在你的这个网络架构中,串联部署两台防火墙时,H3C官方当前主推的RBM双主透明模式,是比传统IRF更优的方案。
根据你的需求,核心和汇聚之间的三层聚合+OSPF点对点配置不需改动。两台防火墙以二层透明模式(即桥接模式)串联于两者之间,流量的出入路径都保持不变。
创建VLAN:在防火墙上创建一个专用VLAN用于二层透传业务流量。
配置业务接口:将与核心和汇聚交换机相连的物理口配置为二层口并允许VLAN 100通过。
port link-type trunk 和 port trunk permit vlan 100 替代Access相关命令。配置安全域:将上下行业务接口加入安全域,并创建安全策略放行流量。RBM双主模式下,默认会同步安全策略,只需在主设备上配置一次即可。
配置HA通道:指定一个独立的物理口(如G1/0/3)作为RBM的心跳接口,用于两台防火墙同步会话表等关键状态信息。
配置接口心跳:将上下行业务接口(G1/0/1, G1/0/2)关联到RBM组中,以实现链路状态的同步监控。
这是保障冗余与带宽的关键,也是RBM双主模式与传统IRF的最大区别。你的核心和汇聚交换机是两组独立的IRF堆叠系统,因此需要分别创建两个独立的聚合口。
核心交换机侧(假设为Bridge-Aggregation 10):
暂无评论
汇聚IRF ——(三层聚合 LACP+OSPF)——
|
防火墙(透明双主)
|
核心IRF ——(三层聚合 LACP+OSPF)——
# 关闭HTTP,开启SSH
ip http shutdown
ip ssh server enable
# 定义管理VLAN(可选,不影响业务透传)
vlan 4000
# 透明模式全局开启
ip redirect enable
ip fast-forwarding enable
interface GigabitEthernet1/0/1
port link-mode bridge
port access vlan 4000
port link-type trunk
port trunk permit vlan all
stp disable
interface GigabitEthernet1/0/2
port link-mode bridge
port access vlan 4000
port link-type trunk
port trunk permit vlan all
stp disable
interface GigabitEthernet1/0/3
ip address 1.1.1.1 255.255.255.252
rbm
priority 120
preempt-mode enable
peer-ip 1.1.1.2
vpn-instance public
interface GigabitEthernet1/0/3
# 跟踪上下联口
track interface GigabitEthernet1/0/1
track interface GigabitEthernet1/0/2
rbm
priority 100
preempt-mode enable
peer-ip 1.1.1.1
vpn-instance public
interface GigabitEthernet1/0/3
track interface GigabitEthernet1/0/1
track interface GigabitEthernet1/0/2
security-policy
rule name OSPF
source-zone trust
destination-zone local
service ospf
action pass
rule name ALLOW_ALL
source-zone trust
destination-zone trust
action pass
# 关闭STP,防止影响上下网LACP
stp disable
# 关闭IGMP,不参与二层协议
undo igmp-snooping enable
# 开启透明会话备份
rbm session backup enable
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论