之前的教程案例,防火墙采用 IRF ,或者 vrrp 做双机热备,最上层是有路由器,是比较好设置
现在有个项目,现用防火墙直接连电信光猫,下连三层交换机,刚买了同款型号的 F1020防火墙,需要在备份。那么问题来了:
疑惑1:2台F1020做IRF,上连设备是电信光猫,做不了聚合,同时接2台防火墙就有环路,所以运行时只能插1台防火墙?
疑惑2: 2台F1020内网做VRRP,那么公网出口就要分别设置2个公网IP。但是客户有自建网站、VPN、网服务器的映射,出口只能是一个公网IP
所以类似这样子的情况,怎么做双机热备呢
(0)
最佳答案
疑惑1:2台F1020做IRF,上连设备是电信光猫,做不了聚合,同时接2台防火墙就有环路,所以运行时只能插1台防火墙?
——单根线连的话防火墙也起不了主备切换的效果,设备挂了只能手动切换线路。
疑惑2: 2台F1020内网做VRRP,那么公网出口就要分别设置2个公网IP。但是客户有自建网站、VPN、网服务器的映射,出口只能是一个公网IP
——可以在防火墙和光猫之间放个小交换机,然后防火墙做冗余口冗余组
(0)
谢谢你的回答。对于第二条加交换机,我也考虑过。同样的原理,交换机到电信光猫也做不了聚合,还是 单链路。所以多台出口设备,1个公网IP,出口设备与电信光猫是做不了主备,还是得靠手动切换了
做VRRP,可以只设置一个公网IP,其余使用内网地址
(0)
是的
你这个指出口也做 VRRP ?
是的
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢你的回答。对于第二条加交换机,我也考虑过。同样的原理,交换机到电信光猫也做不了聚合,还是 单链路。所以多台出口设备,1个公网IP,出口设备与电信光猫是做不了主备,还是得靠手动切换了