防火墙双机设备(旁挂组网),HRP双主原因

拓扑

在这里插入图片描述

FW1地址配置

[USG6000V1]in g0/0/0
[USG6000V1-GigabitEthernet0/0/0]undo ip binding  vpn-instance  default
Info: All IPv4 related configurations on this interface are removed!
Info: All IPv6 related configurations on this interface are removed!
[USG6000V1-GigabitEthernet0/0/0]ip address  1.1.1.1 30
[USG6000V1-GigabitEthernet0/0/0]qu
[USG6000V1]interface Eth-Trunk 1.100
[USG6000V1-Eth-Trunk1.100]ip address 192.168.1.1 24
[USG6000V1-Eth-Trunk1.100]vlan-type dot1q 100
[USG6000V1-Eth-Trunk1.100]qu
[USG6000V1]interface Eth-Trunk 1.200
[USG6000V1-Eth-Trunk1.200]ip address  192.168.2.1 24
[USG6000V1-Eth-Trunk1.200]vlan-type dot1q 200
[USG6000V1-Eth-Trunk1.200]qu
[USG6000V1]interface Eth-Trunk 1
[USG6000V1-Eth-Trunk1]qu
[USG6000V1]interface g1/0/0 
[USG6000V1-GigabitEthernet1/0/0]e
[USG6000V1-GigabitEthernet1/0/0]eth-trunk 1
[USG6000V1-GigabitEthernet1/0/0]in g1/0/1
[USG6000V1-GigabitEthernet1/0/1]eth-trunk 1


FW1安全域配置

[USG6000V1]firewall zone trust 
[USG6000V1-zone-trust]undo add interface  g0/0/0
[USG6000V1-zone-trust]add interface Eth-Trunk 
[USG6000V1-zone-trust]add interface Eth-Trunk 1.100
[USG6000V1-zone-trust]add interface Eth-Trunk 1.200
[USG6000V1-zone-trust]qu
[USG6000V1]firewall zone  dmz
[USG6000V1-zone-dmz]add interface g0/0/0
[USG6000V1-zone-dmz]qu
[USG6000V1]security-policy
[USG6000V1-policy-security] rule name  local-trust
[USG6000V1-policy-security-rule-local-trust]source-zone local 
[USG6000V1-policy-security-rule-local-trust]destination-zone trust 
[USG6000V1-policy-security-rule-local-trust]action permit  
[USG6000V1-policy-security-rule-local-trust]qu
[USG6000V1-policy-security]
[USG6000V1-policy-security]rule name  trust-local
[USG6000V1-policy-security-rule-trust-local]source-zone trust 
[USG6000V1-policy-security-rule-trust-local]destination-zone local 
[USG6000V1-policy-security-rule-trust-local]action permit 
[USG6000V1-policy-security-rule-trust-local]qu
[USG6000V1-policy-security]rule name  
[USG6000V1-policy-security]rule name  local-dmz
[USG6000V1-policy-security-rule-local-dmz]source-zone local 
[USG6000V1-policy-security-rule-local-dmz]destination-zone dmz
[USG6000V1-policy-security-rule-local-dmz]action permit 
[USG6000V1-policy-security-rule-local-dmz]qu
[USG6000V1-policy-security]rule name  
[USG6000V1-policy-security]rule name  dmz-local         
[USG6000V1-policy-security-rule-dmz-local]source-zone dmz 
[USG6000V1-policy-security-rule-dmz-local]source-zone dmz 
[USG6000V1-policy-security-rule-dmz-local]destination-zone local 
[USG6000V1-policy-security-rule-dmz-local]action permit 

FW2的初始配置和FW1几乎一样,不过多赘述

FW1、FW2VRRP配置

[USG6000V1]interface Eth-Trunk  1.100
[USG6000V1-Eth-Trunk1.100]vrrp vrid 100 virtual-ip 192.168.1.3  active 
[USG6000V1]interface Eth-Trunk  1.200
[USG6000V1-Eth-Trunk1.200]vrrp vrid 200 virtual-ip 192.168.2.3 standby 

[USG6000V1]interface Eth-Trunk  1.100
[USG6000V1-Eth-Trunk1.100]vrrp vrid 100 virtual-ip 192.168.1.3 24 standby 
[USG6000V1]interface Eth-Trunk 1.200
[USG6000V1-Eth-Trunk1.200]vrrp vrid 200 virtual-ip 192.168.2.3 active 

这里采用FW1为组100的主,FW2为组200的主,这样做如果是普通的VRRP是没问题的,但是如果配置了hrp就会出现问题,hrp会出现双主现象。
FW1 和FW2 的HRP状态
在这里插入图片描述
在这里插入图片描述
虽然状态是normal,但是两边的角色都是active,并且hrp的hello报文收发都是正常的,会话也是正常的,但是在实际项目中,为了避免对业务造成影响,建议把一台防火墙作为所有组的主,另一台作为备。
在这里插入图片描述
修改之后,FW2的hrp状态变为standby

HRP_M[FW1]interface Eth-Trunk  1.200 (+B)
HRP_M[FW1-Eth-Trunk1.200]undo vrrp vrid 200 virtual-ip 192.168.2.3 
HRP_M[FW1-Eth-Trunk1.200]vrrp vrid 200 virtual-ip 192.168.2.3 active 

HRP_S[FW2]interface Eth-Trunk  1.200
HRP_S[W2-Eth-Trunk1.200]undo vrrp vrid 200 virtual-ip 192.168.2.3
HRP_S[FW2-Eth-Trunk1.200]vrrp vrid 200 virtual-ip 192.168.2.3 standby 

在这里插入图片描述
在这里插入图片描述

结论

我们规划主用设备(业务主和配置主)所有VRRP备份组状态都配置为active,备用设备(业务备和配置备)所有VRRP备份组状态都配置为standby。VRRP备份组状态(配置)决定双机热备HRP中的主用设备和备用设备,这个结论未在华为产品手册中找到,是根据现网实施和模拟实验的推论。**

  • 1
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 4
    评论
评论 4
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

害怕网络暴力

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值