在网络关键节点上,如果只部署一台设备,无论其可靠性多高,系统都必然要承受因单点故障而导致的网络中断的风险。
防火墙一般用作内网到外网的出口,是业务关键路径上的设备。为了防止因一台设备故障而导致的业务中断,要求防火墙必须提供更高的可靠性,此时需要使用防火墙双机热备组网。
在双机热备组网中,当一台防火墙出现故障时,业务流量能平滑地切换到备份防火墙上,保证流量不中断使内外网用户交互时完全感知不到曾经出现过网络故障。


双机热备需要解决的问题:

双机热备特性涉及到的三大协议:VRRP,VGMP,HRP
VRRP:
VRRP是一种容错协议,他将同一个广播域的一组路由器组织成一个虚拟路由器,称之为一个备份组,共享一个虚拟IP地址,备份组的两个接口之间通过比较VRRP报文的优先级来确定主备状态。
VRRP协议报文:用来将master设备的优先级和状态通告给同一备份组的所有backup设备,VRRP报文协议封装在IP报文中,发送到VRRP的组播地址224.0.0.18,TTL是255,协议号是112
VRRP状态机:VRRP协议中定义了3种状态机,初始状态(initialize),活动状态(master),备份状态(backup),只有master设备才能转发数据。

VRRP分为两种工作方式:主备备份和负载分担
VRRP优先级取值范围(0-255),值越大,越优先
VRRP所面临的问题:当防火墙上下行端口都配置了VRRP备份组时,由于两个备份组是独立运行的,可能出现上下行两个备份组状态不一致的情况。
例如,主用网关防火墙上内网侧的接口故障,VRRP倒换到备用网关防火墙,因此出去的流量从备用网关防火墙上转发。但是对于外网侧的VRRP,主用网关防火墙上VRRP仍然是主,因此回程的流量仍然会送到主用网关防火墙上,但业务流量无法送回内网,导致业务中断。

可以监测上行链路状态,如在VRRP备份组2中,在AR1上监测上行链路G1/0/1口,发现G1/0/1口故障,就将自己(备份组2)的G1/0/3口的优先级调小,使得master设备切换到AR2上,使得上下行设备主备状态一致。
VGMP:华为私有协议
管理所有VRRP备份组,实现对VRRP备份组的统一管理,解决VRRP备份组状态不一致的问题。
如果VGMP组检测到其中一个VRRP备份组的状态变化,则VGMP组会控制组中的所有VRRP备份组统一进行状态切换,保证各VRRP备份组状态的一致性。
HRP:华为私有协议
为了实现主用备用设备之间平滑切换,必须在主用和备用设备之间备份关键配置命令和会话表状态信息,为此防火墙引入了HRP协议实现防火墙在双机之间动态状态数据和关键配置命令的实时备份。
在双机热备组网中,指定心跳线作为专门的备份通道,用于备份配置命令和状态信息
HRP备份内容:
1.策略:安全策略、NAT策略(包括NAT地址

最低0.47元/天 解锁文章
1466

被折叠的 条评论
为什么被折叠?



