爱采购

发产品

  • 发布供应
  • 管理供应

路由器主备模式(华为防火墙同步主备配置)

   2022-12-06 来源于网络3960
导读

防火墙一般布置在逻辑区域的入口处,位于三层网络架构的核心和汇聚之间,起到隔离逻辑区域,为逻辑区域创建安全策略的作用。上面就是应用区的防火墙布置方式,他布置在应用区,可以为应用区的服务器创建安全策略,比如只能允许特定的ip的去访问,或者应用区只能访问某些IP或IP段。一般为了提高系统可靠性,防火墙采用主备部署,中间的HA为主备的心跳线进行主备的协商和存活检测。上面和下面的交换机都采用irf堆叠部署。那么这时候交换机和防火墙一般是怎么配置的呢?我见过以下几种玩法,和大家分享一下:第一种 VRRP方式防火墙是一

防火墙一般布置在逻辑区域的入口处,位于三层网络架构的核心和汇聚之间,起到隔离逻辑区域和为逻辑区域创建安全策略的作用。

以上是应用区域的防火墙布局。它被布置在应用区域中,并且可以为应用区域中的服务器创建安全策略。比如只能访问特定的ip,或者应用区域只能访问某些IP或者IP段。

一般为了提高系统的可靠性,防火墙采用主备部署,中间HA的心跳就是主备协商和生存检测。上面和下面的交换机部署在irf堆栈中。

那么这个时候交换机和防火墙一般是怎么配置的呢?我见过以下几种玩法,分享给大家:

第一VRRP模式

防火墙是三层设备,三层地址是虚拟地址192.168.2.1。两个防火墙通过心跳协商来决定谁可以拥有这个地址,心跳协商决定了交换机在获取数据包时将数据包转发给谁。比如协商成功后主机在左边,那么交换机在发送数据包时会找到下一跳路由192.168.2.1,左边的防火墙会回复ARP请求,要求交换机将所有数据转发给主机。一旦主服务器挂断,右侧的防火墙将成为主服务器,并承担转发流量的角色。

第二种方式依赖于路由选择。

防火墙都在二层,上下两个开口。核心与汇聚和防火墙之间的接口配置有三层端口。它们运行OSPF,因此从核心的角度来看,有两条路由进入应用区域,一条路由的下一跳是192.168.1.2,另一条是192.168.2.2。这时候我们可以把主防火墙这边的路由的开销值调低,或者把右边的调高。这样,根据路由原则,流量会选择下一跳为192.168.1.2的路径。

第三种加载模式

此时两个防火墙都转发流量,所以不是主备关系,而是主备关系。此时可以将防火墙的上下接口绑定为链路,配置为二层接口。

交换机端也做链路捆绑,三层通过SVI互联,捆绑后的链路释放对应的vlan。那么聚合交换机到核心交换机的下一跳是端口通道1。Port-channel 1有两个成员接口,所以数据包会按照五元组进行哈希处理,并发送到两个防火墙,每个防火墙都可以转发。

 
反对 0举报 0 收藏 0 打赏 0评论 0
更多问题及资料,可以加入星球讨论
每日获取更多最新行业干货与资料


免责声明
• 
本文为小编原创作品,作者: 小编。欢迎转载,转载请注明原文出处:https://www.rdhyw.com/news/show-18920.html 。本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们rdhyw@qq.com。
 
更多>行业下载

入驻

企业入驻成功 可尊享多重特权

入驻热线:158-7146-9462

请手机扫码访问

小程序

小程序更便捷的查找产品

为您提供专业帮买咨询服务

请用微信扫码

公众号

微信公众号,收获商机

微信扫码关注

顶部