• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

求防火墙RBM配置

3小时前提问
  • 0关注
  • 0收藏,47浏览
hhxx 二段
粉丝:0人 关注:3人

问题描述:

求防火墙RBM配置

最佳答案

已采纳
粉丝:26人 关注:1人

H3C防火墙的RBM(Remote Backup Management,远端备份管理)双机热备,通常与VRRP(虚拟路由冗余协议) 配合使用。

一份典型的“主备模式”配置可以分为以下几个关键步骤。

📝 配置前的准备

  • 组网规划:规划好管理接口、HA心跳接口、业务接口的IP地址,并确定VRRP的虚拟IP(VIP)。

  • 设备互通:确保两台防火墙的管理接口HA心跳接口(用于同步数据)和业务接口(用于VRRP协商)的二层网络是互通的

  • 版本一致:确保两台设备的软件版本完全一致。

⚙️ 基础配置步骤(以主备模式为例)

下面的步骤和命令以H3C Comware V7平台为例。

1. 配置接口IP及安全域

分别在两台防火墙上,为管理口HA心跳口业务口配置IP地址,并将它们加入相应的安全域。

  • 主防火墙 (FW1) 示例:

    text
    # 配置HA心跳接口 (假设为G1/0/0) [FW1] interface GigabitEthernet 1/0/0 [FW1-GigabitEthernet1/0/0] ip address 10.0.0.1 255.255.255.0 [FW1-GigabitEthernet1/0/0] quit # 配置下联业务接口 (假设为G1/0/5) [FW1] interface GigabitEthernet 1/0/5 [FW1-GigabitEthernet1/0/5] ip address 10.0.1.2 255.255.255.0 [FW1-GigabitEthernet1/0/5] quit # 将接口加入安全域 [FW1] security-zone name Trust [FW1-security-zone-Trust] import interface GigabitEthernet 1/0/5 [FW1-security-zone-Trust] quit
  • 备防火墙 (FW2) 示例:配置类似,IP地址规划不同,例如HA口为 10.0.0.2,下联业务口为 10.0.1.3

2. 开启RBM功能并指定角色

主防火墙上开启RBM并指定其为主设备,同时指定HA心跳接口。

text
[FW1] remote-backup group [FW1-remote-backup-group] remote-backup-group role primary # 指定角色为主 [FW1-remote-backup-group] width="12" height="12" viewBox="0 0 12 12" fill="none">

备防火墙上执行类似操作,但角色为secondary

text
[FW2] remote-backup group [FW2-remote-backup-group] remote-backup-group role secondary [FW2-remote-backup-group] width="12" height="12" viewBox="0 0 12 12" fill="none">

3. 在业务接口上配置VRRP

主防火墙的业务接口上,创建VRRP组并设置虚拟IP(VIP)。该VIP将作为下游设备的网关。

  • 主防火墙 (FW1):

    text
    [FW1] interface GigabitEthernet 1/0/5 [FW1-GigabitEthernet1/0/5] vrrp vrid 10 virtual-ip 10.0.1.1 255.255.255.0 active

    此处 active 参数表示该防火墙在该VRRP组中为活动(Master)角色

  • 备防火墙 (FW2):

    text
    [FW2] interface GigabitEthernet 1/0/5 [FW2-GigabitEthernet1/0/5] vrrp vrid 10 virtual-ip 10.0.1.1 255.255.255.0 standby

    此处 standby 参数表示该防火墙在该VRRP组中为备份(Backup)角色

4. 配置安全策略并放行业务流量

根据实际需求,配置从TrustUntrust等方向的安全策略,放行内网到外网的访问流量。

text
[FW1] security-policy ip [FW1-security-policy-ip] rule 1 name permit-trust-to-untrust [FW1-security-policy-ip-1] source-zone trust [FW1-security-policy-ip-1] destination-zone untrust [FW1-security-policy-ip-1] action pass

5. (可选)允许单独管理备设备

默认情况下,备设备的业务接口可能不允许管理访问。如需从业务网络直接管理备设备,需在主设备上开启配置同步

text
[FW1] system-view [FW1] hrp enable [FW1] hrp management-interface include all

🔍 验证与维护

配置完成后,可以使用以下命令检查状态:

  • 查看RBM状态display remote-backup-group status

  • 查看VRRP状态display vrrp

  • 查看资源使用情况display rbm resource usage

暂无评论

2 个回答
粉丝:23人 关注:2人

组网说明(三层出口标准主备)

  • FW-A(主):GE1/0/1 Untrust 外网,GE1/0/2 Trust 内网,GE1/0/3 RBM 心跳通道
  • FW-B(备):GE1/0/1 Untrust 外网,GE1/0/2 Trust 内网,GE1/0/3 RBM 心跳通道
  • 心跳互联地址:FW-A:192.168.200.1/30;FW-B:192.168.200.2/30
  • 外网 VRRP VRID1,虚拟 IP:203.0.0.254
  • 内网 VRRP VRID2,虚拟 IP:10.0.0.254
重要:RBM 负责配置 / 会话同步、统一控制所有 VRRP 状态;VRRP 负责流量网关切换

一、FW-A(主设备 primary)完整配置

plaintext
system-view #1、接口基础配置 interface GigabitEthernet 1/0/1 port link-mode route ip address 203.0.0.1 255.255.255.0 #安全域 security-zone Untrust add interface GigabitEthernet 1/0/1 quit interface GigabitEthernet 1/0/2 port link-mode route ip address 10.0.0.1 255.255.255.0 security-zone Trust add interface GigabitEthernet 1/0/2 quit #RBM心跳口(禁止加入业务安全域) interface GigabitEthernet 1/0/3 port link-mode route ip address 192.168.200.1 255.255.255.252 quit #2、VRRP配置 interface GigabitEthernet 1/0/1 vrrp vrid 1 virtual-ip 203.0.0.254 active vrrp vrid 1 priority 120 quit interface GigabitEthernet 1/0/2 vrrp vrid 2 virtual-ip 10.0.0.254 active vrrp vrid 2 priority 120 quit #3、RBM核心配置 remote-backup group local-ip 192.168.200.1 remote-ip 192.168.200.2 data-channel interface GigabitEthernet 1/0/3 device-role primary hot-backup enable #开启会话表同步 configuration auto-sync enable #开启配置自动同步 preempt-mode timer delay 60 #抢占延时60s,避免震荡 delay-time 1 #切换延迟1秒 quit #4、Track监控业务接口(接口down自动切换) track 1 interface GigabitEthernet 1/0/1 track 2 interface GigabitEthernet 1/0/2 remote-backup group track 1 track 2 quit

二、FW-B(备设备 secondary)完整配置

plaintext
system-view #1、接口基础配置 interface GigabitEthernet 1/0/1 port link-mode route ip address 203.0.0.2 255.255.255.0 security-zone Untrust add interface GigabitEthernet 1/0/1 quit interface GigabitEthernet 1/0/2 port link-mode route ip address 10.0.0.2 255.255.255.0 security-zone Trust add interface GigabitEthernet 1/0/2 quit #心跳口 interface GigabitEthernet 1/0/3 port link-mode route ip address 192.168.200.2 255.255.255.252 quit #2、VRRP,全部绑定standby interface GigabitEthernet 1/0/1 vrrp vrid 1 virtual-ip 203.0.0.254 standby vrrp vrid 1 priority 100 quit interface GigabitEthernet 1/0/2 vrrp vrid 2 virtual-ip 10.0.0.254 standby vrrp vrid 2 priority 100 quit #3、RBM核心配置 remote-backup group local-ip 192.168.200.2 remote-ip 192.168.200.1 data-channel interface GigabitEthernet 1/0/3 device-role secondary hot-backup enable configuration auto-sync enable preempt-mode timer delay 60 delay-time 1 quit #4、监控业务接口 track 1 interface GigabitEthernet 1/0/1 track 2 interface GigabitEthernet 1/0/2 remote-backup group track 1 track 2 quit

三、关键必懂知识点

  1. vrrp active / standby
    RBM 环境不能只配置 priority,必须指定 active/standby;RBM 统一控制 VRRP 组状态,主备切换时自动同步修改 VRRP 转发角色。
  2. 配置同步规则
    开启configuration auto-sync enable后,只需要在主设备配置安全策略、NAT、对象、ACL,自动同步到备机;
接口 IP、VRRP 优先级、RBM 本身配置不会同步,两台设备独立配置。
  1. 心跳通道要求
  • 心跳口不要和业务共用接口,独立网线;
  • 心跳链路故障会产生双主风险,重要场景建议双线心跳;
  • 心跳口不要加入 Trust/Untrust 安全域。
  1. 会话备份 hot-backup enable
    保障切换后已有连接不中断;IPSec、SSL VPN 等特殊业务额外配套相关备份命令。

四、常用验证排查命令

plaintext
display remote-backup group #查看RBM状态、主备角色 display remote-backup session #查看RBM通道建立情况 display vrrp brief #查看VRRP状态 display remote-backup sync-status #查看配置同步状态

五、实施避坑清单

  1. 两台防火墙固件大版本必须一致,推荐完全相同版本;
  2. 先打通 RBM 心跳互通,再启用 RBM;
  3. 抢占延时preempt-mode timer delay建议≥30s,防止链路震荡来回切换;
  4. 不要同时开启 IRF+RBM;F1050 不支持 IRF,仅支持 RBM;
  5. 切换测试:关闭主设备外网接口,观察 VRRP、RBM 状态、业务是否平滑迁移;
  6. 如果是透明模式,去掉接口 IP,配置 Vlan-interface+VRRP 即可,RBM 逻辑不变。

六、极简总结

  1. RBM 实现配置同步 + 会话同步 + 统一管控 VRRP;VRRP 负责流量网关;
  2. 主备设备分别配置接口 IP、RBM 参数;业务策略只在主上配置自动同步;
  3. VRRP 必须区分 active/standby,配合 track 监控业务链路;
  4. 独立接口作为 RBM 心跳链路,降低脑裂风险。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明