[精选]DS002005Eudemon防火墙双机热备业务特性与配置ISSUE16355.pptx
《[精选]DS002005Eudemon防火墙双机热备业务特性与配置ISSUE16355.pptx》由会员分享,可在线阅读,更多相关《[精选]DS002005Eudemon防火墙双机热备业务特性与配置ISSUE16355.pptx(40页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Eudemon防火墙双机热备业务特性与配置Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 2前 言l在当前的组网应用中,用户对网络可靠性的要求越来越高,特别是在一些重要的业务入口或接入点上需要保证网络不间断运行。对于这些重要的业务点如何保证网络的不间断传输,成为必须解决的一个问题。l本胶片主要介绍防火墙的双机热备份技术原理和具体配置,以及在Eudemon防火墙上实施双机热备份技术所使
2、用的三种协议:VRRP、VGMP和HRP。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 3培训目标l学完本课程后,您应该能:p掌握双机热备份技术原理p掌握VRRP,VGMP和HRP之间的关系p掌握典型双机组网的配置Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 4目 录1.双机热备份技术原理2.Eudemon防火墙双机热备份技术3.双机热备份技术在防火墙上的实施Copyright 2009 Huawei Technol
3、ogies Co.,Ltd.All rights reserved.Page 5目 录1.双机热备份技术原理双机热备份技术原理2.Eudemon防火墙双机热备份技术3.双机热备份技术在防火墙上的实施Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 6双机热备份技术产生的原因l传统的组网方式如图所示,内部用户和外部用户的交互报文全部通过Firewall A。如果Firewall A出现故障,内部网络中所有以Firewall A作为默认网关的主机与外部网络之间的通讯将中断,通讯可靠性无法保证。Firewall A
4、10.100.10.1/24InternetPC服务器内部网络10.100.10.0/24Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 7传统双机热备份技术在路由器上的部署RouterA10.100.10.2 MasterRouterBBackup10.100.10.3RouterC10.100.10.4Backup备份组Virtual IP Address10.100.10.1InternetPC服务器内部网络10.100.10.0/24路由器组网中通过路由器组网中通过VRRP协议实现双机热备份协议实现
5、双机热备份Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 8VRRP在多区域防火墙组网中的应用DMZTrustUntrustEudemon A10.100.20.0/24MasterEudemon BBackup10.100.10.0/24备份组1Virtual IP Address10.100.10.1备份组2Virtual IP Address10.100.20.1备份组3Virtual IP Address202.38.10.1为防火墙上多个区域提供双机备份功能时,需要在为防火墙上多个区域提供双机备份
6、功能时,需要在每一台防火墙上配置多个每一台防火墙上配置多个VRRP备份组。备份组。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 9VRRP在防火墙应用中存在的缺陷Eudemon AMasterEudemon BBackupTrustDMZUntrustPC1PC2(1)(2)(3)(4)(7)会话表项Server(5)(6)(8)实际连线报文流径(9)传统传统VRRP方式无法实现方式无法实现主、备用主、备用Eudemon防火墙防火墙状态的一致性。状态的一致性。Copyright 2009 Huawei T
7、echnologies Co.,Ltd.All rights reserved.Page 10目 录1.双机热备份技术原理2.Eudemon防火墙双机热备份技术防火墙双机热备份技术3.双机热备份技术在防火墙上的实施Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 11l防火墙双击热备份技术的特征p控制主、备用防火墙的切换p状态信息的备份lEudemon防火墙的双机热备份技术依靠三种协议实现:pVRRP(虚拟路由冗余协议)pVGMP(VRRP组管理协议)pHRP(华为冗余协议)防火墙双机热备份技术分析Copyr
8、ight 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 12防火墙主备状态切换的实现lVGMP(VRRP Group Management Protocol)提出VRRP管理组的概念,将同一台防火墙上的多个VRRP备份组都加入到一个VRRP管理组,由管理组统一管理所有VRRP备份组。通过统一控制各VRRP备份组状态的切换,来保证管理组内的所有VRRP备份组状态都是一致的。lVGMP的作用:防火墙主备状态控制切换lVRRP管理组的功能:p状态一致性管理(管理组内VRRP备份组同步状态切换)p抢占管理(屏蔽VRRP备份组抢占)p
9、通道管理(data,trans-only)Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 13VGMP实现原理Eudemon AMasterEudemon BBackupTrustDMZUntrust备份组1备份组2备份组3A1A2A3B2B1B3管理组管理组备份组4Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 14VGMP数据通道Eudemon AMasterEudemon BBackupTrustDMZUntrus
10、tA1A2A3B2B1B3A4B4A4-B4A3-B3A1-B1A2-B2Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 15防火墙状态信息的备份 lVGMP可以保证报文来回路径通过同一台防火墙。当主防火墙出现故障时,所有流量都将切换到备防火墙。但Eudemon防火墙是状态防火墙,如果备防火墙上没有原来主防火墙上的连接状态数据,则切换到备防火墙的很多流量将无法通过防火墙,造成现有的连接中断,此时用户必须重新发起连接。l为了实现主用设备出现故障时能由备用设备平滑地接替工作,需要在主、备用设备之间备份关键配置命
11、令和会话表状态等关键信息。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 16HRPlHRP(Huawei Redundancy Protocol)华为冗余协议l华为公司冗余协议HRP(Huawei Redundancy Protocol)是承载在VGMP报文上进行传输的。HRP用于在主用设备和备用设备之间备份关键配置命令和会话表状态等关键信息。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 17HRP/VGMP/VRR
12、P之间的关系VRRP备份组VGMP管理组VGMP报文HRP模块HRP报文接口VRRP报文Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 18目 录1.双机热备份技术原理2.Eudemon防火墙双机热备份技术3.双机热备份技术在防火墙上的实施双机热备份技术在防火墙上的实施Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 19防火墙双机热备份组网方式lEudemon的双机热备份,可以工作在路由模式和混合模式两种模式下:p路由模
13、式是指Eudemon的业务端口和HRP备份通道接口均工作在路由模式下。p混合模式是指Eudemon的业务端口工作在透明模式下,而HRP备份通道接口工作在路由模式下。l路由模式和混合模式都包含两种组网方式:p主备组网方式p负载分担组网方式Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 20路由模式-主备组网方式防火墙设备管理组成员优先级状态会话量AMaster备份组1,2,3高主用100%BSlave备份组1,2,3低备用0Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0
14、GE3/0/0Slave管理组Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0PC1PC2Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 21路由模式-主备组网方式配置参考1Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/0/0Slave管理组Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0Eudemon interface GigabitEthernet 1/0/0 Eudemon-G
15、igabitEthernet1/0/0 ip address 10.100.10.2 24 Eudemon-GigabitEthernet1/0/0 vrrp vrid 1 virtual-ip 10.100.10.1 master Eudemon interface GigabitEthernet 3/0/0 Eudemon-GigabitEthernet3/0/0 ip address 202.38.10.2 24 Eudemon-GigabitEthernet3/0/0 vrrp vrid 2 virtual-ip 202.38.10.1 master#将将GE1/0/0和和GE3/0/
16、0加入到对应的加入到对应的VRRP备份组中。备份组中。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 22路由模式-主备组网方式配置参考2Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/0/0Slave管理组Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0Eudemon interface GigabitEthernet 2/0/0Eudemon-GigabitEthernet2/0/0 ip address 10.100.
17、20.2 24 Eudemon-GigabitEthernet2/0/0 vrrp vrid 3 virtual-ip 10.100.20.1 master#将将GE2/0/0加入到对应的加入到对应的VRRPVRRP备份组中。备份组中。Eudemon hrp interface GigabitEthernet 2/0/0 Eudemon hrp enable#指定指定HRP的备份通道并使能的备份通道并使能HRP功能。功能。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 23路由模式-主备组网方式配置参考3E
18、udemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/0/0Slave管理组Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0HRP_MEudemon hrp auto-sync config HRP_MEudemon acl 2000 HRP_MEudemon-acl-basic-2000 rule permit source 10.100.10.0 0.0.0.255 HRP_MEudemon-acl-basic-2000 quit HRP_MEudemon firewall interzone trust untr
19、ust HRP_MEudemon-interzone-trust-untrust packet-filter 2000 outbound HRP_MEudemon-interzone-trust-untrust quit#使能配置命令自动备份功能并添加区域间包过滤规则。使能配置命令自动备份功能并添加区域间包过滤规则。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 24路由模式-主备组网方式配置验证Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/0/0Slave管
20、理组Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0HRP_MEudemon display hrp state The firewalls config state is:MASTER Current state of virtual routers configured as master:GigabitEthernet1/0/0 vrid 1:master GigabitEthernet3/0/0 vrid 2:master GigabitEthernet2/0/0 vrid 3:master#在在Eudemon A上执行上执行display hrp
21、 state命令,检查当前命令,检查当前HRP的状态,显示以上信息表示的状态,显示以上信息表示HRP建立建立成功。成功。Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 25路由模式-负载分担组网方式防火墙设备管理组备份组优先级状态会话量AMaster备份组1,2,3高主用部分BSlave备份组1,2,3低备用0ASlave备份组4,5,6低备用0BMaster备份组4,5,6高主用部分Master/Slave管理组Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/
22、0/0Slave/Master管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0备份组4备份组6备份组5PC1PC2Copyright 2009 Huawei Technologies Co.,Ltd.All rights reserved.Page 26Eudemon ATrustUntrust备份组1备份组2GE1/0/0GE2/0/0GE3/0/0Slave/Master管理组Master/Slave管理组备份组3Eudemon BGE1/0/0GE3/0/0GE2/0/0备份组4备份组6备份组5路由模式-负载分担组网方式配置参考1Eudemon interfac
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 DS002005Eudemon 防火墙 双机 业务 特性 配置 ISSUE16355
限制150内