最佳答案
H3C防火墙的RBM(Remote Backup Management,远端备份管理)双机热备,通常与VRRP(虚拟路由冗余协议) 配合使用。
一份典型的“主备模式”配置可以分为以下几个关键步骤。
组网规划:规划好管理接口、HA心跳接口、业务接口的IP地址,并确定VRRP的虚拟IP(VIP)。
版本一致:确保两台设备的软件版本完全一致。
下面的步骤和命令以H3C Comware V7平台为例。
分别在两台防火墙上,为管理口、HA心跳口和业务口配置IP地址,并将它们加入相应的安全域。
主防火墙 (FW1) 示例:
备防火墙 (FW2) 示例:配置类似,IP地址规划不同,例如HA口为 10.0.0.2,下联业务口为 10.0.1.3。
在主防火墙上开启RBM并指定其为主设备,同时指定HA心跳接口。
在备防火墙上执行类似操作,但角色为secondary。
在主防火墙的业务接口上,创建VRRP组并设置虚拟IP(VIP)。该VIP将作为下游设备的网关。
主防火墙 (FW1):
备防火墙 (FW2):
根据实际需求,配置从Trust到Untrust等方向的安全策略,放行内网到外网的访问流量。
默认情况下,备设备的业务接口可能不允许管理访问。如需从业务网络直接管理备设备,需在主设备上开启配置同步。
配置完成后,可以使用以下命令检查状态:
重要:RBM 负责配置 / 会话同步、统一控制所有 VRRP 状态;VRRP 负责流量网关切换
system-view
#1、接口基础配置
interface GigabitEthernet 1/0/1
port link-mode route
ip address 203.0.0.1 255.255.255.0
#安全域
security-zone Untrust
add interface GigabitEthernet 1/0/1
quit
interface GigabitEthernet 1/0/2
port link-mode route
ip address 10.0.0.1 255.255.255.0
security-zone Trust
add interface GigabitEthernet 1/0/2
quit
#RBM心跳口(禁止加入业务安全域)
interface GigabitEthernet 1/0/3
port link-mode route
ip address 192.168.200.1 255.255.255.252
quit
#2、VRRP配置
interface GigabitEthernet 1/0/1
vrrp vrid 1 virtual-ip 203.0.0.254 active
vrrp vrid 1 priority 120
quit
interface GigabitEthernet 1/0/2
vrrp vrid 2 virtual-ip 10.0.0.254 active
vrrp vrid 2 priority 120
quit
#3、RBM核心配置
remote-backup group
local-ip 192.168.200.1
remote-ip 192.168.200.2
data-channel interface GigabitEthernet 1/0/3
device-role primary
hot-backup enable #开启会话表同步
configuration auto-sync enable #开启配置自动同步
preempt-mode timer delay 60 #抢占延时60s,避免震荡
delay-time 1 #切换延迟1秒
quit
#4、Track监控业务接口(接口down自动切换)
track 1 interface GigabitEthernet 1/0/1
track 2 interface GigabitEthernet 1/0/2
remote-backup group
track 1
track 2
quit
system-view
#1、接口基础配置
interface GigabitEthernet 1/0/1
port link-mode route
ip address 203.0.0.2 255.255.255.0
security-zone Untrust
add interface GigabitEthernet 1/0/1
quit
interface GigabitEthernet 1/0/2
port link-mode route
ip address 10.0.0.2 255.255.255.0
security-zone Trust
add interface GigabitEthernet 1/0/2
quit
#心跳口
interface GigabitEthernet 1/0/3
port link-mode route
ip address 192.168.200.2 255.255.255.252
quit
#2、VRRP,全部绑定standby
interface GigabitEthernet 1/0/1
vrrp vrid 1 virtual-ip 203.0.0.254 standby
vrrp vrid 1 priority 100
quit
interface GigabitEthernet 1/0/2
vrrp vrid 2 virtual-ip 10.0.0.254 standby
vrrp vrid 2 priority 100
quit
#3、RBM核心配置
remote-backup group
local-ip 192.168.200.2
remote-ip 192.168.200.1
data-channel interface GigabitEthernet 1/0/3
device-role secondary
hot-backup enable
configuration auto-sync enable
preempt-mode timer delay 60
delay-time 1
quit
#4、监控业务接口
track 1 interface GigabitEthernet 1/0/1
track 2 interface GigabitEthernet 1/0/2
remote-backup group
track 1
track 2
quit
configuration auto-sync enable后,只需要在主设备配置安全策略、NAT、对象、ACL,自动同步到备机;接口 IP、VRRP 优先级、RBM 本身配置不会同步,两台设备独立配置。
display remote-backup group #查看RBM状态、主备角色
display remote-backup session #查看RBM通道建立情况
display vrrp brief #查看VRRP状态
display remote-backup sync-status #查看配置同步状态
preempt-mode timer delay建议≥30s,防止链路震荡来回切换;
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论