• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

两台防火墙二层主备

2021-06-15提问
  • 0关注
  • 1收藏,2293浏览
ChenC 二段
粉丝:1人 关注:0人

问题描述:

两台防火墙,二层透明模式,如何做到设备主备部署?

组网及组网描述:


最佳答案

粉丝:146人 关注:1人

直接堆叠

上下行对接链路聚合设置接口优先级+设置最大选中 ,但这样上下不好联动。


建议采用下面这种配置方式:

某局点部署安全生产专网,业务网关在下联汇聚交换机上,在网关和上联核心交换机中间部署防火墙作安全审计,要求做纯二层透传,并且结合IRF和冗余组提高网络可靠性。


1FW1060设备做纯二层透传,做IRF

2、在正常情况下,FW1060主接口被聚合口选中,同时为冗余组的主设备,流量走FW1060主;

3、当主FW1060的链路出现故障时,聚合口内成员口发生切换,冗余组的主备发生联动切换,流量切至备FW1060

4、当主FW1060的链路故障恢复后,由主FW1060继续承担流量转发功能;


配置思路

1、两台F1060做堆叠,与下游设备单臂互联,配置为纯二层;

2、互联链路可以是物理链路、子接口、vlan-interface,两台设备各出一个接口组成聚合口,设置聚合组中的最大选中端口数为1,同时设置主设备接口的聚合成员优先级高,此时备机的聚合成员接口down

3、上下游设备通过活动成员链路上送主设备;

4、配置冗余组,主备设备track本设备聚合成员接口;

5、上下行设备配置OSPF的情况下,单纯聚合口切换不会导致OSPF路由重新收敛。

 

一、配置核心交换机

(1)       创建聚合口,配置物理口并加入到聚合口中

创建三层路由聚合口,配置IP地址。

<H3C> system-view

[H3C] interface Route-Aggregation 1

[H3C-Route-Aggregation1] ip address 172.19.47.1 255.255.255.252

配置聚合链路成员口最大选中数为1

[H3C-Route-Aggregation1] link-aggregation selected-port maximum 1

[H3C-Route-Aggregation1] quit

配置物理接口。

[H3C] interface GigabitEthernet 1/0/12

[H3C-GigabitEthernet1/0/12] port link-mode route

配置高优先级10

[H3C-GigabitEthernet1/0/12] link-aggregation port-priority 10

# 加入三层聚合口中

[H3C-GigabitEthernet1/0/12] port link-aggregation group 1

配置另一个物理接口。

[H3C]interface GigabitEthernet1/0/13

[H3C-GigabitEthernet1/0/13] port link-mode route

配置低优先级100

[H3C-GigabitEthernet1/0/13] link-aggregation port-priority 100

加入三层聚合口1中。

[H3C-GigabitEthernet1/0/12] port link-aggregation group 1

[H3C-GigabitEthernet1/0/12] quit

(2)       配置本地LoopBack口。

[H3C] interface LoopBack1

[H3C-LoopBack1] ip address 192.168.0.1 255.255.255.255

[H3C-LoopBack1] quit

(3)       配置OSPF进程并把对应网段路由加入OSPF进程中。

[H3C] ospf 47

[H3C-ospf-47] area 0.0.0.0

[H3C-ospf-47-area-0.0.0.0] network 172.19.47.1 0.0.0.3

[H3C-ospf-47-area-0.0.0.0] network 192.168.0.1 0.0.0.0

[H3C-ospf-47-area-0.0.0.0] quit

[H3C-ospf-47] quit

二、配置防火墙

(1)FW做堆叠和BFD MAD(略)

(2)开启会话同步功能

[H3C] session synchronization enable

(3)创建聚合口,配置物理口并加入到对应聚合口中

创建VLAN 100FW与上下行设备连接的端口做二层透传。

[H3C] vlan 100

创建二层聚合口1,把FW与上行SW相连的端口加入该聚合口。

[H3C] interface Bridge-Aggregation1

[H3C-Bridge-Aggregation1] port access vlan 100

配置聚合链路成员口最大选中数为1

[H3C-Bridge-Aggregation1] link-aggregation selected-port maximum 1

把对应物理口加入二层聚合口1中,并配置链路聚合端口的优先级。

[H3C] interface GigabitEthernet1/0/13

[H3C-gigabitethernet-1/0/13] port link-mode bridge

[H3C-gigabitethernet-1/0/13] port access vlan 100

配置端口高优先级10

[H3C-gigabitethernet-1/0/13] link-aggregation port-priority 10

加入链路聚合口1

[H3C-gigabitethernet-1/0/13] port link-aggregation group 1

配置备设备上与上行SW连接的端口,加入VLAN 100

[H3C] interface GigabitEthernet2/0/13

[H3C-gigabitethernet-2/0/13] port link-mode bridge

[H3C-gigabitethernet-2/0/13] port access vlan 100

配置低优先级100

[H3C-gigabitethernet-2/0/13] link-aggregation port-priority 100

加入链路聚合口1

[H3C-gigabitethernet-2/0/13] port link-aggregation group 1

[H3C-gigabitethernet-2/0/13] quit

同理,创建二层聚合口2

[H3C] interface Bridge-Aggregation2

[H3C-Bridge-Aggregation2] port access vlan 100

配置聚合链路成员口最大选中数为1

[H3C-Bridge-Aggregation1] link-aggregation selected-port maximum 1

把主FW与下行SW相连的端口加入该聚合口2,并配置成员端口为高优先级。

[H3C] interface GigabitEthernet1/0/16

[H3C-gigabitethernet-1/0/16] port link-mode bridge

[H3C-gigabitethernet-1/0/16] port access vlan 100

[H3C-gigabitethernet-1/0/16] link-aggregation port-priority 10

[H3C-gigabitethernet-1/0/16] port link-aggregation group 2

[H3C-gigabitethernet-1/0/16] quit

把备FW与下行SW相连的端口加入该聚合口2,并配置成员端口为低优先级。

[H3C]interface GigabitEthernet2/0/16

[H3C-gigabitethernet-2/0/16] port link-mode bridge

[H3C-gigabitethernet-2/0/16] port access vlan 100

[H3C-gigabitethernet-2/0/16] link-aggregation port-priority 100

[H3C-gigabitethernet-2/0/16] port link-aggregation group 2

[H3C-gigabitethernet-2/0/16] quit

(4)配置安全域

具体安全域配置不做详细赘述,主体思路是将上联口加入trust域,将下联口加入untrust域,但是要注意把MAD BFD检测的vlan-interface1000加入trust域,否则MAD BFD检测报文无法通过,导致检测失败。

(5)配置track项,track物理接口

[H3C] track 7 interface GigabitEthernet2/0/13 physical

[H3C] track 8 interface GigabitEthernet2/0/16 physical

[H3C] track 9 interface GigabitEthernet1/0/13 physical

[H3C] track 10 interface GigabitEthernet1/0/16 physical

(6)配置冗余组

[H3C] redundancy group 2

添加node1

[H3C-redundancy-group-2] node 1

[H3C-redundancy-group-2-node-1] bind slot 1

配置为高优先级。

[H3C-redundancy-group-2-node-1] priority 100

# node1节点里track对应接口。

[H3C-redundancy-group-2-node-1] track 9 interface GigabitEthernet1/0/13

[H3C-redundancy-group-2-node-1] track 10 interface GigabitEthernet1/0/16

[H3C-redundancy-group-2-node-1] node-member interface GigabitEthernet1/0/13

[H3C-redundancy-group-2-node-1] node-member interface GigabitEthernet1/0/16

[H3C-redundancy-group-2-node-1] quit

添加node2

[H3C-redundancy-group-2] node 2

[H3C-redundancy-group-2-node-2] bind slot 2

配置为低优先级。

[H3C-redundancy-group-2-node-2] priority 50

# node2节点里track对应接口。

[H3C-redundancy-group-2-node-2] track 7 interface GigabitEthernet2/0/13

[H3C-redundancy-group-2-node-2] track 8 interface GigabitEthernet2/0/16

[H3C-redundancy-group-2-node-2] node-member interface GigabitEthernet2/0/13

[H3C-redundancy-group-2-node-2] node-member interface GigabitEthernet2/0/16

[H3C-redundancy-group-2-node-2] quit

[H3C-redundancy-group-2] quit

三、配置汇聚交换机

(1)配置IRF和BFD MAD(略)

(2)接口配置,包括二层聚合口和成员端口配置

创建vlan200

<H3C> system-view

[H3C] vlan 200

创建vlan-ingterface200

[H3C]interface Vlan-interface200

[H3C-Vlan-interface200] ip address 172.19.47.2 255.255.255.252

[H3C-Vlan-interface200] quit

创建二层聚合口2,并加入vlan200,配置链路聚合最大选中端口数为1

[H3C] interface Bridge-Aggregation2

[H3C-Bridge-Aggregation2] port access vlan 200

[H3C-Bridge-Aggregation2] link-aggregation selected-port maximum 1

配置LoopBack1地址。

[H3C] interface LoopBack1

[H3C-LoopBack1] ip address 192.168.0.2 255.255.255.255

添加聚合成员口,配置成员口高低优先级。

[H3C] interface GigabitEthernet1/1/3

[H3C-GigabitEthernet1/1/3] port link-mode bridge

[H3C-GigabitEthernet1/1/3] port access vlan 200

SW与主FW连接的接口配置为高优先级。

[H3C-GigabitEthernet1/1/3] link-aggregation port-priority 10

[H3C-GigabitEthernet1/1/3] port link-aggregation group 2

[H3C-GigabitEthernet1/1/3] quit

[H3C] interface GigabitEthernet2/1/3

[H3C-GigabitEthernet2/1/3] port link-mode bridge

[H3C-GigabitEthernet2/1/3] port access vlan 200

SW与备FW连接的接口配置为低优先级。

[H3C-GigabitEthernet2/1/3] link-aggregation port-priority 100

[H3C-GigabitEthernet2/1/3] port link-aggregation group 2

[H3C-GigabitEthernet2/1/3] quit

(1)       配置ospf进程并把对应网段路由加入OSPF进程中

[H3C] ospf 47

[H3C-ospf-47] area 0.0.0.0

[H3C-ospf-47-area-0.0.0.0] network 172.19.47.2 0.0.0.3

[H3C-ospf-47-area-0.0.0.0] network 192.168.0.2 0.0.0.0

[H3C-ospf-47-area-0.0.0.0] quit

 


1、IRF的配置中,做BFD MAD检测的vlan-interface1000要加入安全域trust中,否则MAD BFD检测报文不能通过防火墙,MAD BFD检测失败,无法正常工作;

2、防火墙设备上的二层聚合口及其成员口要带具体的vlan加入到对应的安全域中,否则报文无法通过防火墙;

3、防火墙做IRF,要开启会话同步功能。

回复ChenC:

一样的,那就是路由器和核心交换机都是二层聚合,然后在聚合口下配置trunk即可

叫我靓仔 发表时间:2021-06-15 更多>>

如果上行设备和下行设备是trunk,放行了多个vlan呢?

ChenC 发表时间:2021-06-15
回复ChenC:

一样的,那就是路由器和核心交换机都是二层聚合,然后在聚合口下配置trunk即可

叫我靓仔 发表时间:2021-06-15
1 个回答
雷碧 六段
粉丝:4人 关注:0人

轻轻松松配安全:https://zhiliao.h3c.com/topic/huati/1248

下载这个安全案例集,有案例

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明