深信服下一代防火墙NGAF高可用组网

防火墙高可用组网功能概述

两台AF主备部署也称为双机热备部署,一台设备处于工作状态,另外一台处于热备状态。两台设备通过心跳口检测对端是否存在并同步配置及会话,当主设备出现问题触发切换条件时,设备会自动把业务切换到备设备,并且通过会话同步等机制,保证业务不断,从而实现业务稳定的运行 。

在这里插入图片描述

应用场景

客户内网是VRRP环境,为了避免单点故障,购买了两台AF需要做网关主备部署在公网出口替换原有的防火墙,任一设备或链路故障,实现快速切换,保障业务稳定性。

具体配置

配置步骤-主AF
1、划分内网区域LAN和外网区域WAN,保障用户网络安全。
2、配置AF网络接口信息。
3、配置路由信息,默认上网路由和回指核心交换机路由。
4、配置心跳线路,进入【系统】-【高可用性】-【基本信息】页面,选择本机心跳口IP地址,以及填写规划的备机心跳口IP地址。
5、配置双机热备,在【系统】-【高可用性】-【双机热备】页面,勾选启用,新增虚拟路由组,配置优先级、网口监视。
6、启用配置同步,在【系统】-【高可用性】-【配置同步】页面,勾选启用,同步对象勾选所有,配置同步角色设置为主控,上架主机。

配置步骤-备AF
1、 配置心跳口,进入【网络】-【接口】-【物理接口】,选择一个非业务口做心跳口配置IP地址,地址后面加-HA 。
2、配置心跳线路,进入【系统】-【高可用性】-【基本信息】页面,选择本机心跳口IP地址,以及填写主机心跳口IP地址。
3、配置双机热备,在【系统】-【高可用性】-【双机热备】页面,勾选启用,新增虚拟路由组,配置优先级(比主机配置的小)、网口监视,根据实际情况配置链路监视。
4、启用配置同步,进入【系统】-【高可用性】-【配置同步】页面,勾选启用,同步对象勾选所有,配置同步角色设置为备控,接心跳线并上架备机。

注意事项

  1. 双机热备页面中抢占与链路检测不能同时开启;
  2. 不要使用两个成对的bypass接口做双机业务口,避免广播风暴;
  3. MANAGE口可做心跳口,但不能做双机的业务口;
  4. 心跳口在配置时,需要加-HA,而管理口也可以通过加-HA来避免同步;
  5. 心跳口建议使用聚合接口,如无条件做聚合接口,建议配置辅线路;
  6. 网口监视和链路监视的切换条件有组的概念,即多个接口可以配置在同组中,同组中所有接口检测故障即判定该组故障,任意一组故障,即双机发生切换;
  7. 主机强制是主控,备机强制是备控。
  • 3
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值