今天继续给大家介绍HCIE安全相关内容。本文主要介绍防火墙双机热备技术。
阅读本文,您需要对防火墙相关理论知识有一定了解,如果您对此还存在困惑,欢迎您查阅我博客内的其他文章,相信您一定会有所收获!

一、防火墙双机热备技术概述

一般而言,防火墙部署于公司网络的出口位置,以便对进出公司的所有访问流量进行限制。然而,如果防火墙部署在公司网络出口位置,一旦防火墙发生故障,就会影响到整个网络业务。因此,为了提升防火墙的可靠性,可以类似路由交换设备中的VRRP技术一样,配置防火墙双机热备技术。
在防火墙双击热备架构中,当一台防火墙出现故障时,业务流量能平稳地切换到另一台防火墙上,保证流量业务不中断,使得对内外网用户透明,感知不到防火墙的故障。
防火墙双机热备技术有以下三种协议架构:
HRP协议: 用于双击之间关键配置命令和链接状态信息的备份。
VGMP协议: 用于主备设备状态管理、接口链路状态监控。
VRRP协议: 负责监控单个链路的状态和流量引导。
这三大协议协同工作,实现了防火墙的双机热备功能。

二、防火墙双击热备故障检测技术

故障检测技术是双机热备的基础。为了实现完美的双机热备效果,必须尽可能快地检测到各种故障,才能出发后续的业务切换。目前防火墙双机热备故障检测的方式有以下几种:

1、检测VRRP备份组状态。

这种检测方式用于防火墙业务接口为三层接口,业务接口连接二层交换机时的场景。在这种检测方式下,当物理接口故障时,接口下的VRRP备份组处于Initialise状态,而物理接口故障恢复时,接口下的VRRP备份组处于Active或者是Standby状态。

2、检测单个物理接口状态。

由于三层设备无法转发VRRP组播报文,所以当防火墙业务接口为三层接口并且链接三层设备时,使用此方式实现故障检测。VGMP管理组直接进行监控连路由状态。当接口状态变化时,将执行触发相关的VGMP管理组调整优先级并进行主备倒换。

3、检测透明模式下VLAN接口状态

当防火墙业务接口为二层接口,无法配置VRRP时,可以采取这种方式,由VGMP管理组直接监控整个VLAN。当VLAN中有任何一个接口状态变化时,都会触发VGMP管理组调整优先级,并进行主备切换。

4、检测IP-LINK逻辑链路的状态

该方式可以检测非直连链路的可达性。VGMP可以利用IP-LINK来检测和防火墙直连或非直连链路的三层可达性。IP-LINK可以用来检测以下几种故障:
(1)板接口假死,接口状态为UP,但是接口无法收发报文
(2)接口不支持自动协商的光纤链路,比如党恩光纤故障
(3)非直连链路远端设备故障。

5、检测BFD逻辑链路的状态

同样的,也可以配置BFD,使得VGMP与BFD联动,从而通过检测BFD逻辑链路的状态决定防火墙VGMP的状态。

三、防火墙双击热备流量引导技术

当VGMP管理组检测到成员状态变化,从而进行主备切换后,需要能即使有效地对业务流量进行引导。VGMP管理组的流量引导功能负载在倒换时进行业务流量的引导。目前,VGMP管理组支持的业务流量引导手段有以下几种:

1、虚拟IP地址方式。

此方式主要用于防火墙三层业务接口直连二层交换机组网时使用。利用VRRP协议,当VGMP状态切换后,新的主设备发送免费ARP报文,刷新上下行交换机的MAC竹筏表,将下一跳为虚拟IP的业务报文调整到主用设备上来。

2、路由COST调整方式。

此方式主要用于防火墙三层业务接口连接路由器,主备备份组网时使用。主备设备防御对接的设备上运行OSPF动态路由协议,但是主设备业务链路上配置的路由COST值较小,业务流量送到主设备进行转发。当主设备业务板故障,OSPF无法感知,不能自动收敛时VGMP管理组能感知到这种故障,并进行主动切换。此时状态原本为Active的VGMP管理组,控制运行OSPF的业务链路自动升高路由COST,触发对设备路由收敛到备用设备。

3、动态路由收敛方式。

此方式主要用于防火墙三层业务接口连接路由器,路由器组网,防火墙负载分担组网时的场景。在此方式下,主备防火墙对接的设备上运行动态路由协议,一般情况下,主设备相关业务链路上配置的路由COST值较小,业务流量送到主设备进行转发。主设备业务接口故障时,动态路由自动收敛,业务流量送到备用设备继续进行转发。使用动态路由的引流方式,当故障发生时,不需要VGMP管理组控制流量切换,而是通过动态路由控制。

4、VLAN启用和禁用方式。

此方式主要用于防火墙业务接口工作在透明模式的组网中。当防火墙工作在二层转发时,无法通过路由的变化来引导上下行设备的流量。通过接口down/up的方式来刷新上下行设备的MAC转发表或促使路由收敛,然后通过使能/禁用VLAN转发功能的方式来保证流量不会发送到故障的防火墙。
在二层转发模式下,VLAN和VGMP管理组绑定,管理组状态为Active时,VLAN能转发报文;管理组状态为Standby状态时,VLAN被禁用,不能转发报文。
管理组切换到Standby时,VLAN内所有接口都会down——up一次,触发上下行设备刷新MAC转发表或者路由收敛,接口重新UP后,由于VLAN被禁用,接口仍然无法转发相关VLAN的报文。
原创不易,转载请说明出处:https://blog.csdn.net/weixin_40228200/article/details/119256200

防火墙双机热备技术详解相关推荐

  1. 华为防火墙实现双机热备配置详解

    一提到防火墙,一般都会想到企业的边界设备,是内网用户与互联网的必经之路.防火墙承载了非常多的功能,比如:安全规则.IPS.文件类型过滤.内容过滤.应用层过滤等.也正是因为防火墙如此的重要,如果防火墙一 ...

  2. 基于BGP技术和防火墙双机热备技术的校园网设计与实现

    规划设计描述 网络拓扑设计分为三部分进行设计:主校区网络. 运营商骨干网络.分校区网络. 总公司网络设计: 划分:教学楼区域.宿舍区域.办公楼区域.行政楼区域,图书馆区域.数据中心.并且设有web服务 ...

  3. 华为防火墙双机热备技术:HRP、VGMP、VRRP,三大技术值得一学!

    防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现中断.防火墙双机热备组网根据防火墙的模式, 分路由模式下的双机热备组网和透明模式下的双机热备组网,下面分别根据防火墙的不同模式 ...

  4. mysql双机配置_mysql 双机热备配置详解

    花了大半天的时间研究mysql 5.0.* ,参考了很多文档,总算将mysql的双机热备给搞定了.心情很好,写个文章纪念一下.因为以后还可能实际用到,所以也作以下笔记. 使用两台虚拟机,nod1和no ...

  5. 防火墙双机热备配置实例(三)

    今天继续给大家介绍HCIE安全系列相关内容.本文以华为eNSP模拟器为例,实现了配置防火墙双击热备技术配置实例,采用的是上下行交换机配置VRRP的主备模式. 阅读本文,您需要有一定的防火墙配置基础和防 ...

  6. 防火墙双机热备配置实例(一)

    今天继续给大家介绍HCIE安全.本文以华为eNSP模拟器为例,实现了配置防火墙双击热备技术配置实例,采用的是上下行交换机配置VRRP的主备模式. 阅读本文,您需要有一定的防火墙配置基础和防火墙双机热备 ...

  7. 防火墙双机热备三大协议(VRRP-VGMP-HRP)原理

    防火墙双机热备技术 双机热备概述: 为什么需要要双机热备? 解决单点故障,实现业务的平滑过渡(会话表需要同步的) 双机热备的两种部署方式: 主备方式 负载分担分时. 防火墙双机热备产生的原因,详细内容 ...

  8. 防火墙双机热备,DHCP服务器,核心交换机负载分担及冗余设计

    文章目录 目录: 一.防火墙双机热备技术概念 二.配合使用的相关技术指导 三.设计要求及拓扑图 四:配置过程及相应命令 总结 一.防火墙热备概述:         一般而言,防火墙部署于公司网络的出口 ...

  9. 防火墙双击热备技术(理论)

    1. 双机热备技术产生的原因 双机热备份技术的出现改变了可靠性难以保证的尴尬状态,通过在网络出口位置部署两台防火墙,保证了内部网络于外部网络之间的通讯畅通 USG防火墙作为安全设备,一般会部署在需要保 ...

最新文章

  1. python导入json模块_Python调用json模块代码实例
  2. opencv 高斯模糊
  3. git推送密码_保护代码完整性(六):在 Git 上使用 PGP
  4. VTK:字形2D用法实战
  5. html 轮播_Axure教程:使用动态面板实现轮播图
  6. 【clickhouse】如何处理ClickHouse超时问题
  7. 蓝桥杯 ALGO31 算法训练 开心的金明 java版
  8. poj 2157 Maze(bfs)
  9. Eclipse使用Git上传新项目到GitHub
  10. android 改机型玩王者,安卓手机改机型华为nova 8 Pro体验《王者荣耀》90帧超高帧率模式...
  11. 知识积累:wps宏 开发工具 vb代码 合并多个excel文件到一个excel文件,并去掉表头的方式,宏合并excel表格,多表格合并
  12. 华为云计算HCIE学习总结-云计算主流技术
  13. linux、ubuntu如何查看网速
  14. 删除win10自带微软中文输入法
  15. jsp是在html里面嵌入哪种代码?_是否要从单片机转嵌入式Linux?
  16. 浏览器拉起APP(深度链接)——scheme方法
  17. SpringBoot 之数据源配置
  18. NodeJS 之 fs 模块(路径动态拼接问题)
  19. 云教学服务器系统软件多少钱,LanStarMaxi多机房云教学管理平台
  20. C#中读取流媒体视频文件转H.264具体实现方法

热门文章

  1. hp510台式计算机,台式PC的呐喊 HP Pavilion 510主机评测
  2. 《Python 深度学习》-弗朗索瓦 肖莱-(一)双系统ubuntu及TensorFlow系统安装
  3. java relativelayout,在java代码中设置RelativeLayout
  4. 购物兔最新版本3.2.26.100,上小众推荐和搜狐新闻啦~
  5. ubuntu篇----完美解决ubuntu中qq图片无法加载的问题
  6. 梦想创造可能——盘点微软 .NET 技术八年发展历程
  7. 爬取Bilbili小视频
  8. 【电机应用控制】——直流有刷电机驱动板/编码器介绍PID算法实操代码思路
  9. 浏览器工作原理--Chorme架构
  10. 【Hibernate】uniqueResult方法