结论:
.ipe文件。
boot boot-loader flash:/xxx.bin指定下次启动 BOOT,reboot 重启生效。外网
|
上行三层接口(FW-A/FW-B,配置VRRP联动RBM,外网VIP)
FW-A <--RBM心跳链路--> FW-B
下行三层接口(FW-A/FW-B,配置VRRP联动RBM,内网侧VIP)
|
下联两台核心交换机,交换机之间运行VRRP,内网网关在交换机
关键点:防火墙 RBM 联动 VRRP,FW 侧上下行 VRRP 角色由 RBM 统一控制,保证 FW 上下行 VRRP 主备角色一致,防止来回路径不一致(不对称流量丢包);RBM 联动 VRRP 不支持 VRRP 负载分担,只能标准主备。 下联交换机 VRRP 独立于防火墙,内网网关放在交换机,防火墙下联口为三层,对接交换机三层 VLANIF。
undo port link-mode bridge,配置 IP;安全域划分:Untrust (上行)、Trust (下联)、Local。security-policy ip
rule name permit-vrrp-local-trust
source-zone local
destination-zone trust
service vrrp
action pass
rule name permit-vrrp-trust-local
source-zone trust
destination-zone local
service vrrp
action pass
rule name permit-vrrp-local-untrust
source-zone local
destination-zone untrust
service vrrp
action pass
rule name permit-vrrp-untrust-local
source-zone untrust
destination-zone local
service vrrp
action pass
FW-A(主)
remote-backup group
local-ip 10.0.0.1 255.255.255.0 #心跳口本地IP
remote-ip 10.0.0.2 #对端FW-B心跳IP
data-channel interface GigabitEthernet1/0/0 #会话同步通道
control-channel interface GigabitEthernet1/0/0 #控制通道
# 默认undo backup-mode dual-active,为主备模式,不要改成双主
FW-B(备)
remote-backup group
local-ip 10.0.0.2 255.255.255.0
remote-ip 10.0.0.1
data-channel interface GigabitEthernet1/0/0
control-channel interface GigabitEthernet1/0/0
验证:
display remote-backup group,查看 RBM 状态,建立成功后主设备配置会自动同步到备机。
FW-A 上行口(Untrust)
interface GigabitEthernet1/0/1
ip address 202.xx.xx.2 255.255.255.0
vrrp vrid 1 virtual-ip 202.xx.xx.1 active
FW-B 上行口(Untrust)
interface GigabitEthernet1/0/1
ip address 202.xx.xx.3 255.255.255.0
vrrp vrid 1 virtual-ip 202.xx.xx.1 standby
FW-A 下行口(Trust,对接下联交换机)
interface GigabitEthernet1/0/2
ip address 172.16.1.2 255.255.255.0
vrrp vrid 2 virtual-ip 172.16.1.1 active
FW-B 下行口(Trust)
interface GigabitEthernet1/0/2
ip address 172.16.1.3 255.255.255.0
vrrp vrid 2 virtual-ip 172.16.1.1 standby
关键命令说明:
active/standby是RBM 联动 VRRP 专属,由 RBM 统一控制 VRRP 角色;不能配置 vrrp track,RBM 联动 VRRP 和 track 互斥,使用 RBM 链路故障检测机制。
两台交换机三层 VLANIF 配置 VRRP,内网终端网关指向交换机 VRRP 虚拟 IP;交换机去往外网的默认路由指向防火墙内网侧 VRRP 虚拟 IP(172.16.1.1)。
adjust-cost enable。switchover revert-delay 300(5 分钟延时回切,防止震荡)。display remote-backup group
display remote-backup status
display vrrp brief
display security-policy ip
F5080FW 的 R9606P26 BootWare 可升级,RBM+VRRP 三层主备方案完全支持,无需 IRF。RBM 负责配置 / 会话同步,FW 上下行接口配置 RBM 联动 VRRP 生成浮动 VIP;下联交换机独立部署 VRRP 作为内网网关。两台 FW 版本必须一致,心跳口独立,RBM 联动 VRRP 不能叠加 vrrp track。升级 BOOT 务必 Console 监控,防止断电损坏引导。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论