网络防火墙高可用性配置与监控策略
1. NTP 时间同步设置
在集群防火墙中使用网络时间协议(NTP)进行时间同步时,建议添加 set ntp no - ha - sync 命令,此命令可使两台防火墙独立从 NTP 服务器获取时间。若不使用该命令,防火墙将使用内置的 NSRP 时间同步功能,但其精度远低于 NTP。
2. NSRP 故障转移判定方式
2.1 故障转移原因
以下情况可触发故障转移:
- 软件崩溃
- 硬件或电源故障
- 受监控接口或区域的链路故障
- 一个或多个被跟踪 IP 地址不可用
前两种情况(软件和硬件故障)会自动检测,无需显式配置;后两种情况需显式启用才能生效。
2.2 NSRP 心跳机制
心跳监控是 NSRP 的重要组成部分,始终处于活动状态,用于检测防火墙因软件、硬件故障或电缆故障等原因导致的无响应情况。该功能只有两个用户可配置的设置:心跳频率和触发故障转移前允许丢失的心跳次数。
默认情况下,心跳每秒发送一次,允许丢失三次心跳,这意味着活动防火墙停止响应时,故障转移将在不到四秒内发生。若将心跳频率降低至 200 毫秒,可实现亚秒级故障转移,但会增加处理开销。同时,降低心跳间隔时,建议增加初始抑制值,以确保在设备加入集群前有足够时间同步状态信息。
示例:配置更激进的心跳设置
使用 CLI 进行配置:
set nsrp vsd - group hb - interval 200
set nsrp vsd
超级会员免费看
订阅专栏 解锁全文
1780

被折叠的 条评论
为什么被折叠?



