?系列文章目錄
第一課:eNSP第一個(gè)網(wǎng)絡(luò)拓?fù)渑渲媒坛?/p>
第二課:eNSP vlan網(wǎng)絡(luò)拓?fù)鋱D配置教程
第三課:eNSP WIFI網(wǎng)絡(luò)拓?fù)渑渲媒坛?/p>
第四課:eNSP 路由器路由配置拓?fù)浣坛?/p>
第五課:eNSP DHCP拓?fù)渑渲媒坛?/p>
第六課:eNSP 防火墻拓?fù)渑渲媒坛?/p>
第七課:eNSP 單臂路由/多臂路由拓?fù)渑渲媒坛?/p>
第八課:eNSP 鏈路聚合2種方式(手工模式和LACP模式)拓?fù)渑渲媒坛?/p>
目錄
一、術(shù)語&命令說明
二、防火墻雙機(jī)熱備
1、繪制拓?fù)鋱D
?2、配置各個(gè)設(shè)備的ip
3、配置防火墻區(qū)域
4、配置安全策略
5、配置VRRP雙機(jī)熱備
6、配置AR1的靜態(tài)路由
三、驗(yàn)證
一、術(shù)語&命令說明
? ? VRRP(Virtual Router Redundancy Protocol)
,即虛擬路由冗余協(xié)議,它是一種容錯(cuò)協(xié)議。它通過把幾臺(tái)路由設(shè)備聯(lián)合組成一臺(tái)虛擬的路由設(shè)備,實(shí)現(xiàn)網(wǎng)關(guān)設(shè)備的主備備份,保障網(wǎng)絡(luò)的可靠通信。
VRRP協(xié)議 | 解釋 |
---|---|
VRRP 路由器 |
運(yùn)行VRRP 協(xié)議的路由器,一個(gè)或多個(gè)實(shí)例的路由器。 |
VRRP 組 |
由一組VRRP 路由器組成,形成一個(gè)備份組,在功能上相當(dāng)于一臺(tái)虛擬路由器。在一個(gè)VRRP 組內(nèi)的多個(gè)路由器接口共用一個(gè)虛擬IP 地址,這個(gè)虛擬IP 地址被作為局域網(wǎng)內(nèi)所有主機(jī)的缺?。J(rèn))網(wǎng)關(guān)地址。 |
虛擬路由器標(biāo)識(shí) |
VRID(Virtual Router ID) ,用于標(biāo)識(shí)VRRP 組中的路由器。在同一個(gè)VRRP 組內(nèi)的路由器必須有相同的VRID 。 |
Master路由器 | 在VRRP 組中處于主狀態(tài),負(fù)責(zé)接收發(fā)送至用戶網(wǎng)關(guān)的數(shù)據(jù)包并進(jìn)行轉(zhuǎn)發(fā),以及響應(yīng)PC 對(duì)于其網(wǎng)關(guān)IP 地址的ARP 請(qǐng)求。 |
Backup 路由器 |
在VRRP 組中處于備份狀態(tài),偵聽Master 路由器的狀態(tài),并在Master 路由器發(fā)生故障時(shí),接替其工作,從而保證業(yè)務(wù)流量的平滑切換。 |
Master 選舉依據(jù) |
優(yōu)先使用VRRP 優(yōu)先級(jí)來選舉,優(yōu)先級(jí)取值范圍是0~255 ,默認(rèn)為100 。該值越大,優(yōu)先級(jí)越高。如果優(yōu)先級(jí)一樣,則通過接口的 IP 地址來選舉,IP 越大,優(yōu)先級(jí)越高。 |
VRRP 報(bào)文 |
封裝在IP 報(bào)文里,通過組播地址224.0.0.18 發(fā)送,TTL 為255 ,協(xié)議號(hào)為112 。 |
? ? ?HRP(Huawei Redundancy Protocol),即華為冗余備份協(xié)議,用來實(shí)現(xiàn)防火墻雙機(jī)之間動(dòng)態(tài)狀態(tài)數(shù)據(jù)和關(guān)鍵配置命令的備份。
命令???????? | 說明 |
vrrp vrid <ID> virtual-ip <ip>/<mask> [active|standby ]
|
VRRP(虛擬路由器冗余協(xié)議)的命令: vrrp:?jiǎn)⒂肰RRP。 vrid:虛擬路由器冗余ID,這是你為VRRP組分配的ID。virtual-ip:虛擬IP地址,這是在VRRP組內(nèi)所有路由器上設(shè)置的公共IP地址。 active:使虛擬IP地址處于活動(dòng)狀態(tài)。 這條命令的作用是為VRRP組設(shè)置一個(gè)虛擬IP地址,這樣即使主用路由器出現(xiàn)故障,備用路由器也可以繼續(xù)處理流量,從而提供冗余性。 standby: 通常指的是這個(gè)配置是備用路由器的配置。 |
二、防火墻雙機(jī)熱備
1、繪制拓?fù)鋱D
? 2、配置各個(gè)設(shè)備的ip
AR1:
[Huawei]int g0/0/0 [Huawei-GigabitEthernet0/0/0]ip add 10.1.1.1 24 [Huawei-GigabitEthernet0/0/0]q [Huawei]int LoopBack 0 [Huawei-LoopBack0]ip add 1.1.1.1 24 |
? FW1:
[USG6000V1]sysname FW1????????// 改名字 [FW1]undo info-center enable????????// 關(guān)閉更新提示 [FW1]int g1/0/0 [FW1-GigabitEthernet1/0/0]ip add 10.1.1.101 24 [FW1-GigabitEthernet1/0/0]int g1/0/1 [FW1-GigabitEthernet1/0/1]ip add 172.16.1.1 24 [FW1-GigabitEthernet1/0/1]int g1/0/2 [FW1-GigabitEthernet1/0/2]ip add 192.168.1.101 24 |
??FW2:
[USG6000V1]sysname FW2 [FW1]undo info-center enable? [FW2]int g1/0/0 [FW2-GigabitEthernet1/0/0]ip add 10.1.1.102 24 [FW2-GigabitEthernet1/0/0]int g1/0/1 [FW2-GigabitEthernet1/0/1]ip add 172.16.1.2 24 [FW2-GigabitEthernet1/0/1]int g1/0/2 [FW2-GigabitEthernet1/0/2]ip add 192.168.1.102 24 |
? ?PC1和PC2:
3、配置防火墻區(qū)域
FW1:
[FW1]firewall zone trust [FW1-zone-trust]add int g1/0/2 [FW1-zone-trust]firewall zone untrust [FW1-zone-untrust]add int g1/0/0 [FW1-zone-untrust]firewall zone dmz [FW1-zone-dmz]add int g1/0/1 [FW1-zone-dmz]q |
?FW2:
[FW2]firewall zone trust [FW2-zone-trust]add int g1/0/2 [FW2-zone-trust]fi [FW2-zone-trust]firewall zone untrust [FW2-zone-untrust]add int g1/0/0 [FW2-zone-untrust]firewall zone dmz [FW2-zone-dmz]add int g1/0/1 |
4、配置安全策略
FW1:
[FW1]security-policy [FW1-policy-security]rule name heart [FW1-policy-security-rule-heart]source-zone local [FW1-policy-security-rule-heart]destination-zone dmz [FW1-policy-security-rule-heart]action permit [FW1-policy-security-rule-heart]q [FW1-policy-security]rule name tru_to_untru ? [FW1-policy-security-rule-tru_to_untru]source-zone trust [FW1-policy-security-rule-tru_to_untru]destination-zone untrust [FW1-policy-security-rule-tru_to_untru]action permit |
FW2:
[FW2]security-policy [FW2-policy-security]rule name heart [FW2-policy-security-rule-heart]source-zone local [FW2-policy-security-rule-heart]destination-zone dmz [FW2-policy-security-rule-heart]action permit [FW2-policy-security-rule-heart]q [FW2-policy-security]rule name tru_to_untru [FW2-policy-security-rule-tru_to_untru]source-zone trust [FW2-policy-security-rule-tru_to_untru]destination-zone untrust [FW2-policy-security-rule-tru_to_untru]action permit |
5、配置VRRP雙機(jī)熱備
PC1 無法ping通AR1,因?yàn)镻C1的網(wǎng)關(guān)寫的是待配置的虛擬網(wǎng)關(guān)ip;還有一個(gè)原因是沒配置靜態(tài)ip
FW1:
[FW1]int g1/0/0 [FW1-GigabitEthernet1/0/0]vrrp vrid 1 virtual-ip 10.1.1.100 active????????// 配置上行鏈路接口的虛擬ip [FW1-GigabitEthernet1/0/0]q [FW1]int g1/0/2 [FW1-GigabitEthernet1/0/2]vrrp vrid 2 virtual-ip 192.168.1.100 active????????// 配置下行鏈路的接口虛擬ip [FW1-GigabitEthernet1/0/2]q [FW1]hrp int g1/0/1 remote 172.16.1.2????????// 配置心跳線,ip為對(duì)端ip [FW1]hrp enable????????// 開啟雙機(jī)熱備功能 HRP_S[FW1]hrp auto-sync????????// 設(shè)置雙機(jī)熱備為自動(dòng)備份 |
FW2:
[FW2]int g1/0/0 [FW2-GigabitEthernet1/0/0]vrrp vrid 1 virtual-ip 10.1.1.100 standby [FW2-GigabitEthernet1/0/0]int g1/0/2 [FW2-GigabitEthernet1/0/2]vrrp vrid 2 virtual-ip 192.168.1.100 standby [FW2-GigabitEthernet1/0/2]q [FW2]hrp int g1/0/1 remote 172.16.1.1 [FW2]hrp enable HRP_S[FW2]hrp auto-sync |
6、配置AR1的靜態(tài)路由
[Huawei]ip route-static 192.168.1.0 24 10.1.1.100 |
三、驗(yàn)證
PC1 ping通 AR1文章來源:http://www.zghlxwxcb.cn/news/detail-786332.html
繼續(xù)驗(yàn)證:可以將master防火墻,即FW1的接口shutdown,通過抓包查看是否通過FW2備用交換機(jī)正常通信。文章來源地址http://www.zghlxwxcb.cn/news/detail-786332.html
到了這里,關(guān)于第九課:eNSP VRRP虛擬路由冗余協(xié)議配置教程(防火墻雙機(jī)熱備)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!