华为防火墙配置双机热备

一、组网需求

公司A基于确保内部网络安全性的考虑,在内外网络之间部署了防火墙。由于防火墙设备是所有信息流都必须通过的单一节点,故一旦防火墙设备出现故障所有信息流都会中断。为了增强网络的可靠性,保证当防火墙设备出现故障时不中断网络,公司A利用两台设备实现防火墙主备功能

二、配置思路

正常情况下,公司A内的用户主机以RouterA为默认网关接入Internet,当RouterA出现故障时,RouterB接替RouterA继续进行工作。具体配置思路如下:

  1. 配置各设备接口IP地址及路由协议,以保证各设备间网络层连通。
  2. 在RouterA和RouterB上分别配置防火墙功能,实现公司内外网的安全隔离。

  3. 在RouterA和RouterB上配置VRRP备份组。其中,RouterA上配置较高优先级,作为主用设备承担流量转发;RouterB上配置较低优先级,作为备用设备。
  4. 在RouterA和RouterB上配置双机热备份功能,将RouterA上的业务信息通过备份链路批量备份和实时备份到RouterB上,保证在主设备故障时业务能够不中断地顺利切换到备份设备。
  5. 在RouterA和RouterB上分别使能防火墙主备功能,实现当主用防火墙设备RouterA出现故障时,备用防火墙设备RouterB启动防火墙功能,以保证网络的不间断运行。

三、操作步骤

1、配置设备间的网络互连。

# 配置设备各接口的IP地址,以RouterA为例。RouterB的配置与之类似,详见配置文件。

<Huawei> system-view
[Huawei] sysname RouterA
[RouterA] interface gigabitethernet 1/0/0
[RouterA-GigabitEthernet1/0/0] ip address 192.168.1.1 24
[RouterA-GigabitEthernet1/0/0] quit
[RouterA] interface gigabitethernet 2/0/0
[RouterA-GigabitEthernet2/0/0] ip address 10.1.1.1 24
[RouterA-GigabitEthernet2/0/0] quit
[RouterA] interface gigabitethernet 3/0/0
[RouterA-GigabitEthernet3/0/0] ip address 192.168.2.1 24
[RouterA-GigabitEthernet3/0/0] quit

# 配置Switch的二层透传功能。

<Huawei> system-view
[Huawei] sysname Switch
[Switch] vlan 100
[Switch-vlan100] quit
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] port hybrid pvid vlan 100
[Switch-GigabitEthernet0/0/1] port hybrid untagged vlan 100
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] port hybrid pvid vlan 100
[Switch-GigabitEthernet0/0/2] port hybrid untagged vlan 100
[Switch-GigabitEthernet0/0/2] quit

2、配置防火墙功能。

# 在RouterA上配置防火墙功能,RouterB的配置与之类似,详见配置文件。

[RouterA] firewall zone trust
[RouterA-zone-trust] priority 15
[RouterA-zone-trust] quit
[RouterA] firewall zone untrust
[RouterA-zone-untrust] priority 1
[RouterA-zone-untrust] quit
[RouterA] firewall interzone trust untrust
[RouterA-interzone-trust-untrust] firewall enable
[RouterA-interzone-trust-untrust] quit

# 在RouterA上将接口加入安全区域,RouterB的配置与之类似,详见配置文件。

[RouterA] interface gigabitethernet 1/0/0
[RouterA-GigabitEthernet1/0/0] zone untrust
[RouterA-GigabitEthernet1/0/0] quit
[RouterA] interface gigabitethernet 2/0/0
[RouterA-GigabitEthernet2/0/0] zone trust
[RouterA-GigabitEthernet2/0/0] quit
[RouterA] interface gigabitethernet 3/0/0
[RouterA-GigabitEthernet3/0/0] zone untrust
[RouterA-GigabitEthernet3/0/0] quit

3、配置VRRP备份组。

# 在RouterA上创建VRRP备份组1,配置RouterA在该备份组中的优先级为120。

[RouterA] interface gigabitethernet 2/0/0
[RouterA-GigabitEthernet2/0/0] vrrp vrid 1 virtual-ip 10.1.1.111
[RouterA-GigabitEthernet2/0/0] vrrp vrid 1 priority 120
[RouterA-GigabitEthernet2/0/0] quit

# 在RouterB上创建VRRP备份组1,其在该备份组中的优先级为缺省值100。

[RouterB] interface gigabitethernet 2/0/0
[RouterB-GigabitEthernet2/0/0] vrrp vrid 1 virtual-ip 10.1.1.111
[RouterB-GigabitEthernet2/0/0] quit

4、配置双机热备份功能,并使能防火墙主备功能。

# 在RouterA上创建HSB主备服务0,并配置其主备通道IP地址和端口号。

[RouterA] hsb-service 0
[RouterA-hsb-service-0] service-ip-port local-ip 192.168.1.1 peer-ip 192.168.1.2 local-data-port 10241 peer-data-port 10241
[RouterA-hsb-service-0] quit

# 在RouterB上创建HSB主备服务0,并配置其主备通道IP地址和端口号。

[RouterB] hsb-service 0
[RouterB-hsb-service-0] service-ip-port local-ip 192.168.1.2 peer-ip 192.168.1.1 local-data-port 10241 peer-data-port 10241
[RouterB-hsb-service-0] quit

# 在RouterA上创建HSB备份组0,并配置其绑定HSB主备服务0和VRRP备份组1。RouterB的配置与之类似,详见配置文件。

[RouterA] hsb-group 0
[RouterA-hsb-group-0] bind-service 0
[RouterA-hsb-group-0] track vrrp vrid 1 interface gigabitethernet 2/0/0
[RouterA-hsb-group-0] quit

# 在RouterA上使能防火墙主备功能,RouterB的配置与之类似,详见配置文件。

[RouterA] hsb-service-type firewall hsb-group 0

# 在RouterA上使能HSB备份组0,使HSB备份组的相关配置生效。RouterB的配置与之类似,详见配置文件。

[RouterA] hsb-group 0
[RouterA-hsb-group-0] hsb enable
[RouterA-hsb-group-0] quit

5、验证配置结果。

# 完成上述配置以后, 在RouterA和RouterB上执行display hsb-group group-index命令,查看HSB备份组的运行情况。RouterA和RouterB上的显示信息如下。

<RouterA> display hsb-group 0
Hot Standby Group Configuration:
----------------------------------------------------------HSB-group ID                : 0                                Vrrp Group ID               : 1                                Vrrp Interface              : GigabitEthernet2/0/0                        Service Index               : 0                                Group Vrrp Status           : Master                           Group Status                : Active                           Group Backup Process        : Realtime                         Peer Group Device Name      : Router                     Peer Group Software Version : V300R021Group Backup Modules        : Firewall     
<RouterB> display hsb-group 0
Hot Standby Group Configuration:
----------------------------------------------------------HSB-group ID                : 0                                Vrrp Group ID               : 1                                Vrrp Interface              : GigabitEthernet2/0/0                        Service Index               : 0                                Group Vrrp Status           : Backup                           Group Status                : Inactive                         Group Backup Process        : Realtime                         Peer Group Device Name      : Router                     Peer Group Software Version : V300R021Group Backup Modules        : Firewall      

# 在RouterA的接口GE2/0/0上执行shutdown命令,模拟RouterA出现故障。

[RouterA] interface gigabitethernet 2/0/0
[RouterA-GigabitEthernet2/0/0] shutdown
[RouterA-GigabitEthernet2/0/0] quit

# 在RouterB上执行display hsb-group group-index命令查看HSB备份组状态信息,可以看到RouterB的状态是Master。

<RouterB> display hsb-group 0
Hot Standby Group Configuration:
----------------------------------------------------------Hsb-group ID                : 0Vrrp Group ID               : 1Vrrp Interface              : GigabitEthernet2/0/0Service Index               : 0                                Group Vrrp Status           : Master                      Group Status                : Independent                      Group Backup Process        : Realtime                         Peer Group Device Name      : Router                     Peer Group Software Version : V300R021Group Backup Modules        : Firewall        

四、配置文件

RouterA的配置文件

#
sysname RouterA
#
hsb-service-type firewall hsb-group 0
#
interface GigabitEthernet1/0/0ip address 192.168.1.1 255.255.255.0zone untrust
#
interface GigabitEthernet2/0/0ip address 10.1.1.1 255.255.255.0vrrp vrid 1 virtual-ip 10.1.1.111vrrp vrid 1 priority 120zone trust
#
interface GigabitEthernet3/0/0ip address 192.168.2.1 255.255.255.0zone untrust
#
hsb-service 0service-ip-port local-ip 192.168.1.1 peer-ip 192.168.1.2 local-data-port 10241 peer-data-port 10241
# 
firewall zone trustpriority 15
#                                                                               
firewall zone untrust                                                           priority 1                                                                     
#                                                                               
firewall interzone trust untrust                                                firewall enable
#
hsb-group 0track vrrp vrid 1 interface GigabitEthernet2/0/0bind-service 0hsb enable
#
return

RouterB的配置文件

#
sysname RouterB
#
hsb-service-type firewall hsb-group 0
#
interface GigabitEthernet1/0/0ip address 192.168.1.2 255.255.255.0zone untrust
#
interface GigabitEthernet2/0/0ip address 10.1.1.2 255.255.255.0vrrp vrid 1 virtual-ip 10.1.1.111zone trust
# 
interface GigabitEthernet3/0/0ip address 192.168.2.2 255.255.255.0zone untrust
#
firewall zone trustpriority 15
#                                                                               
firewall zone untrust                                                           priority 1                                                                     
#                                                                               
firewall interzone trust untrust                                                firewall enable
#              
hsb-service 0service-ip-port local-ip 192.168.1.2 peer-ip 192.168.1.1 local-data-port 10241 peer-data-port 10241
#
hsb-group 0track vrrp vrid 1 interface GigabitEthernet2/0/0bind-service 0hsb enable
#
return

Switch的配置文件

#
sysname Switch
#
vlan batch 100
#
interface GigabitEthernet0/0/1port hybrid pvid vlan 100port hybrid untagged vlan 100
#
interface GigabitEthernet0/0/2port hybrid pvid vlan 100port hybrid untagged vlan 100
#
return

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/620101.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

怎样关闭谷歌浏览器自动更新,亲测ok

步骤一 在服务中禁用Google更新 步骤二 Chrome更新是利用Update文件夹里的升级程序来升级的&#xff0c;需要要删除里面的文件&#xff0c;再让Chrome没法在Update文件夹里继续自动生成更新程序。所以还要清空Update文件夹并设置权限&#xff0c;让Chrome没有权限修改这个文件…

linux 自定义命令/别名

参考资料 Linux(Ubuntu)自定义命令的使用Linux/Ubuntu系统自定义Shell命令Ubuntu/Linux 操作系统 自定义命令 目录 一. 为路径取别名二. 修改.profile文件2.1 .profile简介2.2 需求2.3 修改.profile文件 三. 创建软链接 一. 为路径取别名 ⏹需求&#xff1a;有一个work文件夹…

CRMEB 开源/标准版商城系统客服配置教程

管理后台/设置/系统设置/商城配置/客服端配置 有系统客服/拨打电话/跳转链接可选&#xff0c;系统客服为系统自带的客服系统&#xff0c;拨打电话为用户点击联系客服为拨打客服电话的方式&#xff0c;跳转链接为可以跳转自己开发的客服系统或者第三方的客服系统或者企业微信的…

为什么拥有C语言基础的人,依然学不会C++?

拥有C语言基础的人在学习C时可能会遇到挑战&#xff0c;原因主要有以下几点&#xff1a; 思维方式转变&#xff1a; C语言是一种面向过程的语言&#xff0c;注重函数和过程调用&#xff0c;以及直接操作内存。 C则引入了面向对象编程&#xff08;OOP&#xff09;的概念&#x…

使用 Python 实现复制粘贴的功能

pandas 里面有一个 pd.read_clipboard 函数&#xff0c;可以根据你复制的内容生成DataFrame。是的&#xff0c;就是我们平时选中&#xff0c;然后 CtrlC 时拷贝的内容。所以比较神奇&#xff0c;那么 pandas 到底是怎么做到的&#xff0c;它是怎么读出我们使用 Ctrl C 复制的内…

nodejs解析url参数

需要引入 url 模块&#xff1b; var http require(http); var url require(url);http.createServer(function (req, res) {res.writeHead(200, {Content-Type: text/plain});// 解析 url 参数var params url.parse(req.url, true).query;res.write("name: " par…

CST电磁仿真的点/线/面设置操作【入门基础】

选择点/线/面 通过Pick功能选择点/线/面的方法 Modeling > Picks > Picks > Pick Points, Edges or Faces Pick是在模型上或任意空间中选择Point、Edge、Face的功能。利用Pick功能可以轻松获取模型的位置、尺寸等信息&#xff0c;也可以在执行Modeling和Result Han…

使用冒泡排序模拟实现qsort函数

目录 冒泡排序qsort函数的使用1.使用qsort函数排序整型数据2.使用qsort函数排序结构数据 冒泡排序模拟实现qsort函数今日题目1. 字符串旋转结果2.杨氏矩阵3.猜凶手4.杨辉三角 总结 冒泡排序 冒泡排序的核心思想是:两两相邻的元素进行比较 代码如下: //⽅法1 void bubble_so…

电大搜题:广东开放大学学子的智慧助手

在当今信息爆炸的时代&#xff0c;广东开放大学的学子们面临着巨大的学习压力和知识获取的挑战。然而&#xff0c;他们幸运地拥有了一款强大的学习工具——电大搜题微信公众号&#xff0c;它成为了广东开放大学学子的智慧助手&#xff0c;为他们提供了便捷、高效的学习支持。 广…

node.js-入门

定义 Node.js是一个跨平台Javascript运行环境&#xff0c;使开发者可以搭建服务器端的Javascript应用程序 作用&#xff1a;使用Node.js编写服务器端程序 1&#xff09;编写数据接口&#xff0c;提供网页资源浏览功能等 2&#xff09;前端工程化&#xff1a;集成各种开发中…

【python】__name__函数的用法详解!

上一篇中&#xff0c;说到了__init__函数的使用&#xff0c;__init__函数是在类中实现&#xff0c;它在创建对象时自动执行&#xff0c;用于初始化对象的属性。今天我们来说一下__name__函数&#xff0c;__name__函数的主要作用为&#xff1a; 1.执行python脚本 2.导入到别的…

多无人机集群协同避障

matlab2020a正常运行 场景1规划结果 场景2规划结果 场景3规划结果 代码地址&#xff1a; 多无人机集群协同避障效果&#xff08;5架&#xff09;资源-CSDN文库