eNSP防火墙实验-双机热备

概要

企业的两台FW的业务接口都工作在三层,上下行分别连接二层交换机。上行交换机连接运营商的接入点,运营商为企业分配的IP地址为1.1.1.1。现在希望两台FW以主备备份方式工作。正常情况下,流量通过FW_A转发。当FW_A出现故障时,流量通过FW_B转发,保证业务不中断

拓扑图

在这里插入图片描述

配置代码

FWA接口配置

<FW_A> system-view
[FW_A] interface GigabitEthernet 1/0/1
[FW_A-GigabitEthernet1/0/1] ip address 10.2.0.1 24
[FW_A-GigabitEthernet1/0/1] quit 
[FW_A] interface GigabitEthernet 1/0/3
[FW_A-GigabitEthernet1/0/3] ip address 10.3.0.1 24
[FW_A-GigabitEthernet1/0/3] quit 
[FW_A] interface GigabitEthernet 1/0/7
[FW_A-GigabitEthernet1/0/7] ip address 10.10.0.1 24
[FW_A-GigabitEthernet1/0/7] quit
[FW_A] firewall zone trust
[FW_A-zone-trust] add interface GigabitEthernet 1/0/3
[FW_A-zone-trust] quit 
[FW_A] firewall zone dmz
[FW_A-zone-dmz] add interface GigabitEthernet 1/0/7
[FW_A-zone-dmz] quit 
[FW_A] firewall zone untrust
[FW_A-zone-untrust] add interface GigabitEthernet 1/0/1
[FW_A-zone-untrust] quit
[FW_A] ip route-static 0.0.0.0 0.0.0.0 1.1.1.10

FWB接口配置

<FW_B> system-view
[FW_B] interface GigabitEthernet 1/0/1
[FW_B-GigabitEthernet1/0/1] ip address 10.2.0.2 24
[FW_B-GigabitEthernet1/0/1] quit 
[FW_B] interface GigabitEthernet 1/0/3
[FW_B-GigabitEthernet1/0/3] ip address 10.3.0.2 24
[FW_B-GigabitEthernet1/0/3] quit 
[FW_B] interface GigabitEthernet 1/0/7
[FW_B-GigabitEthernet1/0/7] ip address 10.10.0.2 24
[FW_B-GigabitEthernet1/0/7] quit 
[FW_B] firewall zone trust
[FW_B-zone-trust] add interface GigabitEthernet 1/0/3
[FW_B-zone-trust] quit 
[FW_B] firewall zone dmz
[FW_B-zone-dmz] add interface GigabitEthernet 1/0/7
[FW_B-zone-dmz] quit 
[FW_B] firewall zone untrust
[FW_B-zone-untrust] add interface GigabitEthernet 1/0/1
[FW_B-zone-untrust] quit
[FW_B] ip route-static 0.0.0.0 0.0.0.0 1.1.1.10

FWA-VRRP备份组/双机热备配置

[FW_A] interface GigabitEthernet 1/0/1
[FW_A-GigabitEthernet1/0/1] vrrp vrid 1 virtual-ip 1.1.1.1 24 active
[FW_A-GigabitEthernet1/0/1] quit
[FW_A] interface GigabitEthernet 1/0/3
[FW_A-GigabitEthernet1/0/3] vrrp vrid 2 virtual-ip 10.3.0.3 active
[FW_A-GigabitEthernet1/0/3] quit 
[FW_A] hrp interface GigabitEthernet 1/0/7 remote 10.10.0.2  // 双机热备配置
[FW_A] hrp enable   // 双机热备配置

FWB-VRRP备份组/双机热备配置

[FW_B] interface GigabitEthernet 1/0/1
[FW_B-GigabitEthernet1/0/1] vrrp vrid 1 virtual-ip 1.1.1.1 24 standby
[FW_B-GigabitEthernet1/0/1] quit
[FW_B] interface GigabitEthernet 1/0/3
[FW_B-GigabitEthernet1/0/3] vrrp vrid 2 virtual-ip 10.3.0.3 standby
[FW_B-GigabitEthernet1/0/3] quit
[FW_B] hrp interface GigabitEthernet 1/0/7 remote 10.10.0.1   // 双机热备配置
[FW_B] hrp enable    // 双机热备配置

验证

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

### ENSP Firewall旁挂配置与双机热备设置 #### 一、概述 在企业级网络安全架构中,为了提高系统的可靠性和可用性,通常会采用防火墙双机热备机制。对于ENSP环境下的华为防火墙而言,在实现双机热备的同时支持旁挂模式部署,可以有效增强网络安全防护能力。 #### 二、具体实施方法 ##### (一)基础准备阶段 确保两台防火墙设备均已正确连接至交换机,并完成基本参数设定(如IP地址分配)。同时确认物理连线无误,能够正常通信。 ##### (二)HRP功能激活 针对每台防火墙执行如下命令来开启HRP(Huawei Redundancy Protocol),这是构建高可靠性系统的关键步骤之一[^2]: ```shell [FW] hrp enable ``` ##### (三)VRRP协议配置 按照指定的要求分别对上下行链路上的不同端口创建独立的VRRP实例,并指派相应的虚拟IP地址作为对外提供服务的身份标识[^1]: - **上行链路** 对于面向外部网络一侧的GE0/0/1接口来说, ```shell [FW]interface GigabitEthernet0/0/1 [FW-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip X.X.X.X ``` - **下行链路** 而内部局域网侧则通过GE0/0/2接口来进行相同的操作, ```shell [FW]interface GigabitEthernet0/0/2 [FW-GigabitEthernet0/0/2]vrrp vrid 2 virtual-ip Y.Y.Y.Y ``` 此处X.X.X.X代表外网出口处所使用的VIP;Y.Y.Y.Y则是内网访问时对应的VIP。 ##### (四)心跳检测路径规划 为了让主备切换更加稳定高效,建议额外建立一条专用的心跳线缆直连两台防火墙之间的一个未被占用的小型以太网电口,比如FE0/0/3, 并将其加入到HRP同步过程中去: ```shell [FW]interface Ethernet0/0/3 [FW-Ethernet0/0/3]hrp mirror interface Ethernet0/0/3 ``` 以上操作完成后即可形成完整的旁挂式双机热备结构框架。 ---
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值