网络设备主备配置系列3:华为防火墙(路由模式)

本文涉及的产品
云防火墙,500元 1000GB
简介:
自从推荐主备配置系列以来,许多网友一起与我沟通配置的方法。这两天终于有时间了,决定继续推出华为的。共分两部分,路由模式与透明模式!  
双机热备,所谓双机热备其实是双机状态备份,当两台防火墙,在确定主从防火墙后,由主防火墙进行业务的转发,而从防火墙处于监控状态,同时主防火墙会定时向从防火墙发送状态信息和需要备份的信息,当主防火墙出现故障后,从防火墙会及时接替主防火墙上的业务运行。状态备份最主要的优点,是可以保护当前业务不会中断.
实现双机热备的基本步骤:
1)在接口上配置VRRP(虚拟路由器冗余协议)备份组,来发现防火墙的故障情况;
2)将VRRP备份组加入到VGMP VRRP组管理协议)中,以实现对VRRP管理组的统一管理;
3)使能HRP(华为冗余协议),实现双机情况下的信息备份。
 
 
 
 
设计思路:
1、其实就是个口字型网络,主备设备间起TRUNK, 交换机与防火墙互联为access口,
2、交换机与防火墙互为VRRP,A和B交换浮动IP192.168.0.3,防火墙浮动IP为192.168.0.6
C和D交换机浮动IP192.168.1.3,防火墙浮动IP为192.168.1.6
3、两个防火墙间通过一个网口作芯跳,HRP
4、上面和下面的两组交换机配置方法一样。本文只列出上面的。。
 
 
 
配置:交换机,此处就不配置TRUNK和ACCESS口的方法了。
三层A
interface Vlan-interface803
description To_Eudemon500A
ip address 192.168.0.1 255.255.255.248
vrrp vrid 4 virtual-ip 192.168.0.3
vrrp vrid 4 priority 120
三层B
interface Vlan-interface803
description To_Eudemon500B
ip address 192.168.0.2 255.255.255.248
vrrp vrid 4 virtual-ip 192.168.0.3
 
 
防火墙:
1,eudemon 500A配置:
sysname FW-E500-A

super password level 3 ciper huawei                
                        
                                                 
                         
web-manager enable                                 
                           
web-manager security enable  

acl number 3000                                    
                            
description permit-all                             
                           
rule permit ip  
                                                   
                  
firewall zone trust
set priority 85
add int g1/0/0
 
firewall zone untrust
set priority 5
add int g1/0/1
 
firewall zone hrp
set priority 30
add int g4/0/1

int g1/0/0
de to_switch_A
ip address 192.168.0.4 255.255.255.248
vrrp vrid 10 virtual-ip 192.168.0.6
vrrp vrid 10 pri 120
int g1/0/1
de to_switch_C
ip address 192.168.1.4 255.255.255.248
vrrp vrid 15 virtual-ip 192.168.1.6
vrrp vrid 15 pri 120
int g4/0/1
de HA_to_E500-B
ip address 192.168.3.1 255.255.255.0
vrrp vrid 20 virtual-ip 192.168.1.3
vrrp vrid 20 pri 120
vrrp group 1
add interface ethernet4/0/1 vrrp vrid 30 data
transfer-only
add interface ethernet1/0/0 vrrp vrid 10 data
add interface ethernet1/0/1 vrrp vrid 20 data
vrrp-group pri 105
vrrp-group preempt
vrrp-group enable

hrp enable
hrp interface g4/0/1

fire intzone trust local
pack 3000 in
pack 3000 out
fire intzone untrust local
pack 3000 in
pack 3000 out
fire intzone trust untrust
 
aaa                                                
                            
local-user huawei password simple huawei           
                           
local-user huawei service-type web telnet ssh 
local-user huawei level 0                          
                                                   
               
 

                                                   

user-interface vty 0 4                             
                                                   
                                      
authentication-mode aaa                            
                           
user privilege level 0 
 
 
 
2、eudemon 500B配置
 
sysname FW-E500-B

super password level 3 ciper huawei                      
                  
                                                         
                   
web-manager enable                                       
                     
web-manager security enable  

acl number 3000                                          
                      
description permit-all                                   
                     
rule permit ip  
                                                         
            
firewall zone trust
set priority 85
add int g1/0/0
 
firewall zone untrust
set priority 5
add int g1/0/1
 
firewall zone hrp
set priority 30
add int g4/0/1

int g1/0/0
de to_switch-B
ip address 192.168.0.5 255.255.255.248
vrrp vrid 10 virtual-ip 192.168.0.6
int g1/0/1
de to_switCh-D
ip address 192.168.1.5 255.255.255.248
vrrp vrid 15 virtual-ip 192.168.1.6
int g4/0/1
de HA_to_FW-E500-B
ip address 192.168.3.2 255.255.255.0
vrrp vrid 20 virtual-ip 192.168.3.3
vrrp group 1
add interface ethernet4/0/1 vrrp vrid 30 data transfer-
only
add interface ethernet1/0/0 vrrp vrid 10 data
add interface ethernet1/0/1 vrrp vrid 20 data
vrrp-group preempt
vrrp-group enable

hrp enable
hrp interface g4/0/1

fire intzone trust local
pack 3000 in
pack 3000 out
fire intzone untrust local
pack 3000 in
pack 3000 out
fire intzone trust untrust
pack 3002 in
pack 3001 out

aaa                                                      
                      
local-user huawei password simple huawei                 
                     
local-user huawei service-type web telnet ssh 
local-user huawei level 0                                
                                                         
   

                                                     
user-interface vty 0 4                                   
                                                         
                          
authentication-mode aaa                                  
                     
user privilege level 0 
 
 
 
 
 
 
1.     双机热备的注意点
1)对于双机热备目前只支持两台设置进行备份,不支持多台设备进行备份。但对于只使用VRRP的组网可以支持多台设备进行冗余备份;
 
2)由于双机热备中具有备份机制可以备份动态信息和命令,因此要求进行双机热备的两台设备板卡的位置,以及接口卡的类型都要求相同,否则会出现主防火墙备份过去的信息,与从防火墙根本就无法进行搭配使用,如出现主备状态切换就会导致业务出问题。
 
3)进行双机热备的两台防火墙中的配置文件最好为初始配置或保证两台设备配置相同,以免由于先前的配置而导致业务问题。
 



     本文转自小侠唐在飞 51CTO博客,原文链接:http://blog.51cto.com/xiaoxia/64142,如需转载请自行联系原作者





相关文章
|
12天前
YOLOv11改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
YOLOv11改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
51 18
YOLOv11改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
|
12天前
|
机器学习/深度学习 人工智能 自然语言处理
YOLOv11改进策略【模型轻量化】| 替换华为的极简主义骨干网络:VanillaNet
YOLOv11改进策略【模型轻量化】| 替换华为的极简主义骨干网络:VanillaNet
44 16
YOLOv11改进策略【模型轻量化】| 替换华为的极简主义骨干网络:VanillaNet
|
8天前
RT-DETR改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
RT-DETR改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
29 2
RT-DETR改进策略【模型轻量化】| 替换骨干网络为 GhostNet V3 2024华为的重参数轻量化模型
|
5天前
|
监控 Linux PHP
【02】客户端服务端C语言-go语言-web端PHP语言整合内容发布-优雅草网络设备监控系统-2月12日优雅草简化Centos stream8安装zabbix7教程-本搭建教程非docker搭建教程-优雅草solution
【02】客户端服务端C语言-go语言-web端PHP语言整合内容发布-优雅草网络设备监控系统-2月12日优雅草简化Centos stream8安装zabbix7教程-本搭建教程非docker搭建教程-优雅草solution
53 20
|
2月前
|
NoSQL 关系型数据库 MySQL
《docker高级篇(大厂进阶):4.Docker网络》包括:是什么、常用基本命令、能干嘛、网络模式、docker平台架构图解
《docker高级篇(大厂进阶):4.Docker网络》包括:是什么、常用基本命令、能干嘛、网络模式、docker平台架构图解
201 56
《docker高级篇(大厂进阶):4.Docker网络》包括:是什么、常用基本命令、能干嘛、网络模式、docker平台架构图解
|
24天前
|
安全 Linux 网络安全
利用Python脚本自动备份网络设备配置
通过本文的介绍,我们了解了如何利用Python脚本自动备份网络设备配置。该脚本使用 `paramiko`库通过SSH连接到设备,获取并保存配置文件。通过定时任务调度,可以实现定期自动备份,确保网络设备配置的安全和可用。希望这些内容能够帮助你在实际工作中实现网络设备的自动化备份。
51 14
|
8天前
|
机器学习/深度学习 人工智能 自然语言处理
RT-DETR改进策略【模型轻量化】| 替换华为的极简主义骨干网络:VanillaNet
RT-DETR改进策略【模型轻量化】| 替换华为的极简主义骨干网络:VanillaNet
32 0
|
10天前
|
监控 关系型数据库 MySQL
【01】客户端服务端C语言-go语言-web端PHP语言整合内容发布-优雅草网络设备监控系统-硬件设备实时监控系统运营版发布-本产品基于企业级开源项目Zabbix深度二开-分步骤实现预计10篇合集-自营版
【01】客户端服务端C语言-go语言-web端PHP语言整合内容发布-优雅草网络设备监控系统-硬件设备实时监控系统运营版发布-本产品基于企业级开源项目Zabbix深度二开-分步骤实现预计10篇合集-自营版
20 0
|
1月前
|
存储 监控 安全
网络设备日志记录
网络设备日志记录是追踪设备事件(如错误、警告、信息活动)的过程,帮助IT管理员进行故障排除和违规后分析。日志详细记录用户活动,涵盖登录、帐户创建及数据访问等。为优化日志记录,需启用日志功能、管理记录内容、区分常规与异常活动,并使用专用工具进行事件关联和分析。集中式日志记录解决方案可收集并统一管理来自多种设备和应用的日志,提供简化搜索、安全存储、主动监控和更好的事件可见性,增强网络安全。常用工具如EventLog Analyzer能灵活收集、存储和分析日志,确保高效管理。
|
2月前
|
5G 数据安全/隐私保护
如果已经链接了5Gwifi网络设备是否还能搜索到其他5Gwifi网络
当设备已经连接到一个5G Wi-Fi网络时,它仍然有能力搜索和发现其他可用的5G Wi-Fi网络。这里所说的“5G Wi-Fi”通常指的是运行在5GHz频段的Wi-Fi网络,而不是与移动通信中的5G网络(即第五代移动通信技术)混淆。

热门文章

最新文章