HCIE-Security Day16:防火墙双机热备实验(四)防火墙直路部署,上行连接路由器(OSPF),下行连接交换机

本实验详细介绍了如何配置防火墙直路部署,防火墙上行通过OSPF连接路由器,下行连接交换机,并实现双机热备。配置包括接口IP、安全区域、OSPF动态路由、VRRP备份组、心跳线及上行链路检测。在故障发生时,流量能自动切换,确保业务连续性。
摘要由CSDN通过智能技术生成


目录

需求和拓扑

操作步骤

1、配置接口ip和安全区域

2、配置ospf动态路由

3、配置双机热备

3.1 配置vrrp备份组

3.2 配置心跳线

3.3 配置检测上行链路

3.4 开启双机热备

4、配置安全策略

验证和分析

1、检查vrrp备份组建立情况

2、检查vgmp组状态

3、检查r3的路由情况

4、检查f1和f2通告的一类lsa情况

5、在f1和f2上检查到达r3的路由情况


实验四:防火墙直路部署,上行连接路由器(OSPF),下行连接交换机

需求和拓扑

两台FW的业务接口都工作在三层,上行连接路由器,下行连接二层交换机。FW与路由器之间运行OSPF协议。现在希望两台FW以主备备份方式工作。正常情况下,流量通过FW_A转发。当FW_A出现故障时,流量通过FW_B转发,保证业务不中断。

分析:上行由于连接路由器,无法配置vrrp备份组,所以只能在下行配置vrrp备份组,同时为了监控上行链路,需要配置hrp检测上行链路。即这是一个单vrrp备份组配合动态路由的双机热备案例。

操作步骤

1、配置接口ip和安全区域

2、配置ospf动态路由

配置完成后应该r3能够和r1、r2建立ospf邻居关系,r1和r2分别和fw1和fw2建立邻居关系,fw1能够和fw2、r1建立邻居关系,fw2能够和fw1、r2建立邻居关系。

r3上检查是否存在由fw1/fw2发布的10.3.0.0/24的路由,fw1/fw2上检查是否存在由r3发布3.3.3.3/32的路由。

f1
dis ip routing-table | inc 3.3.3.3
   

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

        3.3.3.3/32  OSPF    10   2           D   10.2.0.2        GigabitEthernet1/0/1

f2
dis ip routing-table | inc 3.3.3.3

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

        3.3.3.3/32  OSPF    10   2       D   10.2.1.2            GigabitEthernet1/0/1
r3
<r3>dis ip routing-table | inc 10.3.0.0
      

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

10.3.0.0/24  OSPF    10   3           D   13.1.1.1        GigabitEthernet0/0/0
10.3.0.0/24  OSPF    10   3           D   23.1.1.2        GigabitEthernet0/0/1


注意这时候,r3去往10.3.0.0/24网段的下一跳是负载的,即经过f1和f2的开销是一样的。

3、配置双机

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

信封同学

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值