两台设备各自配置一套 SSL VPN 业务,但通过 VRRP 虚拟 IP 共享同一个入口,实现主备高可用。RBM 本身不把两台机器"合并"成一台,所以 SSL 配置本质上按两台独立设备来做。
⚠️ SSL VPN 功能仅支持在 RBM+VRRP 方式的主备模式下进行高可靠性部署,不支持在双机热备的其他模式下进行可靠性部署。
维度 | 主设备(Master) | 备设备(Backup) |
|---|---|---|
SSL VPN 网关配置 | 配一套(IP/端口/证书) | 配一套(参数与主一致) |
访问实例/资源/策略组 | 配一套 | 配一套(RBM 自动同步) |
业务入口 IP | 共用 VRRP 虚拟 IP | 共用 VRRP 虚拟 IP |
SSL VPN 用户授权 | 两台各自需要 License | 两台各自需要 License |
"RBM 和 IRF 是不一样的,RBM 是逻辑上还是两台设备,SSL 配置可以按照两台独立的设备进行配置。""在 RBM 主备模式下,通常建议两个防火墙共享同一个业务地址,以确保在主备切换时,业务不会中断。对于 SSL VPN 业务,建议配置一个虚拟 IP 地址,作为 SSL VPN 服务的入口点。"
"设备将使用此端口号以及 RBM 双机热备模块配置的'对端 IP 地址',与双机热备的对端设备建立 SSL VPN 备份通道,此通道专用于 SSL VPN 用户信息的备份。"
⚠️ 坑 1:没用 VRRP,只配了 RBM这种情况下 SSL VPN 高可用不受官方支持,主备切换会出现业务中断。必须补上 VRRP 虚地址作为统一入口。
⚠️ 坑 2:两台设备的 SSL VPN 网关 IP 分别绑了各自的实地址这样用户访问的就是两个不同入口,主备切换必然断线。必须都绑定到 VRRP 虚地址。
⚠️ 坑 3:License 只买了一台RBM 是两台独立设备,每台都需要独立的 SSL VPN 功能授权和用户数授权。备机没有 License 的话,切换后用户无法拨入。
⚠️ 坑 4:版本不匹配两台设备的 Comware 版本、特征库版本必须一致,否则 RBM 配置同步会失败。
结论:只需要配置 1 套 SSL‑VPN,不需要两套分别配置;RBM 主备配置自动同步,客户端只访问 VRRP 浮动虚拟 IP。
重点:RBM 只同步配置、会话表,不同步 license 授权,备机本身硬件需要导入自己的 license 文件。
interface GigabitEthernet0/0 #外网untrust接口
vrrp vrid 1 virtual‑ip 202.x.x.x
rbm
session‑sync enable
❌错误 1:主、备两台防火墙各做一套 SSL‑VPN 配置,两套虚拟网关。RBM 同步会发生配置冲突,业务异常。
正确:只主管理设备配置一套 SSL‑VPN。
❌错误 2:SSL‑VPN 虚拟网关绑定物理接口 IP,而不是 VRRP 虚拟 IP。故障切换,外网客户端访问 IP 变化,VPN 拨号失败。
❌错误 3:只给主设备导入 SSL‑VPN 授权,备机没有 license。故障切换,备机 SSL‑VPN 授权不足,全部用户无法拨号。
❌错误 4:RBM 没有开启session‑sync enable;切换后全部 SSL‑VPN 会话全部断开,用户需要重新拨号。
✅正确流程总结:
暂无评论
在H3C F1000-AI-35防火墙的RBM主备模式下,SSL VPN的配置要点是:只需在“主”设备上配置1套SSL VPN,配置会自动同步到“备”设备。业务通过一个虚拟IP地址(VRRP)作为统一入口对外提供服务。
虚拟IP(VRRP)是统一入口:两台防火墙通过VRRP协议虚拟出一个IP地址,作为SSL VPN服务的唯一对外入口。无论主备如何切换,用户始终访问这个虚拟IP,对后端切换无感知。
配置与授权是“物理双份”:
配置SSL VPN服务(在主设备进行):
配置会话备份通道(可选但推荐):在RBM全局配置中设置专门的SSL VPN备份通道端口。此通道用于将主设备上的用户会话信息实时备份到备设备,以实现主备切换时用户无感知。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论