华为防火墙双机热备HRP配置

本文档详细介绍了如何配置两台防火墙FW1和FW2的VRRP(虚拟路由冗余协议)和HRP(高速冗余协议),以实现主备切换和流量负载均衡。配置包括接口IP地址、VRRP虚拟地址、防火墙区域、心跳线设置以及安全策略,确保在FW1和FW2之间实现高可用性和故障切换。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

FW1
#
interface GigabitEthernet1/0/0    
 undo shutdown
 ip address 192.168.1.10 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.1.254 active          //配置FW1处于untrust的接口的vrrp 虚拟地址为192.168.1.254 并且加入VGMP的主动组active内
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 10.1.1.10 255.255.255.0
 vrrp vrid 1 virtual-ip 10.1.1.254 active		配置FW1处于trust的就接口的vrrp 虚拟地址为10.1.1.254 并且加入VGMP的主动组active内
#
interface GigabitEthernet1/0/5
 undo shutdown
 ip address 172.16.1.1 255.255.255.0		//心跳线地址,不参与业务流量的转发,只进行状态同步和配置同步
#
#
firewall zone trust             
 set priority 85
 add interface GigabitEthernet1/0/1
#
firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/0
#
firewall zone dmz				//将心跳口加入dmz区域
 set priority 50
 add interface GigabitEthernet1/0/5
#
 hrp interface GigabitEthernet1/0/5 remote 172.16.1.2    //设置心跳线端口和对端地址 在FW1上写对端接口地址,FW2反之
#
 hrp enable                             //启动hrp

#
//使用dis hrp state 查询状态是否建立成功。
命令第一行会显示对端和自己端处于的优先级
#
同步成功以后,配置安全策略会显示(+B)并且不能在备设备上进行配置。默认为负载均衡状态
#
hrp standby-device 在备设备上使用该命令调整为双机热备主备备份状态,备不参与流量转发
#
security-policy			//配置安全策略让pc1可以使用icmp协议ping通pc2
 rule name 1-2
  source-zone trust
  destination-zone untrust
  source-address 10.1.1.1 mask 255.255.255.255
  destination-address 192.168.1.1 mask 255.255.255.255
  service icmp
  action permit
#

FW2

FW1
#
interface GigabitEthernet1/0/0    
 undo shutdown
 ip address 192.168.1.20 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.1.254 standby          //配置FW1处于untrust的接口的vrrp 虚拟地址为192.168.1.254 并且加入VGMP的主动组standby内
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 10.1.1.20 255.255.255.0
 vrrp vrid 1 virtual-ip 10.1.1.254 standby		配置FW1处于trust的就接口的vrrp 虚拟地址为10.1.1.254 并且加入VGMP的主动组standby内
#
interface GigabitEthernet1/0/5
 undo shutdown
 ip address 172.16.1.2 255.255.255.0		//心跳线地址,不参与业务流量的转发,只进行状态同步和配置同步
#
#
firewall zone trust             
 set priority 85
 add interface GigabitEthernet1/0/1
#
firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/0
#
firewall zone dmz				//将心跳口加入dmz区域
 set priority 50
 add interface GigabitEthernet1/0/5
#
 hrp interface GigabitEthernet1/0/5 remote 172.16.1.1    //设置心跳线端口和对端地址 在FW1上写对端接口地址,FW2反之
#
 hrp enable                             //启动hrp

#
//使用dis hrp state 查询状态是否建立成功。
命令第一行会显示对端和自己端处于的优先级
#
同步成功以后,配置安全策略会显示(+B)并且不能在备设备上进行配置。默认为负载均衡状态
#
hrp standby-device 在备设备上使用该命令调整为双机热备主备备份状态,备不参与流量转发
#
security-policy			//配置安全策略让pc1可以使用icmp协议ping通pc2
 rule name 1-2
  source-zone trust
  destination-zone untrust
  source-address 10.1.1.1 mask 255.255.255.255
  destination-address 192.168.1.1 mask 255.255.255.255
  service icmp
  action permit
#

### 出口层防火墙双机HRP配置与故障排除 #### 配置概述 在企业网络环境中,为了提高系统的可靠性和可用性,通常会采用两台华为USG系列防火墙组成双机组件来实现高可靠性。这两台设备通过HRP(Hot Standby Router Protocol)协议协同工作,在一台作为主用(active),另一台则备用(standby)。当活动节点发生故障时,备用节点能够迅速接管业务流量,从而保障服务连续性。 #### HRP基本原理 HRP是一种专用于华为安全产品的冗余机制,它允许两个相同型号的防火墙之间同步配置数据和服务状态信息。其中一台被指定为主设备(active),负责处理实际的数据流;而另外一台则是备选设备(standby), 它会在检测到主设备失效的情况下自动转换成新的主设备继续提供服务[^1]。 #### 关键组件说明 - **VGMP 组**: Virtual Gateway Management Protocol group 是指由多个虚拟路由器组成的管理实体,用来控制整个HA集群的行为模式。 - **VRRP 组**: Virtual Router Redundancy Protocol groups 表示具体的网关实例,它们分别对应不同的物理接口,并决定了该接口上IP地址所属权的状态——即谁是当前活跃者(active) 谁是非活跃者 (standby). 对于给定的信息显示,“此防火墙`config state`为Standby”,意味着这台防火墙在整个HRP体系里扮演着从属角色,其所有参与HRP保护下的逻辑路由都处于等待状态。具体来说: - 接口 `GigabitEthernet1/0/0` 和 `GigabitEthernet1/0/1` 上设置有 VRRP 实例(`vrid 1`, `vrid 2`) 并且均标记为 standby 状态,表明这两个端口上的 IP 地址目前不属于本机而是归属于对端 active 设备所持有. 因此选项 B 描述正确:“此防火墙 G1/0/0 和 G1/0/1 接口的 VRRP 组状态为 standby”。 #### 故障排查指南 如果遇到 HRSP 双机热备无法正常切换的问题,可以按照以下方法进行初步诊断: 1. 检查链路连通性:确认两台防火墙之间的直连接口是否能互相 ping 通; 2. 查看日志记录:利用命令行工具如 `display logbuffer` 来获取最近的操作事件和错误提示; 3. 核实版本兼容性:确保双方运行相同的软件版本以及补丁级别; 4. 测试心跳信号:执行 `debugging hrp packet all` 开启调试功能观察是否有异常的心跳包丢失现象; 5. 复位 HA 设置:尝试清除现有 HA 数据并重新建立关系以排除潜在冲突。 ```bash # 清除现有的HA配置 reset hrp configuration ```
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

li工

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值