【实战教程】掌握防火墙双机热备,确保业务不间断!

2024-01-25 13:28

本文主要是介绍【实战教程】掌握防火墙双机热备,确保业务不间断!,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

往期精彩

  • 【实战教程】防火墙设备登录配置,让你轻松掌握网络安全!
  • 【实战教程】防火墙安全区域与策略实战指南:让你的网络安全防护如虎添翼!
  • 【实战教程】防火墙常见NAT技术,让你一次看个够!
  • 【实战教程】从零开始学防火墙服务部署,让你的网络安全防护无懈可击!
  • 【实战教程】防火墙内容安全实战教程,让你的网络防护升级!
  • 【实战教程】一文读懂防火墙本地Portal认证:让你的网络更安全!

在网络安全的领域中,保障连续性和可靠性至关重要。而防火墙双机热备技术,宛如网络的安全双保险,确保在一台防火墙发生故障或停机时,另一台能够即时接管,实现无缝切换,保持网络的不间断运行。这种高可用性的设计为网络架构提供了额外的安全层,应对潜在风险,确保网络的稳定与安全。

今天来分享一下防火墙双机热备的基本配置方法。下图是今天的实验拓扑

实验拓扑

实验需求

1、部署防墙双机热备负载分担,实现VLAN10、VLAN20访问服务器的流量分别使用不同的防火墙转发。

2、若防火墙检测到上行链路故障,则切换到另外一个防火墙转发(使用IP LINK与BFD实现)。

3、用户网关接口位于防火墙的子接口。

配置步骤

  1. 配置SW1,创建VLAN10和VLAN20,并GE0/0/10和GE0/0/20分别加入到VLAN10和VLAN20中,并把GE0/0/1和GE0/0/2配置成trunk,允许VLAN10、20通过。关键配置如下:
vlan batch 10 20interface GigabitEthernet0/0/1port link-type trunkport trunk allow-pass vlan 10 20
#
interface GigabitEthernet0/0/2port link-type trunkport trunk allow-pass vlan 10 20interface GigabitEthernet0/0/10port link-type accessport default vlan 10
interface GigabitEthernet0/0/20port link-type accessport default vlan 20 
  1. 配置防火墙,优先开启HRP功能。
  • 配置心跳接口的IP地址,并把心跳接口加入到DMZ区域。关键配置如下:

# FW1的心跳配置
firewall zone dmzset priority 50add interface GigabitEthernet1/0/0
interface GigabitEthernet1/0/0undo shutdownip address 10.1.123.1 255.255.255.252 # FW2的心跳配置
firewall zone dmzset priority 50add interface GigabitEthernet1/0/0
interface GigabitEthernet1/0/0undo shutdownip address 10.1.123.2 255.255.255.252 
  • 使能HRP功能,关键配置如下:
# FW1的使能HRP
hrp enable
hrp interface GigabitEthernet 1/0/0 remote  10.1.123.2# FW2的使能HRP
hrp enable
hrp interface GigabitEthernet 1/0/0 remote  10.1.123.1
  • 配置子接口作为VLAN10和VLAN20的网关,让FW1作为VLAN10的主设备、FW2作为VLAN10的备份。当出现故障时,FW2切换成主设备。VLAN20则是相反的配置。
# FW1的使能VRRP功能
interface GigabitEthernet1/0/2.10vlan-type dot1q 10ip address 10.1.10.252 255.255.255.0vrrp vrid 10 virtual-ip 10.1.10.254 activeinterface GigabitEthernet1/0/2.20vlan-type dot1q 20ip address 10.1.20.252 255.255.255.0vrrp vrid 20 virtual-ip 10.1.20.254 standby# FW2的使能VRRP功能
interface GigabitEthernet1/0/2.10vlan-type dot1q 10ip address 10.1.10.253 255.255.255.0vrrp vrid 10 virtual-ip 10.1.10.254 standbyinterface GigabitEthernet1/0/2.20vlan-type dot1q 20ip address 10.1.20.253 255.255.255.0vrrp vrid 20 virtual-ip 10.1.20.254 active
  • 配置防火墙上行接口,并把上行接口加入到untrust区域中。关键配置如下:
#FW1配置
interface GigabitEthernet1/0/1undo shutdownip address 10.1.121.2 255.255.255.252
firewall zone untrustset priority 5add interface GigabitEthernet1/0/1
#FW2配置
interface GigabitEthernet1/0/1undo shutdownip address 10.1.122.2 255.255.255.252
firewall zone untrustset priority 5add interface GigabitEthernet1/0/1
  • 使能OSPF功能。关键配置如下:
#FW1配置
ospf 1 router-id 2.2.2.2silent-interface GigabitEthernet1/0/2.10silent-interface GigabitEthernet1/0/2.20area 0.0.0.0network 10.1.0.0 0.0.255.255network 10.1.121.2 0.0.0.0
#FW2配置
ospf 1 router-id 3.3.3.3silent-interface GigabitEthernet1/0/2.10silent-interface GigabitEthernet1/0/2.20area 0.0.0.0network 10.1.0.0 0.0.255.255network 10.1.122.2 0.0.0.0
  • 放通安全策略,关键配置如下:
ip address-set net10 type objectaddress 0 10.1.10.0 mask 24address 1 10.1.20.0 mask 24security-policyrule name LOCAL-ANYsource-zone localaction permitrule name trust->untrustsource-zone trustdestination-zone untrustsource-address address-set net10action permit
  1. 配置R1路由器,并启用OSPF功能。关键配置如下:
interface GigabitEthernet0/0/0ip address 10.1.1.254 255.255.255.0 
#
interface GigabitEthernet0/0/1ip address 10.1.121.1 255.255.255.252 
#
interface GigabitEthernet0/0/2ip address 10.1.122.1 255.255.255.252 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.1.121.1 0.0.0.0 network 10.1.122.1 0.0.0.0 network 10.1.1.0 0.0.0.255

完成上述的配置后,在PC1上进行测试,发现不通。如下图:

PC1上测试

由于该案例中防火墙采用的是双活方式部署,数据包有可能来回的路径不一样导致不通,所以防火墙使用双活部署方式,需要开启状态信息同步开关。

#FW1和FW2
hrp mirror session  enable

:::

完成上述配置再次进行测试,如下图:

PC1

PC2

从上述的测试结果,PC1的流量从FW1进行转发,PC2的流量从FW2进行转发。

tracert 路径跟踪防火墙不显示,可以使用如下命令

icmp ttl-exceeded send

为了提高网络的健壮性,我们需要借助IP-Link和BFD技术检测上行链路是否故障。当检测故障后,及时进行主备切换。

  1. 在防火墙FW1上使用IP-Link技术。关键配置如下:
#FW1 配置IP-Link检测上行链路
ip-link check enable
ip-link name TEST_R1destination 10.1.121.1 mode icmp
hrp track ip-link TEST_R1 

完成上述配置后,检查双机热备的状态。如下图:

双机热备的状态

  1. 在防火墙FW2上使用BFD技术。关键配置如下:
#FW2配置BDF检测上行链路
bfd test_R1 bind peer-ip 10.1.122.1 interface GigabitEthernet1/0/1discriminator local 1301discriminator remote 1013commit
hrp track bfd-session  1301#在R1上配置BDF
bfd test_fw2 bind peer-ip 10.1.122.2 interface GigabitEthernet0/0/2discriminator local 1013discriminator remote 1301commit

在R1路由器上查看BFD的状态。如下图:

BFD的状态

防火墙上查看BFD的状态,如下图:

测试双机热备的切换情况,如下图:

双机发生切换

在PC2上进行测试,发现PC2的流量走到了FW1上,如下图:

PC2路径跟踪


今天的分享到这里,如果大家有什么问题欢迎留言讨论,谢谢​!我们下一期再见

这篇关于【实战教程】掌握防火墙双机热备,确保业务不间断!的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/643395

相关文章

SpringBoot集成redisson实现延时队列教程

《SpringBoot集成redisson实现延时队列教程》文章介绍了使用Redisson实现延迟队列的完整步骤,包括依赖导入、Redis配置、工具类封装、业务枚举定义、执行器实现、Bean创建、消费... 目录1、先给项目导入Redisson依赖2、配置redis3、创建 RedissonConfig 配

MyBatis分页查询实战案例完整流程

《MyBatis分页查询实战案例完整流程》MyBatis是一个强大的Java持久层框架,支持自定义SQL和高级映射,本案例以员工工资信息管理为例,详细讲解如何在IDEA中使用MyBatis结合Page... 目录1. MyBATis框架简介2. 分页查询原理与应用场景2.1 分页查询的基本原理2.1.1 分

使用Python批量将.ncm格式的音频文件转换为.mp3格式的实战详解

《使用Python批量将.ncm格式的音频文件转换为.mp3格式的实战详解》本文详细介绍了如何使用Python通过ncmdump工具批量将.ncm音频转换为.mp3的步骤,包括安装、配置ffmpeg环... 目录1. 前言2. 安装 ncmdump3. 实现 .ncm 转 .mp34. 执行过程5. 执行结

SpringBoot 多环境开发实战(从配置、管理与控制)

《SpringBoot多环境开发实战(从配置、管理与控制)》本文详解SpringBoot多环境配置,涵盖单文件YAML、多文件模式、MavenProfile分组及激活策略,通过优先级控制灵活切换环境... 目录一、多环境开发基础(单文件 YAML 版)(一)配置原理与优势(二)实操示例二、多环境开发多文件版

Three.js构建一个 3D 商品展示空间完整实战项目

《Three.js构建一个3D商品展示空间完整实战项目》Three.js是一个强大的JavaScript库,专用于在Web浏览器中创建3D图形,:本文主要介绍Three.js构建一个3D商品展... 目录引言项目核心技术1. 项目架构与资源组织2. 多模型切换、交互热点绑定3. 移动端适配与帧率优化4. 可

从原理到实战解析Java Stream 的并行流性能优化

《从原理到实战解析JavaStream的并行流性能优化》本文给大家介绍JavaStream的并行流性能优化:从原理到实战的全攻略,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的... 目录一、并行流的核心原理与适用场景二、性能优化的核心策略1. 合理设置并行度:打破默认阈值2. 避免装箱

基于C#实现PDF转图片的详细教程

《基于C#实现PDF转图片的详细教程》在数字化办公场景中,PDF文件的可视化处理需求日益增长,本文将围绕Spire.PDFfor.NET这一工具,详解如何通过C#将PDF转换为JPG、PNG等主流图片... 目录引言一、组件部署二、快速入门:PDF 转图片的核心 C# 代码三、分辨率设置 - 清晰度的决定因

Maven中生命周期深度解析与实战指南

《Maven中生命周期深度解析与实战指南》这篇文章主要为大家详细介绍了Maven生命周期实战指南,包含核心概念、阶段详解、SpringBoot特化场景及企业级实践建议,希望对大家有一定的帮助... 目录一、Maven 生命周期哲学二、default生命周期核心阶段详解(高频使用)三、clean生命周期核心阶

Python实战之SEO优化自动化工具开发指南

《Python实战之SEO优化自动化工具开发指南》在数字化营销时代,搜索引擎优化(SEO)已成为网站获取流量的重要手段,本文将带您使用Python开发一套完整的SEO自动化工具,需要的可以了解下... 目录前言项目概述技术栈选择核心模块实现1. 关键词研究模块2. 网站技术seo检测模块3. 内容优化分析模

Java 正则表达式的使用实战案例

《Java正则表达式的使用实战案例》本文详细介绍了Java正则表达式的使用方法,涵盖语法细节、核心类方法、高级特性及实战案例,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要... 目录一、正则表达式语法详解1. 基础字符匹配2. 字符类([]定义)3. 量词(控制匹配次数)4. 边