技术产生的背景

传统的组网方式如下所示,内部用户和外部用户的交互报文全部通过防火墙A。如果防火墙A出现故障,内部网络中所有以防火墙A作为默认网关的主机与外部网络之间的通讯将中断,通讯可靠性无法保证

VRRP

基于VRRP的路由器冗余部署方案
VRRP(Virtual Router Redundancy Protocol)是一种容错协议,它保证当主机的下一跳路由器(默认网关)出现故障时,由备份路由器自动代替出现故障的路由器完成报文转发任务,从而保持网络通信的连续性和可靠性。同一VRRP备份组内的路由器有两种角色:master,buackup

实验目的

防火墙使用双击热备,形成主备避免单点故障影响业务报文转发。使用VRRP虚拟出终端的网关地址,并使用VGMP来保证所有VRRP备份组切换的一致性,避免来回路径不一致,防火墙态检测机制检测不通过,报文丢弃。防火墙之间部署心跳链路,用于交互消息了解对端状态,备份配置命令和各种表项通道

实验步骤

IP部署

交换机此场景作为傻瓜交换机的角色,无需配置
在这里插入图片描述
在这里插入图片描述

FW1:
#
interface GigabitEthernet0/0/0
 undo shutdown
 ip address 192.168.1.253 255.255.255.0
#
interface GigabitEthernet1/0/0
 undo shutdown
 ip address 172.16.1.253 255.255.255.0
 #
firewall zone trust
 set priority 85
 add interface GigabitEthernet0/0/0
#
firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/0


FW4:
#
interface GigabitEthernet0/0/0
 undo shutdown
 ip address 192.168.1.252 255.255.255.0
#
interface GigabitEthernet1/0/0
 undo shutdown
 ip address 172.16.1.252 255.255.255.0
 #
firewall zone trust
 set priority 85
 add interface GigabitEthernet0/0/0
#
firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/0
VRRP配置
FW1:
#
interface GigabitEthernet0/0/0
vrrp vrid 10 virtual-ip 192.168.1.254 active
#
interface GigabitEthernet1/0/0
vrrp vrid 20 virtual-ip 172.16.1.254 active


FW4:
#
interface GigabitEthernet0/0/0
vrrp vrid 10 virtual-ip 192.168.1.254 standby
#
interface GigabitEthernet1/0/0
vrrp vrid 20 virtual-ip 172.16.1.254 standby
HRP配置
FW1:
#
interface Eth-Trunk1
ip address 1.1.1.1 255.255.255.252
mode lacp-static
#
interface GigabitEthernet1/0/1
eth-trunk 1
#
interface GigabitEthernet1/0/2
eth-trunk 1
#
firewall zone dmz
set priority 50
add interface Eth-Trunk1
#
hrp interface Eth-Trunk1 remote 1.1.1.2
hrp enable



FW4:
#
interface Eth-Trunk1
ip address 1.1.1.2 255.255.255.252
mode lacp-static
#
interface GigabitEthernet1/0/1
eth-trunk 1
#
interface GigabitEthernet1/0/2
eth-trunk 1
#
firewall zone dmz
set priority 50
add interface Eth-Trunk1
#
hrp interface Eth-Trunk1 remote 1.1.1.1
hrp enable

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

安全策略放行
HRP_M:
#
security-policy
   rule name pc
  	 source-zone trust
		destination-zone untrust
		source-address 192.168.1.0 mask 255.255.255.0
		destination-address 172.16.1.0 mask 255.255.255.0
		action permit
	rule name pc2
		source-zone untrust
		destination-zone trust
		source-address 172.16.1.0 mask 255.255.255.0
		destination-address 192.168.1.0 mask 255.255.255.0
  		action permit

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
把FW1的 0/0/0接口down之后,FW4成为VRRP组的master,在主备切换的过程中,还是会出现丢包的情况。但很快就恢复了

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

datacom_chen

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值