• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙+RBM主备SSL VPN

1小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:0人 关注:0人

问题描述:

2台F1000-AI-35做主备模式情况下,SSL VPN需要配置几套,是否可以共享

3 个回答
粉丝:23人 关注:0人

在华三 F1000-AI-35 的 RBM 主备模式下,SSL VPN 的配置逻辑可以一句话定性:
两台设备各自配置一套 SSL VPN 业务,但通过 VRRP 虚拟 IP 共享同一个入口,实现主备高可用。RBM 本身不把两台机器"合并"成一台,所以 SSL 配置本质上按两台独立设备来做。
下面把几个关键点拆开讲清楚。

一、官方对 SSL VPN + RBM 的限定

华三官方手册明确:
⚠️ SSL VPN 功能仅支持在 RBM+VRRP 方式的主备模式下进行高可靠性部署,不支持在双机热备的其他模式下进行可靠性部署。
也就是说,纯 RBM 主备(不带 VRRP)跑 SSL VPN 是不被官方支持的。你必须用 RBM + VRRP​ 的组合:VRRP 提供业务虚地址作为 SSL VPN 的统一入口,RBM 负责配置同步和会话备份。

二、"几套"的具体含义

维度
主设备(Master)
备设备(Backup)
SSL VPN 网关配置
配一套(IP/端口/证书)
配一套(参数与主一致)
访问实例/资源/策略组
配一套
配一套(RBM 自动同步)
业务入口 IP
共用 VRRP 虚拟 IP
共用 VRRP 虚拟 IP
SSL VPN 用户授权
两台各自需要 License
两台各自需要 License
华三知了社区的官方答复也印证了这一点:
"RBM 和 IRF 是不一样的,RBM 是逻辑上还是两台设备,SSL 配置可以按照两台独立的设备进行配置。"
"在 RBM 主备模式下,通常建议两个防火墙共享同一个业务地址,以确保在主备切换时,业务不会中断。对于 SSL VPN 业务,建议配置一个虚拟 IP 地址,作为 SSL VPN 服务的入口点。"
所以结论是:物理上两套配置(每台设备一套),逻辑上一个入口(VRRP 虚 IP)。RBM 会把主设备的 SSL VPN 配置同步到备设备,你只需在主设备上配一次,备设备会自动获得。

三、RBM 对 SSL VPN 会话的专门备份机制

官方手册提到,在 RBM 双机热备场景下,可以在"全局配置"页面配置 SSL VPN 备份通道使用的 RBM 端口号
"设备将使用此端口号以及 RBM 双机热备模块配置的'对端 IP 地址',与双机热备的对端设备建立 SSL VPN 备份通道,此通道专用于 SSL VPN 用户信息的备份。"
这意味着主备切换时,已建立的 SSL VPN 用户会话信息会通过这条专用备份通道同步到备机,从而实现近无缝切换(用户侧基本无感知)。

四、推荐的落地配置步骤

  1. 搭好 RBM+VRRP 底座
    • 两台 F1000-AI-35 建立 RBM 邻居,指定主备角色
    • 在业务接口上配置 VRRP 虚地址(这就是 SSL VPN 对外公布的入口 IP)
  2. 在主设备上配置 SSL VPN(备设备由 RBM 自动同步)
    • 配置 PKI 和数字证书
    • 配置 SSL 服务器端策略
    • 创建 SSL VPN 网关,绑定 VRRP 虚地址​ 和端口(如 4433)
    • 创建 SSL VPN 访问实例、地址池、路由列表、策略组
    • 创建本地用户并关联 SSL VPN 服务类型
  3. 配置 SSL VPN 备份通道
    • 在 RBM 全局配置中指定 SSL VPN 备份通道使用的端口
  4. 发布入口
    • 对外 DNS / 客户端配置的 SSL VPN 网关地址 = VRRP 虚地址:端口
    • 主设备宕机后,VRRP 虚地址漂移到备机,RBM 切换备机为主,用户重新连接(或由备份通道恢复会话)即可

五、容易踩的坑

⚠️ 坑 1:没用 VRRP,只配了 RBM
这种情况下 SSL VPN 高可用不受官方支持,主备切换会出现业务中断。必须补上 VRRP 虚地址作为统一入口。
⚠️ 坑 2:两台设备的 SSL VPN 网关 IP 分别绑了各自的实地址
这样用户访问的就是两个不同入口,主备切换必然断线。必须都绑定到 VRRP 虚地址
⚠️ 坑 3:License 只买了一台
RBM 是两台独立设备,每台都需要独立的 SSL VPN 功能授权和用户数授权。备机没有 License 的话,切换后用户无法拨入。
⚠️ 坑 4:版本不匹配
两台设备的 Comware 版本、特征库版本必须一致,否则 RBM 配置同步会失败。

一句话总结给你:两台 F1000-AI-35 在 RBM 主备下跑 SSL VPN,每台各配一套(RBM 自动同步,你只需在主设备配一次),但对外只发布一个 VRRP 虚地址作为统一入口——这就是华三官方推荐的主备 SSL VPN 部署方式。

暂无评论

粉丝:34人 关注:2人

F1000‑AI‑35 RBM 主备模式 SSL‑VPN 配置说明

结论:只需要配置 1 套 SSL‑VPN,不需要两套分别配置;RBM 主备配置自动同步,客户端只访问 VRRP 浮动虚拟 IP

1、配置同步逻辑(RBM 主备,主从管理)

  1. RBM 主备(主从管理模式),只在【主管理设备】做 SSL‑VPN 全部配置(虚拟网关、地址池、用户、证书、资源、策略);所有 SSL‑VPN 配置自动同步到备机,备机不要手动创建任何 SSL‑VPN 相关对象
  2. 业务角色:主设备承载 SSL‑VPN 业务,备机待机;RBM 同步 SSL‑VPN 会话表项,故障切换后,用户可以继续使用,不需要重新拨号重连。
  3. SSL‑VPN 虚拟网关 IP 必须使用VRRP 虚拟 IP(浮动 IP)不能使用两台防火墙的物理接口 IP。外网客户端始终访问 VRRP 虚拟 IP,切换时客户端地址不变。

2、授权 License 怎么处理

  1. SSL‑VPN 授权是设备单机授权,RBM 不会自动共享授权
  • 方案 A(标准推荐):两台 F1000‑AI‑35 分别导入 SSL‑VPN 授权,每台设备都要有合法 SSL‑VPN 用户数 license;切换后主备两台都具备 SSL‑VPN 授权能力。
  • 方案 B(应急,不推荐长期):只主设备有授权,备机无授权;故障切换后备机 SSL‑VPN 会进入受限 / 临时状态,拨号会失败。

重点:RBM 只同步配置、会话表,不同步 license 授权,备机本身硬件需要导入自己的 license 文件。

3、关键配置要点

  1. 外网接口配置 VRRP 虚拟 IP,SSL‑VPN 虚拟网关绑定 VRRP 虚拟 IP,不要绑定物理 IP。
interface GigabitEthernet0/0 #外网untrust接口 vrrp vrid 1 virtual‑ip 202.x.x.x
  1. SSL‑VPN 虚拟网关 ip 地址填写上面的 VRRP 虚拟 IP。
  2. RBM 心跳链路保证连通,开启会话表项同步,保证 SSL 会话同步。
rbm session‑sync enable
  1. 证书:主设备导入 pfx 证书,RBM 会把证书文件同步备机,不需要备机单独上传证书
  2. 安全策略:放行 untrust 到 local,目的是 VRRP 虚拟 IP,服务 ssl‑vpn;策略同样 RBM 自动同步。

4、常见踩坑

❌错误 1:主、备两台防火墙各做一套 SSL‑VPN 配置,两套虚拟网关。RBM 同步会发生配置冲突,业务异常。

正确:只主管理设备配置一套 SSL‑VPN

❌错误 2:SSL‑VPN 虚拟网关绑定物理接口 IP,而不是 VRRP 虚拟 IP。故障切换,外网客户端访问 IP 变化,VPN 拨号失败。

❌错误 3:只给主设备导入 SSL‑VPN 授权,备机没有 license。故障切换,备机 SSL‑VPN 授权不足,全部用户无法拨号。

❌错误 4:RBM 没有开启session‑sync enable;切换后全部 SSL‑VPN 会话全部断开,用户需要重新拨号。

✅正确流程总结:

  1. RBM 组建主从管理‑主备业务集群,心跳正常。
  2. 主设备上传 license,备机单独导入自己的 SSL‑VPN license。
  3. 外网接口配置 VRRP 虚拟 IP。
  4. 在主设备完整配置 1 套 SSL‑VPN,网关绑定 VRRP 虚拟 IP;证书、地址池、用户、资源、安全策略全部在主设备完成。
  5. RBM 自动同步全部 SSL‑VPN 配置、证书、会话表项到备机。
  6. 外网用户直接访问 VRRP 虚拟 IP 进行 SSL‑VPN 拨号。

暂无评论

粉丝:31人 关注:1人

在H3C F1000-AI-35防火墙的RBM主备模式下,SSL VPN的配置要点是:只需在“主”设备上配置1套SSL VPN,配置会自动同步到“备”设备。业务通过一个虚拟IP地址(VRRP)作为统一入口对外提供服务


 关键点说明

  • 虚拟IP(VRRP)是统一入口:两台防火墙通过VRRP协议虚拟出一个IP地址,作为SSL VPN服务的唯一对外入口。无论主备如何切换,用户始终访问这个虚拟IP,对后端切换无感知

  • 配置与授权是“物理双份”

    • 配置:虽然只需在主设备上配置一次,但RBM同步机制会让备设备生成完全相同的配置。这和在两台设备上独立配置是等效的

    • 授权(License):SSL VPN的用户授权数是按设备计算的。因此,两台设备各自都需要安装足够的License

⚙️ 配置步骤简述

  1. 搭建RBM+VRRP底座:完成两台防火墙的RBM主备配置,并在业务接口上配置VRRP,创建对外服务的虚拟IP地址

  2. 配置SSL VPN服务(在主设备进行)

    • 创建SSL VPN网关,其IP地址必须绑定为VRRP虚拟IP

    • 创建SSL VPN访问实例、分配地址池、配置资源。

    • 创建SSL VPN用户并授权。

  3. 配置会话备份通道(可选但推荐):在RBM全局配置中设置专门的SSL VPN备份通道端口。此通道用于将主设备上的用户会话信息实时备份到备设备,以实现主备切换时用户无感知


 注意事项

  • 模式限制:SSL VPN的高可靠性必须在“RBM+VRRP”的主备模式下部署,不支持RBM的其他模式

  • 地址配置:RBM主备环境下,SSL VPN网关的AC口地址(即SSL VPN网关IP)必须配置成同一个IP(即VRRP虚拟IP)

  • 数据同步范围:RBM不会同步所有配置。例如,本地用户数据和AC口地址等配置不会被同步,需要额外注意或采用外部认证服务器(如RADIUS/LDAP)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明