有在核心交换机堆叠的环境下,将防火墙部署为RBM主备模式是完全可行的。
这两种方案的核心区别在于交换机与防火墙之间的互联方式,各有侧重:
| 对比维度 | 方案一:二层网络 + VRRP (主备) | 方案二:三层网络 + 动态路由 (主备) |
|---|---|---|
| 对接方式 | 防火墙与交换机之间跑二层,通过VRRP协议提供虚拟网关地址。 | 防火墙与交换机之间跑三层,通过动态路由协议(如OSPF)交换路由信息。 |
| 适用场景 | 防火墙作为网络网关,上下行流量都必须经过防火墙。 | 网络规模较大,已有动态路由协议,防火墙旁挂作为安全业务节点。 |
| 优点 | 配置简单,所有流量路径清晰,便于统一管控。 | 灵活性高,便于引入路由策略(如策略路由PBR)引导流量,扩展性好。 |
| 缺点 | 流量可能绕行,对防火墙性能要求较高。 | 配置相对复杂,需要精心设计路由协议,防止次优路径。 |
此方案是经典的“网关模式”部署。
首先,在两台防火墙上配置RBM,建立心跳和数据同步通道。
在上下行业务接口上配置VRRP,并将VRRP组与RBM关联。
交换机侧配置相对简单,在VLAN接口下将默认路由指向防火墙的VRRP虚拟网关即可。
此方案适用于防火墙旁挂的场景。
RBM基础配置与方案一相同,请参考上文。
配置OSPF,并启用RBM对路由开销的调整功能,确保流量优先走主设备。
adjust-cost ospf enable命令会在备设备上自动增加OSPF开销值(Cost),使交换机优先通过主设备转发流量。
配置OSPF,并务必在两台交换机互联的三层接口上,通过ospf peer命令抑制它们之间的OSPF邻居关系,以避免产生等价路由,防止流量绕行或丢包。
peer-link带宽或造成丢包。RBM vs. IRF:对于V7平台的防火墙,官方更推荐使用RBM而非IRF做双机热备。因为RBM不存在“会话跨框”问题,主备切换更稳定可靠。
链路聚合:RBM防火墙不支持跨设备链路聚合。因此,建议在方案二中使用三层路由接口与交换机对接,避免使用二层链路聚合。
M-LAG 高级对接:如果交换机支持M-LAG技术,也可用于连接RBM防火墙。
配置同步:配置完成后,在RBM主设备上执行 configuration manual-sync 命令,将配置手工同步到备设备。
状态验证:使用 dis remote-backup-group status 命令检查HA状态是否为 primary/secondary,并通过 display vrrp 确认VRRP状态正常。
暂无评论
互联网
↑
[出口路由器/光猫]
↑
┌─────────────────┐
│ 防火墙A (RBM主) │◄──心跳/同步线──►│ 防火墙B (RBM备) │
└─────────┬───────┘ └───────┬───────┘
│ │
└───────────┬─────────────────────┘
│
┌─────────────────────┐
│ 核心交换机(IRF堆叠)│
└───────────┬─────────┘
↓
内网服务器/终端
save
backup startup-configuration to tftp://x.x.x.x/fw.cfg
10.255.255.0/30(独立 VLAN / 接口)192.168.1.1/24(VIP)# 先取消IRF模式(重启生效)
undo chassis convert mode irf
reboot
# 重启后确认:独立模式
display chassis-mode
# 显示:independent
注意:拆 IRF 会清空堆叠相关配置,业务接口 / 策略需重新配置。
system-view
sysname FW_A
# 心跳接口(建议专用口/万兆口)
interface GigabitEthernet 1/0/24
port link-mode route
ip address 10.255.255.1 255.255.255.252
description RBM_Control
# 启用RBM
remote-backup group
# 本端/对端IP(心跳口)
local-ip 10.255.255.1
remote-ip 10.255.255.2
# 数据同步通道
data-channel interface GigabitEthernet 1/0/24
# 角色:主/备
device-role primary
# 主备模式(默认)
undo backup-mode
# 热备份(会话/NAT同步)
hot-backup enable
# 配置自动同步
configuration auto-sync enable
# 监控上下行接口(故障切换)
track interface GigabitEthernet 1/0/1 # 外网WAN
track interface GigabitEthernet 1/0/2 # 内网LAN
quit
system-view
sysname FW_B
interface GigabitEthernet 1/0/24
port link-mode route
ip address 10.255.255.2 255.255.255.252
description RBM_Control
remote-backup group
local-ip 10.255.255.2
remote-ip 10.255.255.1
data-channel interface GigabitEthernet 1/0/24
device-role secondary
hot-backup enable
configuration auto-sync enable
track interface GigabitEthernet 1/0/1
track interface GigabitEthernet 1/0/2
quit
# 先建Reth接口
interface Reth 1
member interface GigabitEthernet 1/0/2 # 本设备内网口
ip address 192.168.1.2 255.255.255.0 # 实IP(备机设为192.168.1.3)
# 配置VRRP(内网网关VIP)
vrrp vrid 1
virtual-ip 192.168.1.1
priority 120 # 主120,备100
track 1 reduced 30 # 外网故障降优先级
quit
interface Reth 2
member interface GigabitEthernet 1/0/1
# PPPoE示例
pppoe-client dial-bundle-number 1
# 静态IP示例
# ip address x.x.x.x 255.255.255.0
# gateway x.x.x.1
quit
# 拨号接口
interface Dialer 1
ip address pppoe
nat outbound
quit
# 核心交换机(IRF)
interface Bridge-Aggregation 10
port link-type trunk
port trunk permit vlan all # 业务VLAN
port trunk pvid vlan 1
# 分别接入两台防火墙
interface GigabitEthernet 1/0/5
port link-aggregation group 10
interface GigabitEthernet 2/0/5
port link-aggregation group 10
# 主设备
remote-backup group
backup-mode dual-active # 双主
quit
# 内网配两个VRRP组
# VRRP 1:FW_A主 FW_B备
# VRRP 2:FW_B主 FW_A备
# 查看RBM状态
display remote-backup group
# 显示:Primary/Secondary、Hot-backup: Enabled
# 查看Reth接口
display interface reth
# 状态:Up
# 查看VRRP
display vrrp brief
# 状态:Master/Backup
# 查看会话同步
display session table statistics
# 主备数量接近一致
hot-backup enable后,会话 / NAT / 策略实时同步,切换毫秒级、不断流。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论