华为防火墙双机热备基础教程

【华为官方视频】
https://ilearningx.huawei.com/courses/course-v1:HuaweiX+EBGTC00000189+2018.9/about
【CSDN博客】
https://blog.csdn.net/qq_38265137/article/details/80349439

官方教材《HCIA-Security实验手册V3.0》双机热备无法在eNSP中实现的解决

这个实验是本人在根据华为官方教材《HCIA-Security实验手册V3.0》进行防火墙双机热备实验时,发现该书第71页(PDF的74页)有印刷错误,防火墙上HRP配置也不能在eNSP上实现,最后查阅资料和实验得出的一个正确配置。
实验拓扑如下(与实验手册基本一样,只是端口号和vrid不同):

该教材中的双机热备实验,防火墙是使用的USG6330,但是如果在eNSP模拟器下做实验的话,模拟器中是没有USG6330的,所以只能用USG6000来替代,个人也不太清楚那个不能USG6000中实现的HRP配置命令在USG6330上能不能用。
教材中问题如下图:

上图中第一个红圈应该是G1/0/3口,印刷错误可以忽略。关键之处在于第二个红圈,如果在USG6000中输入这个命令并敲回车,会有报错提示,因此在eNSP下,USG6000防火墙心跳口中的HRP正确的配置命令如下:
【主防火墙】

#hrp enablehrp interface GigabitEthernet1/0/1 remote 30.1.1.2
#

【备防火墙】

#hrp enablehrp standby-devicehrp interface GigabitEthernet1/0/1 remote 30.1.1.1
#

详细配置

#交换机LSW1
#不进行额外配置#交换机LSW2
#不进行额外配置#防火墙FW1
#
sysname FW1
#hrp enablehrp interface GigabitEthernet1/0/1 remote 30.1.1.2
#
interface GigabitEthernet1/0/0            undo shutdown                            ip address 40.1.1.1 255.255.255.0        vrrp vrid 2 virtual-ip 2.2.2.1 255.255.255.0 active
#
interface GigabitEthernet1/0/1            undo shutdown                            ip address 30.1.1.1 255.255.255.0
#
interface GigabitEthernet1/0/2            undo shutdown                            ip address 10.1.2.1 255.255.255.0        vrrp vrid 1 virtual-ip 10.1.2.3 active
#
firewall zone trust                       set priority 85                                 add interface GigabitEthernet1/0/2
#
firewall zone untrust                     set priority 5                           add interface GigabitEthernet1/0/0
#
firewall zone dmz                         set priority 50                          add interface GigabitEthernet1/0/1
#
security-policy                           rule name trust_to_untrust               source-zone trust                       destination-zone untrust                action permit
##防火墙FW2(配置大体与FW1相同,但需要配置hrp standby-device指定自己是备份防火墙)
#
sysname FW2
#hrp enablehrp standby-devicehrp interface GigabitEthernet1/0/1 remote 30.1.1.1
#
interface GigabitEthernet1/0/0            undo shutdown                            ip address 40.1.1.2 255.255.255.0        vrrp vrid 2 virtual-ip 2.2.2.1 255.255.255.0 standby
#
interface GigabitEthernet1/0/1            undo shutdown                            ip address 30.1.1.2 255.255.255.0
#
interface GigabitEthernet1/0/2            undo shutdown                            ip address 10.1.2.2 255.255.255.0        vrrp vrid 1 virtual-ip 10.1.2.3 standby
#
firewall zone trust                       set priority 85                          add interface GigabitEthernet1/0/2
#
firewall zone untrust                     set priority 5                           add interface GigabitEthernet1/0/0
#
firewall zone dmz                         set priority 50                          add interface GigabitEthernet1/0/1
#
security-policy                           rule name trust_to_untrust               source-zone trust                       destination-zone untrust                action permit
#

HRP作用及配置错误可能出现的网络故障

【作用】
HRP,即“华为冗余协议”,它是华为私有协议,建立在VRRP基础上。尽管VRRP的作用是在某台路由器故障情况下使用另一台路由器以保持网络通信不中断(有主备和负载均衡两种方式),但在华为防火墙双机热备中,基本的VRRP是有缺陷的,一个是各备份组不能统一,另一个是两台防火墙的会话表项不能同步,前一个问题通过VGMP解决,HRP用于解决后一个问题,关于防火墙的表项,我们需要知道数据包在防火墙中的转发过程。
来自于防火墙内部的数据包到达防火墙后,如果数据包允许通过,防火墙会在内部建立一条五元组的会话连接(一个session表项),该包后续报文(包括返回报文)只有在匹配这个会话表项时,才能够通过防火墙。
因此我们经常看到这样的现象,防火墙内部的主机可以ping通外网的主机,但是外网主机ping不通内网。
如果在某时刻主用防火墙因故障突然下线,VRRP启用备份防火墙,VGMP完成备份组的统一,然而此时因为备用防火墙没有主用防火墙的会话表项,所以来自于墙外的回包到达后会被备用防火墙丢弃造成网络中断。HRP就用于同步主备防火墙上的会话表项,保证网络不被中断,HRP配置在主备防火墙之间的心跳线端口上,两个防火墙通过心跳线互发UDP报文,从而实现会话表项的同步。
下图是心跳线中的抓包情况:

【故障现象】
根据个人实验,在HRP协商失败或者没有开启的情况下,网络可能会不稳定,两个防火墙主备身份可能会交替得非常频繁,由此内部主机ping外网主机时,因为会话表项同步不及时会造成大量丢包甚至网络中断。

华为eNSP下防火墙双机热备的实现以及在HRP配置错误时的现象相关推荐

  1. 华为ENSP之防火墙双机热备

    实验目的 防火墙现网典型应用-双机热备 实验过程 分别实现二层,三层的双机热备配置 a.上下联二层环境 接口IP配置举例 int g1/0/0 ip add 10.1.12.253 24 int g1 ...

  2. 华为防火墙双机热备技术:HRP、VGMP、VRRP,三大技术值得一学!

    防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现中断.防火墙双机热备组网根据防火墙的模式, 分路由模式下的双机热备组网和透明模式下的双机热备组网,下面分别根据防火墙的不同模式 ...

  3. 华为防火墙双机热备(VGMP+HRP)理论+实操!

    文章目录 前言 一:华为防火墙双机热备理论 1.1:概念 1.2:特点 1.3:华为防火墙双机热备的方式 二:华为防火墙双机热备实验 2.1:环境 2.2:拓扑图 2.3:实验目的 2.4:实验过程 ...

  4. 华为防火墙双机热备学习笔记(V500)

    华为防火墙双机热备学习笔记(V500) 双机产生背景 防火墙与路由器.三层交换机设备双机部署的差别 双机热备协议架构 HRP 心跳线 防火墙的双机部署 VRRP 虚拟路由冗余协议 VGMP vrrp组 ...

  5. 配置华为防火墙双机热备

    Web配置防火墙双机热备: 命令行配置防火墙双机热备: FW1 [FW1]int g1/0/1 //进入接口 [FW1-GigabitEthernet1/0/1]vrrp vrid 1 virtual ...

  6. ensp 双机热备 配置_【解忧番外篇】基于eNSP USG6000v的双机热备实验

    前言 本实验使用华为模拟器eNSP中USG6000v完成实验. 实验拓扑 配置过程 一.导入设备包 由于USG6000v模拟器需要导入设备包才能使用,所以需要在华为企业专网下载USG6000v的设备包 ...

  7. 防火墙双机热备三大协议(VRRP-VGMP-HRP)原理

    防火墙双机热备技术 双机热备概述: 为什么需要要双机热备? 解决单点故障,实现业务的平滑过渡(会话表需要同步的) 双机热备的两种部署方式: 主备方式 负载分担分时. 防火墙双机热备产生的原因,详细内容 ...

  8. 防火墙双机热备配置实例(三)

    今天继续给大家介绍HCIE安全系列相关内容.本文以华为eNSP模拟器为例,实现了配置防火墙双击热备技术配置实例,采用的是上下行交换机配置VRRP的主备模式. 阅读本文,您需要有一定的防火墙配置基础和防 ...

  9. 防火墙双机热备配置实例(一)

    今天继续给大家介绍HCIE安全.本文以华为eNSP模拟器为例,实现了配置防火墙双击热备技术配置实例,采用的是上下行交换机配置VRRP的主备模式. 阅读本文,您需要有一定的防火墙配置基础和防火墙双机热备 ...

最新文章

  1. Spring 和 SpringBoot 最核心的 3 大区别,详解!
  2. python爬虫实战,requests模块,Python实现抓取头条街拍美图
  3. FTP同步的另类解决办法——NetDrive
  4. 结构体和数组之间的映射关系
  5. VR规格表出来啦!Rift,Vive,PSVR,Acer和HP
  6. PyQt5 图形界面 - 配置界面跟随窗口大小调整灵活伸缩,设置页面控件居中显示实例演示
  7. 友盟2015年Q2、Q3中国移动互联网趋势报告
  8. 项目中用到的设计模式(持续更新)
  9. POJ 2411 Mondriaan's Dream [经典状态压缩dp]
  10. Java / Web项目中的NPM模块Browser-Sync
  11. 1052 卖个萌 (20 分)
  12. 控制JSP头部引入外部文件编译后在第一行
  13. python数据抓取课程_Python爬虫入门教程 22-100 CSDN学院课程数据抓取
  14. matlab 带通滤波函数,用matlab制作带通滤波器.doc
  15. 计算机职业规划500字中专,计算机中专生职业规划范文500字中专生职业生涯规划书范文.doc...
  16. sap服务器安装双系统教程,安装双系统教程,新手入门必看教程
  17. 如何建语料库_如何建立自己的语料库?
  18. 简述BSD协议和GPL协议的区别
  19. 最近智商拙计,做做题补一下
  20. 文件压缩算法详细分析(ZIP)及解压实例解释

热门文章

  1. php mockery单元测试,使用testify和mockery库简化单元测试
  2. 从一道CTF题学习PHP反序列化漏洞
  3. Lombok 常见异常处理
  4. 危机四伏的中国ERP(转)
  5. Azure Kubernetes 服务 (AKS)
  6. SSM通用活动报名系统(会员、管理员)+SSM框架+mysql+tomcat+Maven项目(毕设学习)可以用于学习SSM、maven项目入门
  7. 制作用于印刷的服装标签
  8. 2018年对我影响颇深的五本书
  9. janus流媒体服务器搭建
  10. lhgdialog 弹出窗口插件 API