• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙-F5000-M

  • 0关注
  • 0收藏,19浏览
粉丝:0人 关注:0人

问题描述:

版本F5080FW-CMW710-BOOT-R9606P26.BIN是否能够升级 怎么做RBM+VRRP三层主备组网的

组网及组网描述:

两台防火墙做主备进行切换,不想用IRF;下联两台交换机做VRR的

2 个回答
粉丝:34人 关注:2人

结论:

  1. 该 BOOT 版本可以升级;R9606P26 属于 CMW710 分支,支持 RBM+VRRP 三层主备(不需要 IRF,正好匹配你的需求)。
  2. 组网思路:两台防火墙三层模式,RBM 负责配置、会话 / NAT/IPSec 状态同步;上下行接口配置 RBM 联动 VRRP,由 VRRP 提供浮动 VIP 做网关;下联两台交换机做 VRRP 作为内网网关。防火墙之间单独拉一条 RBM 心跳通道(控制通道 + 数据通道)。

一、版本升级说明(F5080FW-CMW710-BOOT-R9606P26)

  1. 这是 BootWare 引导程序包,不是系统 IPE 包。BOOT 是底层引导,系统主程序是.ipe文件。
    • 升级顺序:优先确认目标主版本 IPE,再按需升级 BootWare;业务升级优先升级 IPE,BootWare 一般不强制升级,只有版本配套要求才刷
    • 升级方式:TFTP/FTP 上传文件至 flash,命令行boot boot-loader flash:/xxx.bin指定下次启动 BOOT,reboot 重启生效。
    • ⚠️风险:升级 BootWare 全程严禁断电,建议 Console 串口监控输出;升级前备份配置。
    • 版本配套要求:两台防火墙必须保持完全一致的 CMW710 主版本 + BootWare 版本,RBM 双机要求两台 FW 软硬件版本相同。

二、组网逻辑(你需求:FW 不 IRF,下联两台交换机做 VRRP)

外网 | 上行三层接口(FW-A/FW-B,配置VRRP联动RBM,外网VIP) FW-A <--RBM心跳链路--> FW-B 下行三层接口(FW-A/FW-B,配置VRRP联动RBM,内网侧VIP) | 下联两台核心交换机,交换机之间运行VRRP,内网网关在交换机

关键点:防火墙 RBM 联动 VRRP,FW 侧上下行 VRRP 角色由 RBM 统一控制,保证 FW 上下行 VRRP 主备角色一致,防止来回路径不一致(不对称流量丢包);RBM 联动 VRRP 不支持 VRRP 负载分担,只能标准主备。 下联交换机 VRRP 独立于防火墙,内网网关放在交换机,防火墙下联口为三层,对接交换机三层 VLANIF。

三、RBM+VRRP 三层主备配置步骤(FW-A 主,FW-B 备)

1、基础准备(两台 FW 都配置)

  1. 规划独立 RBM 心跳口(推荐单独物理接口,不与业务口共用),三层地址互通。
  2. 业务接口改为三层undo port link-mode bridge,配置 IP;安全域划分:Untrust (上行)、Trust (下联)、Local。
  3. 放通 VRRP 协议报文安全策略(Local 域与 Trust/Untrust 互放通 VRRP)
security-policy ip rule name permit-vrrp-local-trust source-zone local destination-zone trust service vrrp action pass rule name permit-vrrp-trust-local source-zone trust destination-zone local service vrrp action pass rule name permit-vrrp-local-untrust source-zone local destination-zone untrust service vrrp action pass rule name permit-vrrp-untrust-local source-zone untrust destination-zone local service vrrp action pass

2、RBM 双机热备配置

FW-A(主)

remote-backup group local-ip 10.0.0.1 255.255.255.0 #心跳口本地IP remote-ip 10.0.0.2 #对端FW-B心跳IP data-channel interface GigabitEthernet1/0/0 #会话同步通道 control-channel interface GigabitEthernet1/0/0 #控制通道 # 默认undo backup-mode dual-active,为主备模式,不要改成双主

FW-B(备)

remote-backup group local-ip 10.0.0.2 255.255.255.0 remote-ip 10.0.0.1 data-channel interface GigabitEthernet1/0/0 control-channel interface GigabitEthernet1/0/0

验证:display remote-backup group,查看 RBM 状态,建立成功后主设备配置会自动同步到备机。

3、业务接口 RBM 联动 VRRP(重点,和普通 VRRP 不一样)

FW-A 上行口(Untrust)

interface GigabitEthernet1/0/1 ip address 202.xx.xx.2 255.255.255.0 vrrp vrid 1 virtual-ip 202.xx.xx.1 active

FW-B 上行口(Untrust)

interface GigabitEthernet1/0/1 ip address 202.xx.xx.3 255.255.255.0 vrrp vrid 1 virtual-ip 202.xx.xx.1 standby

FW-A 下行口(Trust,对接下联交换机)

interface GigabitEthernet1/0/2 ip address 172.16.1.2 255.255.255.0 vrrp vrid 2 virtual-ip 172.16.1.1 active

FW-B 下行口(Trust)

interface GigabitEthernet1/0/2 ip address 172.16.1.3 255.255.255.0 vrrp vrid 2 virtual-ip 172.16.1.1 standby

关键命令说明:active/standbyRBM 联动 VRRP 专属,由 RBM 统一控制 VRRP 角色;不能配置 vrrp track,RBM 联动 VRRP 和 track 互斥,使用 RBM 链路故障检测机制。

4、下联交换机 VRRP(独立配置,内网网关)

两台交换机三层 VLANIF 配置 VRRP,内网终端网关指向交换机 VRRP 虚拟 IP;交换机去往外网的默认路由指向防火墙内网侧 VRRP 虚拟 IP(172.16.1.1)。

四、重要约束 & 避坑点

  1. RBM 联动 VRRP 禁止配置 vrrp track,故障检测交给 RBM,两者冲突。
  2. RBM 心跳链路建议独立物理接口,不要复用业务口;心跳中断会触发双主风险,建议开启 RBM 的 MAD 防双活。
  3. 两台 FW 版本、License、接口编号必须一致;RBM 建立前,两台设备基础配置尽量干净,主设备配置自动同步到备机。
  4. 路由:静态路由写在主 FW,RBM 自动同步;动态路由场景需要adjust-cost enable
  5. 切换回切:默认故障恢复后不自动回切;如需回切,RBM 视图配置switchover revert-delay 300(5 分钟延时回切,防止震荡)。
  6. 安全策略、NAT、对象、会话表全部由 RBM 同步,只需要在主 FW 上配置。

五、验证命令

display remote-backup group display remote-backup status display vrrp brief display security-policy ip

小结

F5080FW 的 R9606P26 BootWare 可升级,RBM+VRRP 三层主备方案完全支持,无需 IRF。RBM 负责配置 / 会话同步,FW 上下行接口配置 RBM 联动 VRRP 生成浮动 VIP;下联交换机独立部署 VRRP 作为内网网关。两台 FW 版本必须一致,心跳口独立,RBM 联动 VRRP 不能叠加 vrrp track。升级 BOOT 务必 Console 监控,防止断电损坏引导。

暂无评论

粉丝:90人 关注:11人

可以升级

最新版本是9660了


RBM官网有案例的

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明