防火墙————双机热备

一、双机热备简介

FW部署在网络出口位置时,如果发生故障会影响到整网业务。为提升网络的可靠性,需要部署两台FW并组成双机热备。

双机热备需要两台硬件和软件配置均相同的FW。两台FW之间通过一条独立的链路连接,这条链路通常被称之为“心跳线”。两台FW通过心跳线了解对端的健康状况,向对端备份配置和表项(如会话表、IPSec SA等)。当一台FW出现故障时,业务流量能平滑地切换到另一台设备上处理,使业务不中断。

二、双机热备的系统要求

介绍双机热备功能对设备硬件、软件以及License的要求。

1.硬件要求

  • 组成双机热备的两台FW的型号必须相同,安装的单板类型、数量以及单板安装的位置必须相同。
  • 两台FW的硬盘配置可以不同。例如,一台FW安装硬盘,另一台FW不安装硬盘,不会影响双机热备的运行。但未安装硬盘的FW日志存储量将远低于安装了硬盘的FW,而且部分日志和报表功能不可用。

2.软件要求

  • 组成双机热备的两台FW的系统软件版本、系统补丁版本、动态加载的组件包、特征库版本、HASH选择CPU模式以及HASH因子都必须相同。
  • 实际上,在系统软件版本升级或回退的过程中,两台FW可以暂时运行不同版本的系统软件。例如,一台设备的软件版本为V500R001C50,另一台设备的软件版本为V500R001C30SPC300。

3.License要求

  • 双机热备功能自身不需要License。但对于其他需要License的功能,如IPS、反病毒等功能,组成双机热备的两台FW需要分别申请和加载License,两台FW之间不能共享License。两台FW的License控制项种类、资源数量、升级服务到期时间都要相同。

三、双机热备工作模式

介绍FW支持的双机热备运行模式以及选择使用哪种工作模式。

1.FW支持主备备份和负载分担模式两种运行模式

  • 主备备份模式:两台设备一主一备。正常情况下业务流量由主用设备处理。当主用设备故障时,备用设备接替主用设备处理业务流量,保证业务不中断。

       说明:镜像模式是实现主备备份双机热备的一种特殊技术手段,主要用于DCN场景中。

  • 负载分担模式:两台设备互为主备。正常情况下两台设备共同分担整网的业务流量。当其中一台设备故障时,另外一台设备会承担其业务,保证原本通过该设备转发的业务不中断。

2.选择双机热备的运行模式时,请考虑以下因素

项目 说明

主备备份模式

  • 流量由单台设备处理,相较于负载分担模式,路由规划和故障定位相对简单。

负载分担模式

  • 相较于主备备份模式,组网方案和配置相对复杂。
  • 负载分担组网中使用入侵防御、反病毒等内容安全检测功能时,可能会因为流量来回路径不一致导致内容安全功能失效。
  • 负载分担组网中配置NAT时,需要额外的配置来防止两台设备NAT资源分配冲突。
  • 负载分担模式组网中流量由两台设备共同处理,可以比主备备份模式或镜像模式组网承担更大的峰值流量。
  • 负载分担模式组网中设备发生故障时,只有一半的业务需要切换,故障切换的速度更快。

四、VGMP组

VGMP(VRRP Group Management Protocol)协议是华为公司的私有协议。VGMP协议中定义了VGMP组,FW基于VGMP组实现设备主备状态管理。

每台FW都有一个VGMP组,用户不能删除这个VGMP组,也不能再创建其他的VGMP组。VGMP组有优先级和状态两个属性。VGMP组优先级决定了VGMP组的状态。

VGMP组优先级是不可配置的。设备正常启动后,会根据设备的硬件配置自动生成一个VGMP组优先级,我们将这个优先级称之为初始优先级。不同型号设备的初始优先级。当设备发生故障时,VGMP组优先级会降低。

型号 初始优先级
USG6000V 45000
USG9000V

初始优先级与接口板(vLPU)上的子卡(FPIC)个数和业务板(vSPU)上的CPU个数有关,计算公式如下:

Initial_Priorit

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值