暂无评论
一、模式定性:必须配置 RBM dual-active 双主模式
两台防火墙各接 1 条运营商专线、两条链路同时跑流量,不能用传统主备(主备只有一台防火墙干活,第二条专线闲置)。
FW1 上联运营商 A 线路,FW2 上联运营商 B 线路;
两台防火墙开启 RBM 双活 dual-active,互相同步配置、会话表、安全策略;
内网对接堆叠核心做两组 VRRP 负载分担,实现流量分流。
二、组网拓扑链路规划
外网层
线路 A → FW1 untrust 口;线路 B → FW2 untrust 口;FW1、FW2 单独拉一根心跳互联链路,做 RBM 数据同步通道。
内网层
FW1、FW2 内网口分别对接堆叠核心两台成员交换机,两端均做三层 Route-Aggregation 三层聚合,无单点链路故障。
核心:两台交换机 IRF 堆叠,内网网关部署在核心,配置两组 VRRP。
服务器接入核心,服务器自身主备部署,无需链路聚合。
三、流量怎么走(主主分流逻辑)
正常双活状态
内网一半网段 / 终端网关走 VRRP 组 1(FW1 为主、FW2 备),流量从 FW1 走运营商 A 上网;
另一半网段 / 终端网关走 VRRP 组 2(FW2 为主、FW1 备),流量从 FW2 走运营商 B 上网;
FW1、FW2 各自处理对应流量,两条运营商带宽同时利用;RBM 实时双向同步会话表,任意防火墙故障,流量自动切换到另一台防火墙对应的运营商链路。
故障切换
FW1 / 运营商 A 断网:VRRP 组 1 自动切为 FW2 做主,所有流量全部从 FW2 + 运营商 B 转发;
FW2 / 运营商 B 断网:VRRP 组 2 切为 FW1 做主,全网流量走 FW1 + 运营商 A。
回程不乱跑关键配置
防火墙全局开启 nat preserve-next-hop enable(保存下一跳),外网回包严格原路返回对应防火墙,避免来回串墙断流。
四、整套必须配置的模块
1、防火墙 RBM 双主基础(两台 FW 全部配置)
plaintext
remote-backup group
backup-mode dual-active # 开启双主模式
local-ip 心跳本端IP
remote-ip 对端心跳IP
data-channel ip 网段掩码
hot-backup enable
session sync enable # 会话同步,断网不掉业务
configuration sync enable # 配置自动同步
2、内网双 VRRP 负载分担(核心配合防火墙实现分流)
FW1:VRRP10(优先级 120 主)、VRRP20(优先级 100 备)
FW2:VRRP10(优先级 100 备)、VRRP20(优先级 120 主)
内网网段一半网关指向 VRRP10,一半指向 VRRP20,天然把流量拆分到两台防火墙。
3、三层聚合对接核心
FW 内网口与堆叠核心之间创建 Route-Aggregation 三层聚合口,三层 IP 互通,提升链路带宽 + 冗余。
4、多出口路由 + 链路健康探测(防止运营商断了还继续发包)
两台防火墙分别配置默认路由指向各自运营商网关,搭配 NQA+Track 检测运营商链路死活;运营商线路故障时,对应路由自动失效,流量全部切换至另一运营商线路。
5、安全配套
安全策略全域放行 trust→untrust;NAT 做 EasyIP / 地址池上网;开启会话同步、原路回程 NAT。
6、服务器部分
服务器主备部署,静态 IP 接入堆叠核心即可;核心 IRF 本身冗余,服务器不用做链路聚合。
五、优缺点说明
优点:两条运营商带宽同时利用、互为备份;单防火墙 / 单线故障自动切换,业务无中断;核心堆叠消除交换机单点故障。
约束:内网需要划分两组网关实现分流;如果内网全部终端只使用同一个网关,则无法天然负载分担,只能靠防火墙做策略路由 / PBR 分流。
六、极简总结
防火墙 RBM 配置dual-active 双主,不能主备;依靠两组 VRRP 实现流量分流,两条专线同时承载流量。
流量逻辑:两组内网网关分别走两台防火墙 + 两条外网线路;任意链路故障,VRRP 自动切换全部流量至存活线路。
必开特性:RBM 会话同步、nat preserve-next-hop 原路回程、NQA 链路探测、两端三层聚合对接堆叠核心。
服务器仅需接入堆叠核心,自身主备即可。
暂无评论
根据你的需求,两台防火墙必须配置为 RBM(Remote Backup Management,远程备份管理)双主模式(也称双活模式)。只有这样才能让两台防火墙和两条专线同时工作,实现流量负载分担。
你判断“做主主”是完全正确的。只有双主模式才能让两台防火墙同时处理业务,充分利用两条专线的带宽。而传统的主备模式在正常情况下只有一台设备工作,另一条专线会处于闲置状态。
你的整体方案可以这样规划:
接口与安全域:为连接专线的接口配置公网IP,连接核心的接口配置私网IP,并正确划分安全域(如Untrust、Trust)。
RBM双主模式:在RBM配置中,将备份模式明确指定为双主模式(dual-active) 。
NAT注意事项:如果使用NAT,且为PAT模式,为避免NAT端口冲突,需在命令中指定主备设备。
链路检测:配置NQA(Network Quality Analyzer) 或BFD(Bidirectional Forwarding Detection) 来检测链路健康状态。当检测到链路故障时,可以自动切换路由,实现业务不中断。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论