华为防火墙双机热备

实验需求:

如图所示,PC1为公司内部网络设备,AR1为出口设备,在FW1和FW2上配置双机热备,当网络正常时PC1访问AR1路径为FW1-AR1,当FW1出现故障后,切换路径为FW2-AR1。

实现目的:

了解防火墙双机热备的配置

实验步骤:

1、配置ip地址

FW1:

interface GigabitEthernet1/0/1

ip address 10.1.100.1 255.255.255.0

interface GigabitEthernet1/0/0

ip address 100.1.1.1 255.255.255.0

interface GigabitEthernet1/0/2

ip address 12.1.1.1 255.255.255.0

FW2:

interface GigabitEthernet1/0/1

 ip address 10.1.100.2 255.255.255.0

interface GigabitEthernet1/0/0

 ip address 100.1.1.2 255.255.255.0

interface GigabitEthernet1/0/2

ip address 12.1.1.2 255.255.255.0

AR1:

interface GigabitEthernet0/0/0

 ip address 100.1.1.3 255.255.255.0

interface LoopBack0

 ip address 1.1.1.1 255.255.255.255

2、将接口加入安全区域

FW1:

firewall zone trust

add interface GigabitEthernet1/0/1

firewall zone untrust

 add interface GigabitEthernet1/0/0

firewall zone dmz

 add interface GigabitEthernet1/0/2

FW2:

firewall zone trust

add interface GigabitEthernet1/0/1

firewall zone untrust

 add interface GigabitEthernet1/0/0

firewall zone dmz

 add interface GigabitEthernet1/0/2

3、配置静态路由,实现AR1和PC的互通。

FW1:

ip route-static 1.1.1.1 32 100.1.1.3

FW2:

ip route-static 1.1.1.1 32 100.1.1.3

AR1:

IP route-static 10.1.100.0 24 100.1.1.254 //AR1访问内部PC的下一跳为vrrp vrid2的虚拟ip

4、配置VRRP,将FW1设置为主设备,FW2设置为备用设备。

FW1:

interface GigabitEthernet1/0/1

vrrp vrid 1 virtual-ip 10.1.100.254 active

interface GigabitEthernet1/0/0

vrrp vrid 2 virtual-ip 100.1.1.254 active

FW2:

interface GigabitEthernet1/0/1

vrrp vrid 1 virtual-ip 10.1.100.254 standby

interface GigabitEthernet1/0/0

vrrp vrid 2 virtual-ip 100.1.1.254 standby

4、配置安全策略,允许心跳接口之间交互HRP报文。

FW1:

security-policy

 rule name local_dmz

  source-zone dmz

  source-zone local

  destination-zone dmz

  destination-zone local

  service protocol udp destination-port 18514 //放行hrp报文,目的端口为udp 18514

  action permit

FW2:

security-policy

 rule name local_dmz

  source-zone dmz

  source-zone local

  destination-zone dmz

  destination-zone local

  service protocol udp destination-port 18514

  action permit

5、配置HRP(配置HRP的目的是为了实现主设备故障后,备用设备能够平滑接替主设备的工作)

FW1:

hrp  interface G1/0/2 remote 12.1.1.2

hrp enable

FW2:

hrp  interface g1/0/2 remote 12.1.1.1

hrp enable

在FW1上查看HRP的状态:

HRP_M[FW1]display  hrp   state

Role: active, peer: standby //此处表示本设备状态为主,邻居为备用设备

 Running priority: 45000, peer: 45000

 Backup channel usage: 0.00%

 Stable time: 0 days, 0 hours, 6 minutes

 Last state change information: 2023-03-28 7:13:26 HRP link changes to up.

查看FW1的VRRP状态。

HRP_M[FW1]display vrrp brief 

2023-03-28 07:23:32.950

Total:2     Master:2     Backup:0     Non-active:0     

VRID  State        Interface                Type     Virtual IP    

----------------------------------------------------------------

1     Master       GE1/0/1                  Vgmp     10.1.100.254  

2     Master       GE1/0/0                  Vgmp     100.1.1.254 

 通过以上输出,可知FW1的上下行接口都为vrrp的主设备。

6、配置放行PC访问AR1流量的安全策略

FW1:

security-policy

rule name trust_untrust

  source-zone trust

  destination-zone untrust

  action permit

在FW1上配置了安全策略,设备会自动通过HRP将对应的安全策略配置同步到备用设备上。

在FW2查看设备的安全策略:

HRP_S[FW2]display  security-policy rule  name trust_untrust

2023-03-28 07:25:17.240

 (0 times matched)

 rule name trust_untrust

  source-zone trust

  destination-zone untrust

  action permit

通过以上输出,可以得知FW2通过HRP自动备份了FW1的安全策略。

7、测试(使用PC1访问AR1的环回口)

查看FW1的会话表:

HRP_M[FW1]display  firewall session table 

2023-03-28 07:26:30.340

 Current Total Sessions : 8

 icmp  VPN: public --> public  10.1.100.100:20121 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:16384 --> 12.1.1.1:18514

 udp  VPN: public --> public  12.1.1.1:49152 --> 12.1.1.2:18514

 icmp  VPN: public --> public  10.1.100.100:19353 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:20377 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:19609 --> 1.1.1.1:2048

 icmp  VPN: public --> public  10.1.100.100:19865 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:49152 --> 12.1.1.1:18514

流量通过FW1访问AR1,产生了ICMP的会话表项。

查看FW2的会话表:

HRP_S[FW2]display  firewall session table 

2023-03-28 07:27:29.090

 Current Total Sessions : 8

 icmp  VPN: public --> public  Remote 10.1.100.100:40089 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.1:16384 --> 12.1.1.2:18514

 udp  VPN: public --> public  12.1.1.1:49152 --> 12.1.1.2:18514

 icmp  VPN: public --> public  Remote 10.1.100.100:39833 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:40857 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:40601 --> 1.1.1.1:2048

 icmp  VPN: public --> public  Remote 10.1.100.100:41113 --> 1.1.1.1:2048

 udp  VPN: public --> public  12.1.1.2:49152 --> 12.1.1.1:18514

流量并不会经过FW2,但是FW2可以通过HRP备份会话表项信息,来实现主备的平滑切换。

 需要更多项目使用或数通考试题目的 ,点赞+私 ,找鹏哥领取资料!!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/271868.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Matlab:解非线性方程组

1、基于问题求解非线性方程组 例: xoptimvar(x,2); %将x定义为一个二元素优化变量 eq1exp(-exp(-(x(1)x(2))))x(2)*(1x(1)^2); %创建第一个方程作为优化等式表达式 eq2x(1)*cos(x(2))x(2)*sin(x(1))1/2; %创建第二个方程作为优化等式表达式 probe…

nextTick的使用

场景: 左边的树有被选中项,则显示右边的内容,且清除右边表格的被选中项 代码大概就是 选中左边的树然后执行 this.$refs.treeRef.setCurrentRow(); // 取消表格高亮行 然后报错: 解决: 在外面包一层this.$nextTi…

AI可以一键生成的年终工作总结思维导图了!(内附10张年终总结模版)

月交替,斗转星移。不知不觉,2023年的进度条已经所剩无几了! 又到了一年一度写年终总结的时候了,很多小伙伴是不是又开始发愁了,ProcessOn 告诉你不用担心, 我们今年上线了,AI一键生成各行各业年…

挑战与应对:迅软科技探讨IT企业应对数据泄密危机的智慧之路

随着信息技术的快速发展,软件IT行业面临着前所未有的数据安全挑战。黑客攻击、病毒传播、内部泄密等安全威胁层出不穷,给企业的核心资产和运营带来严重威胁。同时,国家对于数据安全的法律法规也日益严格,要求企业必须采取更加有效…

亚马逊云科技创业加速器,帮助企业重塑业务并加速生成式AI之旅

经济蓬勃发展的时代,每一个初创企业都可能成为未来独角兽。随着创新科技快速发展、层出不穷,生成式AI席卷全球,各行各业游戏规则面临重构,也为初创企业带来巨大机遇。 初创公司值得信赖的云计算厂商 全球排名前1000的独角兽&#…

Java多线程技术五——单例模式与多线程-备份

1 概述 本章的知识点非常重要。在单例模式与多线程技术相结合的过程中,我们能发现很多以前从未考虑过的问题。这些不良的程序设计如果应用在商业项目中将会带来非常大的麻烦。本章的案例也充分说明,线程与某些技术相结合中,我们要考虑的事情会…

ComfyUI如何中文汉化

comfyui中文地址如下: https://github.com/AIGODLIKE/AIGODLIKE-ComfyUI-Translationhttps://github.com/AIGODLIKE/AIGODLIKE-ComfyUI-Translation如何安装? 1. git安装 进入项目目录下的custom_nodes目录下,然后进入控制台,运…

ppt美化的的几个小技巧

最简单的提升方式:加一层相对透明的矩形底色。 1、图标设置为透明的 方法:双击图片-》格式-》颜色-》设置透明色 2、使用渐变填充透明度配合作为文本底色。 1)如透明度为90%,颜色会变浅,然后作为文本的底色。 2&…

iPad绘画之旅:从小白到文创手账设计的萌系简笔画探索

💂 个人网站:【 海拥】【神级代码资源网站】【办公神器】🤟 基于Web端打造的:👉轻量化工具创作平台💅 想寻找共同学习交流的小伙伴,请点击【全栈技术交流群】 iPad的出现,不仅改变了我们对电子设…

HarmonyOS共享包HAR

共享包概述 OpenHarmony提供了两种共享包,HAR(Harmony Archive)静态共享包,和HSP(Harmony Shared Package)动态共享包。 HAR与HSP都是为了实现代码和资源的共享,都可以包含代码、C库、资源和配…

【Java基础】Java中异常分类,他们之间的区别?

🍁Java中异常分哪两类 🍁Java中异常类🍁受检异常🍁非受检异常 🍁拓展知识仓🍁什么是Throwable🍁Error和Exception的区别和联系🍁 列举几个常用的RuntimeException🍁Java异…

索引是如何提高查询性能的?

引言问:如何提高一条查询SQL的性能?答:最常用的方式就是加「索引」。问:索引为什么就能提高查询性能?答:索引就像一本书的目录,用目录查当然很快。问:为什么通过目录就能提高查询速度…

restTemplate支持https忽略证书

由于公司的某个服务器由http转为https,导致原先的接口不可用,不过网上一堆忽略ssl都可以用就不多写了,写几个奇葩的问题 首先报错都是 sun.security.validator.ValidatorException: PKIX path building failed: sun.security.provider.cert…

前端开发之通过vue-office组件实现文件预览

前端开发之通过vue-office组件实现文件预览 前言效果图docx文件xlsx文件pdf文件 vue中简单案例1、安装组件2、vue中代码 前言 在实现文件预览的时候我们可以通过vue-office组件来实现文件的预览效果 效果图 docx文件 xlsx文件 pdf文件 vue中简单案例 1、安装组件 整体安装…

Intel® SGX Instruction References(五)

文章目录 前言一、Intel SGX Instruction Syntax and Operation1.1 ENCLS Register Usage Summary1.2 ENCLU Register Usage Summary1.3 ENCLV Register Usage Summary1.4 Information and Error Codes1.5 Internal CREGs1.6 Concurrent Operation Restrictions 二、Intel SGX …

腾讯云4核8G服务器三年优惠价格表

腾讯云轻量服务器4核8G12M有三年优惠价吗?有,但是不怎么优势,相对于云轻量2核2G4M带宽三年价格是540元、2核4G5M带宽3年优惠价756元,4核8G12M轻量应用服务器三年价格是5292元,怎么样?还想买吗?阿…

个性化定制的知识付费小程序,为用户提供个性化的知识服务,知识付费saas租户平台

明理信息科技知识付费saas租户平台 在当今数字化时代,知识付费已经成为一种趋势,越来越多的人愿意为有价值的知识付费。然而,公共知识付费平台虽然内容丰富,但难以满足个人或企业个性化的需求和品牌打造。同时,开发和…

FCIS 2023网络安全创新大会-核心PPT资料下载

一、峰会简介 本次会议的主题是“AI大模型、人工智能与智能制造安全、攻击面管理与供应链安全”。 1、AI大模型 会议首先探讨了AI大模型在网络安全领域的应用。AI大模型是一种基于深度学习的模型,具有强大的特征提取和分类能力,可以用于检测和防御各种…

一开始我还不信!高德导航红绿灯竟然能读秒?

高德导航红绿灯为啥能读秒? 1 内部员工吐露 每天工作其实就是负责自己片区的红绿灯,一大早就去校对时间,然后发布到后台。是的,统计出来的,而且还是人工统计,有误差请见谅[害羞] 真的是很辛苦了&#xf…

低代码平台:明年IT规划的关键

背景 在这个快速变化的世界中,企业面临前所未有的挑战。明年的经济形势预计将遭遇巨大变化,全球市场也正在经历深刻调整。在这样的环境下,企业的应用系统也面临着重新评估和调整的需求。为了保持竞争力,企业必须确保其IT系统不仅…