网络设备主备配置系列3:华为防火墙(路由模式)

简介:
自从推荐主备配置系列以来,许多网友一起与我沟通配置的方法。这两天终于有时间了,决定继续推出华为的。共分两部分,路由模式与透明模式!  
双机热备,所谓双机热备其实是双机状态备份,当两台防火墙,在确定主从防火墙后,由主防火墙进行业务的转发,而从防火墙处于监控状态,同时主防火墙会定时向从防火墙发送状态信息和需要备份的信息,当主防火墙出现故障后,从防火墙会及时接替主防火墙上的业务运行。状态备份最主要的优点,是可以保护当前业务不会中断.
实现双机热备的基本步骤:
1)在接口上配置VRRP(虚拟路由器冗余协议)备份组,来发现防火墙的故障情况;
2)将VRRP备份组加入到VGMP VRRP组管理协议)中,以实现对VRRP管理组的统一管理;
3)使能HRP(华为冗余协议),实现双机情况下的信息备份。
 
 
 
 
设计思路:
1、其实就是个口字型网络,主备设备间起TRUNK, 交换机与防火墙互联为access口,
2、交换机与防火墙互为VRRP,A和B交换浮动IP192.168.0.3,防火墙浮动IP为192.168.0.6
C和D交换机浮动IP192.168.1.3,防火墙浮动IP为192.168.1.6
3、两个防火墙间通过一个网口作芯跳,HRP
4、上面和下面的两组交换机配置方法一样。本文只列出上面的。。
 
 
 
配置:交换机,此处就不配置TRUNK和ACCESS口的方法了。
三层A
interface Vlan-interface803
description To_Eudemon500A
ip address 192.168.0.1 255.255.255.248
vrrp vrid 4 virtual-ip 192.168.0.3
vrrp vrid 4 priority 120
三层B
interface Vlan-interface803
description To_Eudemon500B
ip address 192.168.0.2 255.255.255.248
vrrp vrid 4 virtual-ip 192.168.0.3
 
 
防火墙:
1,eudemon 500A配置:
sysname FW-E500-A

super password level 3 ciper huawei                
                        
                                                 
                         
web-manager enable                                 
                           
web-manager security enable  

acl number 3000                                    
                            
description permit-all                             
                           
rule permit ip  
                                                   
                  
firewall zone trust
set priority 85
add int g1/0/0
 
firewall zone untrust
set priority 5
add int g1/0/1
 
firewall zone hrp
set priority 30
add int g4/0/1

int g1/0/0
de to_switch_A
ip address 192.168.0.4 255.255.255.248
vrrp vrid 10 virtual-ip 192.168.0.6
vrrp vrid 10 pri 120
int g1/0/1
de to_switch_C
ip address 192.168.1.4 255.255.255.248
vrrp vrid 15 virtual-ip 192.168.1.6
vrrp vrid 15 pri 120
int g4/0/1
de HA_to_E500-B
ip address 192.168.3.1 255.255.255.0
vrrp vrid 20 virtual-ip 192.168.1.3
vrrp vrid 20 pri 120
vrrp group 1
add interface ethernet4/0/1 vrrp vrid 30 data
transfer-only
add interface ethernet1/0/0 vrrp vrid 10 data
add interface ethernet1/0/1 vrrp vrid 20 data
vrrp-group pri 105
vrrp-group preempt
vrrp-group enable

hrp enable
hrp interface g4/0/1

fire intzone trust local
pack 3000 in
pack 3000 out
fire intzone untrust local
pack 3000 in
pack 3000 out
fire intzone trust untrust
 
aaa                                                
                            
local-user huawei password simple huawei           
                           
local-user huawei service-type web telnet ssh 
local-user huawei level 0                          
                                                   
               
 

                                                   

user-interface vty 0 4                             
                                                   
                                      
authentication-mode aaa                            
                           
user privilege level 0 
 
 
 
2、eudemon 500B配置
 
sysname FW-E500-B

super password level 3 ciper huawei                      
                  
                                                         
                   
web-manager enable                                       
                     
web-manager security enable  

acl number 3000                                          
                      
description permit-all                                   
                     
rule permit ip  
                                                         
            
firewall zone trust
set priority 85
add int g1/0/0
 
firewall zone untrust
set priority 5
add int g1/0/1
 
firewall zone hrp
set priority 30
add int g4/0/1

int g1/0/0
de to_switch-B
ip address 192.168.0.5 255.255.255.248
vrrp vrid 10 virtual-ip 192.168.0.6
int g1/0/1
de to_switCh-D
ip address 192.168.1.5 255.255.255.248
vrrp vrid 15 virtual-ip 192.168.1.6
int g4/0/1
de HA_to_FW-E500-B
ip address 192.168.3.2 255.255.255.0
vrrp vrid 20 virtual-ip 192.168.3.3
vrrp group 1
add interface ethernet4/0/1 vrrp vrid 30 data transfer-
only
add interface ethernet1/0/0 vrrp vrid 10 data
add interface ethernet1/0/1 vrrp vrid 20 data
vrrp-group preempt
vrrp-group enable

hrp enable
hrp interface g4/0/1

fire intzone trust local
pack 3000 in
pack 3000 out
fire intzone untrust local
pack 3000 in
pack 3000 out
fire intzone trust untrust
pack 3002 in
pack 3001 out

aaa                                                      
                      
local-user huawei password simple huawei                 
                     
local-user huawei service-type web telnet ssh 
local-user huawei level 0                                
                                                         
   

                                                     
user-interface vty 0 4                                   
                                                         
                          
authentication-mode aaa                                  
                     
user privilege level 0 
 
 
 
 
 
 
1.     双机热备的注意点
1)对于双机热备目前只支持两台设置进行备份,不支持多台设备进行备份。但对于只使用VRRP的组网可以支持多台设备进行冗余备份;
 
2)由于双机热备中具有备份机制可以备份动态信息和命令,因此要求进行双机热备的两台设备板卡的位置,以及接口卡的类型都要求相同,否则会出现主防火墙备份过去的信息,与从防火墙根本就无法进行搭配使用,如出现主备状态切换就会导致业务出问题。
 
3)进行双机热备的两台防火墙中的配置文件最好为初始配置或保证两台设备配置相同,以免由于先前的配置而导致业务问题。
 



     本文转自小侠唐在飞 51CTO博客,原文链接:http://blog.51cto.com/xiaoxia/64142,如需转载请自行联系原作者





相关文章
|
10月前
|
JavaScript
Vue中Axios网络请求封装-企业最常用封装模式
本教程介绍如何安装并配置 Axios 实例,包含请求与响应拦截器,实现自动携带 Token、错误提示及登录状态管理,适用于 Vue 项目。
395 1
|
负载均衡 算法 安全
基于Reactor模式的高性能网络库之线程池组件设计篇
EventLoopThreadPool 是 Reactor 模式中实现“一个主线程 + 多个工作线程”的关键组件,用于高效管理多个 EventLoop 并在多核 CPU 上分担高并发 I/O 压力。通过封装 Thread 类和 EventLoopThread,实现线程创建、管理和事件循环的调度,形成线程池结构。每个 EventLoopThread 管理一个子线程与对应的 EventLoop(subloop),主线程(base loop)通过负载均衡算法将任务派发至各 subloop,从而提升系统性能与并发处理能力。
581 3
|
存储 运维 API
HPE OneView 10.0 - HPE 服务器、存储和网络设备集中管理软件
HPE OneView 10.0 - HPE 服务器、存储和网络设备集中管理软件
275 1
|
10月前
|
安全 Linux 网络安全
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
269 0
Nipper 3.9.0 for Windows & Linux - 网络设备漏洞评估
|
10月前
|
安全 测试技术 虚拟化
VMware-三种网络模式原理
本文介绍了虚拟机三种常见网络模式(桥接模式、NAT模式、仅主机模式)的工作原理与适用场景。桥接模式让虚拟机如同独立设备接入局域网;NAT模式共享主机IP,适合大多数WiFi环境;仅主机模式则构建封闭的内部网络,适用于测试环境。内容简明易懂,便于理解不同模式的优缺点与应用场景。
1405 0
|
缓存 索引
基于Reactor模式的高性能网络库之缓冲区Buffer组件
Buffer 类用于处理 Socket I/O 缓存,负责数据读取、写入及内存管理。通过预分配空间和索引优化,减少内存拷贝与系统调用,提高网络通信效率,适用于 Reactor 模型中的异步非阻塞 IO 处理。
367 3
|
11月前
|
存储 监控 Linux
Dell OpenManage Enterprise 4.5 - Dell 服务器、存储和网络设备集中管理软件
Dell OpenManage Enterprise 4.5 - Dell 服务器、存储和网络设备集中管理软件
306 0
WGLOG日志管理系统可以采集网络设备的日志吗
WGLOG日志审计系统提供开放接口,支持外部获取日志内容后发送至该接口,实现日志的存储与分析。详情请访问:https://www.wgstart.com/wglog/docs9.html
|
存储 监控 算法
公司内部网络监控中的二叉搜索树算法:基于 Node.js 的实时设备状态管理
在数字化办公生态系统中,公司内部网络监控已成为企业信息安全管理体系的核心构成要素。随着局域网内终端设备数量呈指数级增长,实现设备状态的实时追踪与异常节点的快速定位,已成为亟待解决的关键技术难题。传统线性数据结构在处理动态更新的设备信息时,存在检索效率低下的固有缺陷;而树形数据结构因其天然的分层特性与高效的检索机制,逐渐成为网络监控领域的研究热点。本文以二叉搜索树(Binary Search Tree, BST)作为研究对象,系统探讨其在公司内部网络监控场景中的应用机制,并基于 Node.js 平台构建一套具备实时更新与快速查询功能的设备状态管理算法框架。
419 3