设为首页收藏本站language 语言切换
查看: 2273|回复: 2
收起左侧

[书籍] 华为全冗余网络防火墙热备配置

[复制链接]
 成长值: 63715
发表于 2020-7-9 14:30:52 | 显示全部楼层 |阅读模式
全冗余网络防火墙热备配置
需求说明:
FW1FW2工作在路由模式。现要求实现Firewall 1能正常工作的情况下,SW2- A通过FW1访问SW1区域。当FW1故障时, SW2-B通过FW2访问SW1区域。当FW-ASW2-B同时发现故障时,SW2-A可以通过FWB访问SW1区域。现实双机热备模式下的多线路热备。
1 配置双冗余方式下的双机热备组网图
图片1.png
        相关基础配置
设备
接口
Ip地址
VRRP地址
其他
FW-A
G0/0/0
100.100.100.1
G0/0/1
172.168.1.1
172.168.1.3
G0/0/2
172.168.2.1
172.168.2.3
G0/0/3
172.168.3.1
172.168.3.3
G0/0/4
172.168.4.1
172.168.4.3
FW-B
G0/0/0
100.100.100.2
10.10.10.3
G0/0/1
172.168.1.2
172.168.1.3
G0/0/2
172.168.2.2
172.168.2.3
G0/0/3
172.168.3.2
172.168.3.3
G0/0/4
172.168.4.2
172.168.4.3
SW1-A
Vlan10
172.168.1.254
SW1-B
Vlan20
172.168.2.254
SW2-A
Vlan100
172.168.3.254
SW2-B
Vlan200
172.168.4.254
区域10
10.x.x.x
区域192
192.168.x.x
1. USG_A上完成以下基本配置。
# 配置GigabitEthernet 0/0/0的IP地址。
<USG_A> system-view
[USG_A] interface GigabitEthernet 0/0/0
[USG_A-GigabitEthernet0/0/0] ip address 100.100.100.1  24
[USG_A-GigabitEthernet0/0/0] quit
# 配置GigabitEthernet 0/0/1的IP地址及虚拟IP地址。
请确保虚拟IP地址和任何接口的实际IP地址不同。
[USG_A] interface GigabitEthernet 0/0/1
[USG_A-GigabitEthernet0/0/1] ip address 172.168.1.1  24
[USG_A-GigabitEthernet0/0/2] vrrp vrid 1 virtual-ip 172.168.1.3  master
[USG_A-GigabitEthernet0/0/1] quit
# 配置GigabitEthernet 0/0/2的IP地址及虚拟IP地址。。
[USG_A] interface GigabitEthernet 0/0/2
[USG_A-GigabitEthernet0/0/2] ip address 172.168.2.1  24
[USG_A-GigabitEthernet0/0/2] vrrp vrid 1 virtual-ip 172.168.2.3  master
[USG_A-GigabitEthernet0/0/2] quit
# 配置GigabitEthernet 0/0/1的IP地址及虚拟IP地址。。
[USG_A] interface GigabitEthernet 0/0/3
[USG_A-GigabitEthernet0/0/3] ip address 172.168.3.1  24
[USG_A-GigabitEthernet0/0/3] vrrp vrid 1 virtual-ip 172.168.3.3  master
[USG_A-GigabitEthernet0/0/3] quit
# 配置GigabitEthernet 0/0/2的IP地址。
[USG_A] interface GigabitEthernet 0/0/4
[USG_A-GigabitEthernet0/0/4] ip address 172.168.4.1  24
[USG_A-GigabitEthernet0/0/4] vrrp vrid 1 virtual-ip 172.168.4.3  master
[USG_A-GigabitEthernet0/0/4] quit
# 配置GigabitEthernet 0/0/1、GigabitEthernet 0/0/2加入Trust区域。
[USG_A] firewall zone trust
[USG_A-zone-trust] add interface GigabitEthernet 0/0/1
[USG_A-zone-trust] add interface GigabitEthernet 0/0/2
[USG_A-zone-trust] quit
# 配置GigabitEthernet 0/0/0加入DMZ区域。
[USG_A] firewall zone dmz
[USG_A-zone-dmz] add interface GigabitEthernet 0/0/0
[USG_A-zone-dmz] quit
# 配置GigabitEthernet 0/0/3、 GigabitEthernet 0/0/4加入Untrust区域。
[USG_A] firewall zone untrust
[USG_A-zone-untrust] add interface GigabitEthernet 0/0/3
[USG_A-zone-untrust] add interface GigabitEthernet 0/0/4
[USG_A-zone-untrust] quit
# 配置HRP备份通道。
file:///C:\Users\71202\AppData\Local\Temp\ksohtml38096\wps4.png注意: 主备USG的HRP备份通道接口必须直接相连,中间不能连接交换机。
[USG_A] hrp interface GigabitEthernet 0/0/0
# 启动HRP。
[USG_A] hrp enable
2. 配置USG_B。
USG_B和上述USG_A的配置基本相同,不同之处在于:
o USG_B各接口的IP地址与USG_A各接口的IP地址不相同。
o USG_B的VRRP指定的管理组应该设为Slave。
3. USG_A上启动配置命令的自动备份、配置Trust区域和Untrust区域的域间包过滤规则。
说明: USG_A和USG_B都启动HRP功能完成后,在USG_A上开启配置命令的自动备份,这样在USG_A上配置的域间包过滤规则都将自动备份到USG_B。
# 启动配置命令的自动备份功能。
HRP_M[USG_A] hrp auto-sync config
# 配置域间包过滤规则,默认允许。
HRP_M[USG_A] firewall packet-filter default permit all
# 请根据网络情况,在开放了必要的访问策略后,再逐个关闭不需要开放的域间缺省包过滤。在逐个关闭期间,请关注网络是否能够正常通信。如果在关闭某个域间后影响正常业务,请重新打开该域间的缺省包过滤并检查和修改包过滤的配置。
HRP_M[USG_A] firewall packet-filter default deny interzone local dmz
HRP_M[USG_A] firewall packet-filter default deny interzone local untrust
HRP_M[USG_A] firewall packet-filter default deny interzone trust dmz
HRP_M[USG_A] firewall packet-filter default deny interzone trust untrust
HRP_M[USG_A] firewall packet-filter default deny interzone dmz untrust
4. 配置路由表
[USG_A] ip route-static 192.168.0.0  16    172.168.1.254
[USG_A] ip route-static 192.168.0.0  16    172.168.2.254   100
[USG_A] ip route-static 10.0.0.0  8    172.168.3.254  
[USG_A] ip route-static 10.0.0.0  8    172.168.4.254  100
5. 配置Switch。
# 实际应用中,Switch与USG相连的接口一般是二层接口,配置Switch连接到USG_A、Switch连接到USG_B的接口,将此两个接口加入同一个VLAN。
具体配置命令请参考交换机的相关文档。
# 在处于Trust区域的PC1和Untrust区域的PC2上配置网关地址为各自核心交换的VRRP备份组的虚拟IP地址。
#在Trust区域的核心交换和Untrust区域的核心交换上,通过路由选择主备线路。

发表于 2020-7-9 15:00:33 | 显示全部楼层
谢谢,学习学习
沙发 2020-7-9 15:00:33 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2020-8-14 09:32:15 | 显示全部楼层

谢谢,学习学习
板凳 2020-8-14 09:32:15 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-23 22:51 , Processed in 0.100763 second(s), 24 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表