主备组网方式的双机热备技术+内网多VLAN

本文档详细介绍了如何配置双机热备环境,包括FW1和FW2的VRRP设置、接口IP配置、HRP激活以及域间包过滤策略,确保Client1能访问FTP Server1,PC2能ping通Server1。同时,强调了双机热备的注意事项,如设备型号一致性、配置同步等关键点。
摘要由CSDN通过智能技术生成

组网拓扑图如下:

任务:

client1能够访问FTP服务器Server1

PC2能够ping通FTP服务器Server1

配置命令:

FW1
1、接口IP、VRRP(VRRP加VGMP管理组)、加域

interface g0/0/1.1
  vlan dot1q 10
  ip add 192.168.1.253 24
  vrrp vrid 10 virtual-ip 192.168.1.254 24 master
  #vrrp virtual-mac en
  #Can not enable virtual-mac on subinterface!
interface g0/0/1.2
  vlan dot1q 20
  ip address 192.168.2.253 24
  vrrp vrid 20 virtual-ip 192.168.2.254 24 master

interface g0/0/3
  ip add 10.1.1.253 24
  vrrp vrid 2 virtual-ip 10.1.1.254 24 master
  vrrp virtual-mac en
interface g0/0/2
  ip add 1.1.1.1 24
quit

firewall zone trust
  add int g0/0/1.1
firewall zone untrust
  add int g0/0/3
firewall zone dmz
  add int g0/0/1.2
firewall zone name hrp_zone
  set pri 96
  add int g0/0/2
quit

2、激活HRP
hrp interface g0/0/2
hrp enable
hrp mirror session enable#配置会话快速备份
hrp auto-sync config#启动配置命令的自动备份功能
hrp preempt delay 30
dis hrp group

3、配置域间包过滤策略(outbound高到低)
policy interzone trust dmz outbound
  policy 10
    policy source 192.168.1.0 0.0.0.255
    action permit
policy interzone untrust local inbound
  policy 11
    policy source 10.1.1.0 0.0.0.253
    action permit


policy interzone dmz untrust inbound
  policy 10
    policy destination 192.168.2.1 0
    policy service service-set ftp
    action permit
firewall interzone dmz untrust
  detect ftp

FW2
1、接口IP、VRRP(VRRP加VGMP管理组)、加域

interface g0/0/1.1
  vlan dot1q 10
  ip add 192.168.1.252 24
  vrrp vrid 10 virtual-ip 192.168.1.254 24 slave
interface g0/0/1.2
  vlan dot1q 20
  ip address 192.168.2.252 24
  vrrp vrid 20 virtual-ip 192.168.2.254 24 slave

interface g0/0/3
  ip add 10.1.1.252 24
  vrrp vrid 2 virtual-ip 10.1.1.254 24 slave
  vrrp virtual-mac en
interface g0/0/2
  ip add 1.1.1.2 24
quit

firewall zone trust
  add int g0/0/1.1
firewall zone untrust
  add int g0/0/3
firewall zone dmz
  add int g0/0/1.2
firewall zone name hrp_zone
  set pri 96
  add int g0/0/2
quit

2、激活HRP
hrp interface g0/0/2
hrp enable
dis hrp group


LSW1:
sys
vlan batch 10 20
int g0/0/1
  port link-type access
  port default vlan 10
int g0/0/2
  port link-type access
  port default vlan 20
int g0/0/21
  port link-type trunk
  port trunk allow-pass vlan 10 20
int g0/0/22
  port link-type trunk
  port trunk allow-pass vlan 10 20
 

双机热备注意事项
1、双机热备目前只支持两台备份
2、双机热备只能用于同一型号设备且设备硬件、软件配置信息相同
3、双机热备前配置要求一致
4、如果使用二层接口作为心跳口,需要将二层接口加入VLAN,创建Vlanif并配置IP地址。
   然后使用Vlanif接口作为心跳口,并配置remote参数来指定对端设备心跳口的IP地址。
5、软件限制:
主备设备的软件版本、Bootrom版本、配置文件要一致;
主备设备的运行模式要保持一致,即都是防火墙模式或UTM模式;
主备设备的虚拟防火墙的名称、数量、配置顺序必须一致;
主备设备的对应接口必须加入相同的安全区域zone;
设备设备的心跳口(HRP备份通道)配置必须一致

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值