华为防火墙双机热备

实验需求:

如图所示,PC1为公司内部网络设备,AR1为出口设备,在FW1和FW2上配置双机热备,当网络正常时PC1访问AR1路径为FW1-AR1,当FW1出现故障后,切换路径为FW2-AR1。

实现目的:

了解防火墙双机热备的配置

实验步骤:

1、配置ip地址

FW1:

interface GigabitEthernet1/0/1

ip address 10.1.100.1 255.255.255.0

interface GigabitEthernet1/0/0

ip address 100.1.1.1 255.255.255.0

interface GigabitEthernet1/0/2

ip address 12.1.1.1 255.255.255.0

FW2:

interface GigabitEthernet1/0/1

 ip address 10.1.100.2 255.255.255.0

interface GigabitEthernet1/0/0

 ip address 100.1.1.2 255.255.255.0

interface GigabitEthernet1/0/2

ip address 12.1.1.2 255.255.255.0

AR1:

interface GigabitEthernet0/0/0

 ip address 100.1.1.3 255.255.255.0

interface LoopBack0

 ip address 1.1.1.1 255.255.255.255

2、将接口加入安全区域

FW1:

firewall zone trust

add interface GigabitEthernet1/0/1

firewall zone untrust

 add interface GigabitEthernet1/0/0

firewall zone dmz

 add interface GigabitEthernet1/0/2

FW2:

firewall zone trust

add interface GigabitEthernet1/0/1

firewall zone untrust

 add interface GigabitEthernet1/0/0

firewall zone dmz

 add interface GigabitEthernet1/0/2

3、配置静态路由,实现AR1和PC的互通。

FW1:

ip route-static 1.1.1.1 32 100.1.1.3

FW2:

ip route-static 1.1.1.1 32 100.1.1.3

AR1:

IP route-static 10.1.100.0 24 100.1.1.254 //AR1访问内部PC的下一跳为vrrp vrid2的虚拟ip

4、配置VRRP,将FW1设置为主设备,FW2设置为备用设备。

FW1:

interface GigabitEthernet1/0/1

vrrp vrid 1 virtual-ip 10.1.100.254 active

interface GigabitEthernet1/0/0

vrrp vrid 2 virtual-ip 100.1.1.254 active

FW2:

interface GigabitEthernet1/0/1

vrrp vrid 1 virtual-ip 10.1.100.254 standby

interface GigabitEthernet1/0/0

vrrp vrid 2 virtual-ip 100.1.1.254 standby

4、配置安全策略,允许心跳接口之间交互HRP报文。

FW1:

security-policy

 rule name local_dmz

  source-zone dmz

  source-zone local

  destination-zone dmz

  destination-zone local

  service protocol udp destination-port 18514 //放行hrp报文,目的端口为udp 18514

  action permit

FW2:

security-policy

 rule name local_dmz

  source-zone dmz

  source-zone local

  destination-zone dmz

  destination-zone local

  service protocol udp destination-port 18514

  action permit

5、配置HRP(配置HRP的目的是为了实现主设备故障后,备用设备能够平滑接替主设备的工作)

FW1:

hrp  interface G1/0/2 remote 12.1.1.2

hrp enable

FW2:

hrp  interface g1/0/2 remote 12.1.1.1

hrp enable

在FW1上查看HRP的状态:

HRP_M[FW1]display  hrp   state

Role: active, peer: standby //此处表示本设备状态为主,邻居为备用设备

 Running priority: 45000, peer: 45000

 Backup channel usage: 0.00%

 Stable time: 0 days, 0 hours, 6 minutes

 Last state change information: 2023-03-28 7:13:26 HRP link changes to up.

查看FW1的VRRP状态。

HRP_M[FW1]display vrrp brief 

2023-03-28 07:23:32.950

Total:2     Master:2     Backup:0     Non-active:0     

VRID  State        Interface                Type     Virtual IP    

----------------------------------------------------------------

1     Master       GE1/0/1                  Vgmp     10.1.100.254  

2     Master       GE1/0/0                  Vgmp     100.1.1.254 

 通过以上输出,可知FW1的上下行接口都为vrrp的主设备。

6、配置放行PC访问AR1流量的安全策略

FW1:

security-policy

rule name trust_untrust

  source-zone trust

  destination-zone untrust

  action permit

在FW1上配置了安全策略,设备会自动通过HRP将对应的安全策略配置同步到备用设备上。

在FW2查看设备的安全策略:

HRP_S[FW2]display  security-policy rule  name trust_untrust

2023-03-28 07:25:17.240

 (0 times matched)

 rule name trust_untrust

  source-zone trust

  destination-zone untrust

  action permit

通过以上输出,可以得知FW2通过HRP自动备份了FW1的安全策略。

7、测试(使用PC1访问AR1的环回口)

查看FW1的会话表:

HRP_M[FW1]display  firewall session table 

2023-03-28 07:26:30.340

 Current Total Sessions : 8

 icmp  VPN: public --> public  10.1.100.100:20121 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:16384 --> 12.1.1.1:18514

 udp  VPN: public --> public  12.1.1.1:49152 --> 12.1.1.2:18514

 icmp  VPN: public --> public  10.1.100.100:19353 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:20377 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:19609 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:19865 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:49152 --> 12.1.1.1:18514

流量通过FW1访问AR1,产生了ICMP的会话表项。

查看FW2的会话表:

HRP_S[FW2]display  firewall session table 

2023-03-28 07:27:29.090

 Current Total Sessions : 8

 icmp  VPN: public --> public  Remote 10.1.100.100:40089 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.1:16384 --> 12.1.1.2:18514

 udp  VPN: public --> public  12.1.1.1:49152 --> 12.1.1.2:18514

 icmp  VPN: public --> public  Remote 10.1.100.100:39833 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:40857 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:40601 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:41113 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:49152 --> 12.1.1.1:18514

流量并不会经过FW2,但是FW2可以通过HRP备份会话表项信息,来实现主备的平滑切换。

 需要更多项目使用或数通考试题目的 ,点赞+私 ,找鹏哥领取资料!!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/578785.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

抖店商品卡运营两个月,店铺只出了几十单,这个店还有必要做吗?

我是王路飞。 现在的抖店,很多商家都感觉“内卷”、“不好做”、“做不下去”、“不赚钱”...... 其实,当你自己做不起来的时候,你就只能看到跟你一样遭遇的同行不好的消息。 而那些做起来的商家,他们不仅不会向别人发布一些负…

RK3588平台开发系列讲解(AI 篇)RKNN rknn_query函数详细说明

文章目录 一、查询 SDK 版本二、查询输入输出 tensor 个数三、查询输入 tensor 属性(用于通用 API 接口)四、查询输出 tensor 属性(用于通用 API 接口)五、查询模型推理的逐层耗时六、查询模型推理的总耗时七、查询模型的内存占用情况八、查询模型里用户自定义字符串九、查询原…

Mysql 将数据按照年月分组 统计

要的效果: 方案: ① 使用 DATE_FORMAT(date, ‘%Y-%m-%d’) 函数 DATE_FORMAT 怎么去使用格式化,取决于后面的格式模式。 我们这里只是想区分到年 、月, 所以我们的sql 里面使用 %Y-%m : SELECT DATE_FORMAT(create_time, %Y-%m) AS …

【cesium-5】鼠标交互与数据查询

scene.pick返回的是包含给定窗口位置基元的对象 scene.drillpack返回的是给定窗口位置所有对象的列表 Globe.pick返回的是给光线和地形的交点 Cesium.ScreenSpaceEventType.MIDDLE_CLICK 鼠标中间点击事件 Cesium.ScreenSpaceEventType.MOUSE_MOVE 鼠标移入事件 Cesium.ScreenS…

支持多医院使用的云HIS医院信息化管理系统源码 SaaS模式

一、什么是HIS系统 HIS系统(Hospital InformationSystem)是医院信息化建设的核心组成部分,它是为了管理和运营医院而设计和开发的一套综合性的信息系统。HIS系统通过整合医院各个部门和业务流程的数据和信息,实现了医院内部的信息…

Uncaught ReferenceError: VueRouter is not defined

没有引入完全,报缺什么就引入什么 import * as VueRouter from vue-router;

ElasticSearch 文档操作

批量操作 语法 批量操作对json有严格的要求,每个json串不能换行,只能放在同一行,相邻的json串之间必须要有换行。每个操作必须是一对json串(delete语法除外) { action: { metadata }} { request body } { ac…

[幻灯片]软件需求设计方法学全程实例剖析-01-概述

DDD领域驱动设计批评文集 做强化自测题获得“软件方法建模师”称号 《软件方法》各章合集 pdf下载:umlchina.com/training/umlchina_01_overview.pdf UMLChina公众号精选(20231222更新)按ABCD工作流分类

格密码基础:垂直子空间与子格,q-ary垂直格

目录 一.写在前面 二.子空间垂直 2.1 理论解释 2.2 举例分析 三. 零空间 3.1 零空间与q-ary垂直格 3.2 零空间与行/列空间 四. 格密码相关 一.写在前面 格密码中的很多基础原语都来自于线性代数的基本概念,比如举几个例子: 格密码中的非满秩格…

uniapp中如何使用image图片

当在UniApp中使用图片时&#xff0c;可以通过<image>标签将图片显示在页面上。这个标签可以指定src属性来引用图片&#xff0c;并且可以通过mode属性来设置图片的显示模式。除此之外&#xff0c;还可以利用click事件来实现图片的点击事件。在编写代码时&#xff0c;要注意…

Pr2024 for Mac/win中文版:为创意无限延展的全新时代

随着科技的不断进步和创新&#xff0c;影视制作行业也在不断发展。作为专业视频编辑软件的领军者&#xff0c;Premiere Pro于2024年推出了全新的版本Pr2024&#xff0c;为创意无限延展的全新时代揭开了崭新的篇章。 Pr2024以其强大的功能和卓越的性能&#xff0c;为用户带来了…

广州华锐互动VRAR:VR煤矿安全警示教育系统提供真实生动的场景体验

随着科技的不断发展&#xff0c;虚拟现实&#xff08;VR&#xff09;技术已经逐渐渗透到各个领域&#xff0c;为人们的生活带来了诸多便利。在煤矿行业&#xff0c;VR技术的应用也日益受到关注。广州华锐互动开发的VR煤矿安全警示教育系统&#xff0c;旨在通过虚拟现实技术&…

idea导入spring-framework异常:error: cannot find symbol

从github上clone代码spring-framework到本地后导入idea&#xff0c;点击gradle构建后控制台提示异常&#xff1a; 具体异常信息&#xff1a; /Users/ZengJun/Desktop/spring-framework/buildSrc/src/main/java/org/springframework/build/KotlinConventions.java:44: error:…

锂空气电池,预计到2025年将达到17.8亿美元

锂空气电池是一种可充电电池&#xff0c;它利用空气中的氧气与锂离子发生反应来发电。它们具有提供高能量密度的潜力&#xff0c;使其成为电动汽车和其他储能应用的有前途的技术。然而&#xff0c;锂空气电池的开发仍处于早期阶段&#xff0c;在商业化之前需要克服一些挑战。全…

swagger1.2 apiPost工具测试接口没有问题,换成swagger 接口调测时报错 Required request body is missing

把 请求方法由get换成post GetMapping换成 PostMapping 原因apiPost自动把请求json参数封装到请求体里了&#xff0c; 但swagger没有封装&#xff0c;通过networker可以看到载荷里并没有任何东西

Ansys Speos | 3D Texture 车灯案例应用

Speos 3D Texture功能提供了一种解决方案&#xff0c;可以绕过 CAD 系统限制来设计和模拟数百万个小图案&#xff1a;pattern图案的分布类型和重复次数。3D Texture可用于设计照明系统&#xff0c;例如光导、车灯、亮度增强膜 &#xff08;BEF&#xff09; 和由数百万个几何元素…

CSS进度条动画

CSS进度条移动 <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta http-equiv"X-UA-Compatible" content"IEedge"><meta name"viewport" content"widthdevice-widt…

数据结构学习 Leetcode72 编辑距离

关键词&#xff1a;动态规划 最长公共子序列 题目&#xff1a; 思路&#xff1a; 这题我虽然做出来了但是还是有点迷糊。首先&#xff0c;这道题一定是和最长公共子序列相似的。 所以往最长公共子序列方向思考&#xff0c;考虑的它的状态和转移方程以及边界。 状态和转移方…

英国允许法官使用ChatGPT写裁决书,并公布官方指南!

知名媒体The Week消息&#xff0c;英格兰和威尔士地区的法官&#xff0c;允许使用ChatGPT撰写法律裁决书。 英国的司法官网已经发布了官方指南&#xff0c;详细描述了使用ChatGPT的正确使用方法、潜在风险以及示例&#xff0c;同时适用于首席大法官、高级庭长等负责司法的所有…

2023年安徽省职业院校技能大赛(高职组)“区块链技术应用”赛项竞赛任务书

2023年安徽省职业院校技能大赛&#xff08;高职组&#xff09;“区块链技术应用”赛项竞赛任务书 目录 2023年安徽省职业院校技能大赛&#xff08;高职组&#xff09;“区块链技术应用”赛项竞赛任务书 模块一&#xff1a;区块链产品方案设计及系统运维&#xff08;35分&…