组网拓扑图如下:
任务:
client1能够访问FTP服务器Server1
PC2能够ping通FTP服务器Server1
配置命令:
FW1
1、接口IP、VRRP(VRRP加VGMP管理组)、加域
interface g0/0/1.1
vlan dot1q 10
ip add 192.168.1.253 24
vrrp vrid 10 virtual-ip 192.168.1.254 24 master
#vrrp virtual-mac en
#Can not enable virtual-mac on subinterface!
interface g0/0/1.2
vlan dot1q 20
ip address 192.168.2.253 24
vrrp vrid 20 virtual-ip 192.168.2.254 24 master
interface g0/0/3
ip add 10.1.1.253 24
vrrp vrid 2 virtual-ip 10.1.1.254 24 master
vrrp virtual-mac en
interface g0/0/2
ip add 1.1.1.1 24
quit
firewall zone trust
add int g0/0/1.1
firewall zone untrust
add int g0/0/3
firewall zone dmz
add int g0/0/1.2
firewall zone name hrp_zone
set pri 96
add int g0/0/2
quit
2、激活HRP
hrp interface g0/0/2
hrp enable
hrp mirror session enable#配置会话快速备份
hrp auto-sync config#启动配置命令的自动备份功能
hrp preempt delay 30
dis hrp group
3、配置域间包过滤策略(outbound高到低)
policy interzone trust dmz outbound
policy 10
policy source 192.168.1.0 0.0.0.255
action permit
policy interzone untrust local inbound
policy 11
policy source 10.1.1.0 0.0.0.253
action permit
policy interzone dmz untrust inbound
policy 10
policy destination 192.168.2.1 0
policy service service-set ftp
action permit
firewall interzone dmz untrust
detect ftp
FW2
1、接口IP、VRRP(VRRP加VGMP管理组)、加域
interface g0/0/1.1
vlan dot1q 10
ip add 192.168.1.252 24
vrrp vrid 10 virtual-ip 192.168.1.254 24 slave
interface g0/0/1.2
vlan dot1q 20
ip address 192.168.2.252 24
vrrp vrid 20 virtual-ip 192.168.2.254 24 slave
interface g0/0/3
ip add 10.1.1.252 24
vrrp vrid 2 virtual-ip 10.1.1.254 24 slave
vrrp virtual-mac en
interface g0/0/2
ip add 1.1.1.2 24
quit
firewall zone trust
add int g0/0/1.1
firewall zone untrust
add int g0/0/3
firewall zone dmz
add int g0/0/1.2
firewall zone name hrp_zone
set pri 96
add int g0/0/2
quit
2、激活HRP
hrp interface g0/0/2
hrp enable
dis hrp group
LSW1:
sys
vlan batch 10 20
int g0/0/1
port link-type access
port default vlan 10
int g0/0/2
port link-type access
port default vlan 20
int g0/0/21
port link-type trunk
port trunk allow-pass vlan 10 20
int g0/0/22
port link-type trunk
port trunk allow-pass vlan 10 20
双机热备注意事项
1、双机热备目前只支持两台备份
2、双机热备只能用于同一型号设备且设备硬件、软件配置信息相同
3、双机热备前配置要求一致
4、如果使用二层接口作为心跳口,需要将二层接口加入VLAN,创建Vlanif并配置IP地址。
然后使用Vlanif接口作为心跳口,并配置remote参数来指定对端设备心跳口的IP地址。
5、软件限制:
主备设备的软件版本、Bootrom版本、配置文件要一致;
主备设备的运行模式要保持一致,即都是防火墙模式或UTM模式;
主备设备的虚拟防火墙的名称、数量、配置顺序必须一致;
主备设备的对应接口必须加入相同的安全区域zone;
设备设备的心跳口(HRP备份通道)配置必须一致